500-Millionen-Hack bei Marriott – Diskussion um Verschlüsselung von Daten

| Hotellerie Hotellerie

Die bei Marriott 2014 bis 2018 erbeuteten Bezahlkartendaten und Reisepassnummern von über 500 Millionen Kunden sollen nicht sicher verschlüsselt gewesen sein, wie verschiedenen Medien berichten. Das habe die Hotelkette in einem US-Gerichtsverfahren jetzt eingeräumt. Marriott hatte vormals das Gegenteil behauptet. 

Marriot hat in einem Gerichtsverfahren im Zusammenhang mit einem massiven Datenschutzverstoß im Jahr 2018 zugegeben, dass seinerzeit einen sogenannten Hash-Algorithmus 1 und nicht die viel sicherere AES-1-Verschlüsselung verwendete, wie zuvor behauptet.

Mehr als fünf Jahre lang hat Marriott sich mit dem Argument verteidigt, dass seine Verschlüsselungsstufe (AES-128) so stark sei, dass die Klage gegen das Unternehmen abgewiesen werden sollte. Die Anwälte der Hotelkette gaben jedoch in einer Anhörung am 10. April zu, dass AES-128 zum Zeitpunkt des Einbruchs nicht verwendet wurde, wie Medien berichten.

Tatsächlich hatte sie zu dieser Zeit überhaupt den Secure Hash Algorithm 1 (SHA-1), der allerdings eine Hashing-Mechanismus und keine Verschlüsselung ist.

Während der Anhörung vor dem US-Bezirksgericht für den District of Maryland Southern Division wies Richter John Preston Bailey Marriott an, „die Informationen auf seiner Website innerhalb von sieben Tagen zu korrigieren“.

Marriott gab weder eine Pressemitteilung heraus, noch wies es auf seiner Homepage auf die Änderung hin. Stattdessen fügte es zwei Sätze zu einer Seite auf seiner Website vom 4. Januar 2019 hinzu. Die einzige Möglichkeit für Verbraucher, Aktionäre, Reporter oder andere Personen, dies zu sehen, besteht darin, auf die fünf Jahre alte Seite zu klicken. 

Hier steht dann aber geschrieben „Neiner Untersuchung mit mehreren führenden Datensicherheitsexperten stellte Marriott zunächst fest, dass die Zahlungskartennummern und bestimmte Passnummern in den Datenbanktabellen, die in den von Marriott am 30. November 2018 gemeldeten Sicherheitsvorfall in der Starwood-Datenbank involviert waren, mit der Verschlüsselung Advanced Encryption Standard 128 (AES-128) geschützt waren. Marriott hat nun festgestellt, dass die Zahlungskartennummern und einige der Passnummern in diesen Tabellen stattdessen mit einer anderen kryptografischen Methode, dem Secure Hash Algorithm 1 (SHA-1), geschützt waren.

Wie Heise berichtet sei, bis letzten beiden Wörter „geschützt waren“ dies zwar technisch korrekt, dürfte aber bei vielen Verbrauchern einen falschen Eindruck erwecken. Denn, so Heise weiter, sei die SHA-1 entgegen der Bezeichnung alles andere als „secure“, und zweitens sind Hashes zwar eine „kryptografische Methode“, aber kein Verfahren der Verschlüsselung. Von könne keine Rede sein, denn gerade kurze Daten mit bekanntem Format, wie es Kreditkarten- und Passnummern sei, ließen sich auch mit haushaltsüblicher Hardware „flott berechnen“.


 

Zurück

Vielleicht auch interessant

Das Gstaad Palace, ein Fünf-Sterne-Traditionshotel im Berner Oberland, gewährt erstmals einen umfassenden Blick hinter seine Kulissen. Eine neue SRF-Dokumentation beleuchtet den täglichen Betrieb, die Herausforderungen und die Mitarbeitenden des Hauses, das seit über einem Jahrhundert Gäste aus aller Welt empfängt.

Das Ostsee Baumhaushotel in Ostholstein hat die Bauarbeiten zur Erweiterung abgeschlossen und verdoppelt damit sein Angebot. Ab Mitte Dezember stehen den Gästen insgesamt 14 Baumhäuser zur Verfügung.

In einem Hotel in Saalbach-Hinterglemm ist am Samstagnachmittag ein Großbrand im Wellness-Bereich ausgebrochen. Rund 100 Einsatzkräfte der Feuerwehren und des Roten Kreuzes waren vor Ort, um die Flammen zu bekämpfen und rund 60 Gäste und Mitarbeiter in Sicherheit zu bringen. Erste Ermittlungen deuten auf eine technische Ursache hin.

Die Dormero Hotelgruppe setzt ihren Wachstumskurs fort und übernimmt das Caravelle Hotel in Bad Kreuznach. Durch die Akquisition des Hauses erweitert die Kette ihr Portfolio auf nunmehr 65 Hotels. Das Unternehmen plant eine umfassende Neuausrichtung und Sanierung des Objekts.

Die Wohnungsnot in Zermatt spitzt sich zu. Der lokale Hotelier Heinz Julen präsentiert mit dem 260 Meter hohen Wohnturm Lina Peak eine radikale Lösung, um bezahlbaren Wohnraum zu schaffen und die Besucherströme des Tourismus-Hotspots neu zu lenken.

Der Bayerische Verfassungsgerichtshof hat das von der Staatsregierung erlassene Verbot der Bettensteuer in Bayern bestätigt. Die Klage dreier Städte gegen das Verbot, das seit 2023 in Kraft ist, wurde abgewiesen. Die Entscheidung verwehrt den Klägerkommunen die erhofften Millioneneinnahmen, während Hotellerie und Gastgewerbe das Urteil begrüßen.

Das geplante Vier-Sterne-Plus-Hotel „Le Tresor“ in der ehemaligen Staatsbank in der Schweriner Friedrichstraße steht nach der Insolvenz des österreichischen Investors vor einer ungewissen Zukunft. Das Projekt sollte dem historischen Haus, in dessen Tresorräumen einst die Goldreserven von Mecklenburg-Strelitz lagerten, eine hochwertige Nutzung ermöglichen.

DEHOGA Hessen nimmt Abschied von Reinhard Schreek. Der ehemalige Präsident des Verbands und spätere Ehrenpräsident ist kürzlich verstorben. Schreek prägte den Hotel- und Gaststättenverband in Hessen über Jahrzehnte.

Der Fürstenhof in Bad Kissingen steht zum Verkauf. Die Historie des Fürstenhofs reicht über 160 Jahre zurück. Das ursprüngliche Gebäude wurde bereits 1856 als Kurhotel errichtet und beherbergte Gäste des europäischen Hochadels.

Die Liquidation von Sonder Holdings hat Marriott in die Schlagzeilen gebracht . Seit dem abrupten Zusammenbruch der Lizenzvereinbarung sieht sich das Unternehmen nun mit erheblichem Gegenwind seitens der Gäste konfrontiert.