ملخص

  • إفصاح Wawa عن البرمجيات الخبيثة لعام 2019 مهم لأن الشركة قالت إن البرمجيات الخبيثة أثرت على معلومات بطاقات الدفع المستخدمة في متاجرها وموزعات الوقود، مما حوّل عمليات الشراء العادية في المتاجر إلى حدث خطر مشترك للعملاء والمصدرين والمعالجين والجهات التنظيمية.
  • سؤال المساءلة هو من كان لديه سيطرة عملية على تجزئة نقاط البيع، واكتشاف البرمجيات الخبيثة، وحدود الدفع في مضخات الوقود وداخل المتجر، وإشعار العملاء، وحجم إعادة إصدار البطاقات، وإثبات أن أنظمة الدفع في التجزئة تم تنظيفها ومراقبتها.
  • قال إشعار Wawa الأصلي إن البرمجيات الخبيثة بدأت العمل في نقاط زمنية مختلفة بعد 4 مارس 2019، وكانت موجودة على معظم الأنظمة بحلول حوالي 22 أبريل 2019، واكتُشفت في 10 ديسمبر 2019، واحتُويت بحلول 12 ديسمبر 2019، ولم تشمل أرقام التعريف الشخصية (PIN) للبطاقات الائتمانية أو قيم CVV2 أو غيرها من بيانات PIN/رمز الأمان.
  • السجلات العامة اللاحقة، بما في ذلك مواد التسوية مع النائب العام للولاية ومواقع التسوية للمستهلكين والمؤسسات المالية والتقاضي الاستئنافي، تُظهر أن الحادثة أصبحت ملف مساءلة طويل الأجل بدلاً من حدث إشعار ليوم واحد.
  • تتعامل هذه المقالة مع إشعار Wawa والسجلات الرسمية والقانونية ومواد أمان الدفع والتقارير العامة كأدلة عامة. لا تدعي الوصول إلى الصور الجنائية الخاصة لـ Wawa أو سجلات المعالج أو تقييمات شبكة البطاقات أو ملفات احتيال العملاء أو بيانات إعادة الإصدار لكل مصدر.

لماذا تنتمي هذه القضية إلى ملف المخاطر والمساءلة

تنتمي Wawa إلى ملف المخاطر والمساءلة لأن البرمجيات الخبيثة لبطاقات الدفع في متجر بيع بالتجزئة ومحطة وقود هي مشكلة سيطرة عملية. لم يتحكم العملاء في بيئة نقاط البيع في Wawa. لم يتحكم مصدرو البطاقات في شبكات متاجر Wawa. لم يعرف مشترو الوقود ما إذا كان مسار الدفع عند المضخة ومسار الدفع داخل المتجر وخوادم معالجة الدفع مقسمة بطريقة تحد من البرمجيات الخبيثة. يمكن للجهات التنظيمية والمحاكم تقييم الأدلة العامة لاحقًا، لكن الخطر في الوقت الحالي كان يقع على عاتق الأشخاص والمؤسسات خارج نطاق سيطرة بائع التجزئة.

إشعار الشركة الأصلي هو نقطة البداية. البيان الصحفي لـ Wawa في ديسمبر 2019 بصيغة PDF على الرابط source: s3.amazonaws.com قال إن الشركة اكتشفت برمجيات خبيثة على خوادم معالجة الدفع في 10 ديسمبر 2019، واحتوتها بحلول 12 ديسمبر 2019، وتعتقد أنها لم تعد تشكل خطرًا على العملاء الذين يستخدمون بطاقات الدفع في Wawa. قالت الشركة إن البرمجيات الخبيثة أثرت على معلومات بطاقات الدفع، بما في ذلك أرقام البطاقات وتواريخ انتهاء الصلاحية وأسماء حاملي البطاقات على بطاقات الدفع المستخدمة في جميع مواقع Wawa تقريبًا بعد تواريخ بدء مختلفة اعتبارًا من 4 مارس 2019.

كما قالت إن أرقام التعريف الشخصية (PIN) للبطاقات الائتمانية أو قيم CVV2 أو غيرها من بيانات PIN أو رمز الأمان لم تكن متضمنة.

نشرت ماساتشوستس نسخة إشعار اختراق مخصصة على الرابط source: mass.gov والتي تحافظ على اللغة الموجهة للعملاء في سياق موجه للجهات التنظيمية. استخدم تقرير CRN المعاصر على الرابط source: crn.com نفس إطار الإفصاح العام. هذه السجلات مهمة لأنها تحدد سطح المساءلة: لم توصف البرمجيات الخبيثة بأنها خرق لسجل واحد. بل وصفت بأنها موجودة على خوادم معالجة الدفع تؤثر على العديد من المواقع وعمليات الشراء داخل المتجر وعند مضخات الوقود.

هذا الشكل يجعل التجزئة أمرًا محوريًا. يجب على بائع التجزئة الذي لديه مسارات دفع للوقود والمتجر أن يتحكم في كيفية انتقال بيانات البطاقة من المحطة إلى بيئة المعالجة، وكيف تتفاعل أنظمة المتجر مع أنظمة الشركة، وكيف يتم اكتشاف البرمجيات الخبيثة، وكيف يمكن للاختراق في جزء من بيئة الدفع أن يصل أو لا يصل إلى جزء آخر. لا يمكن للعملاء فحص هذه البنية. يرى المصدرون فقط أنماط الاحتيال والتعرض لبطاقات الحضور بعد وقوع الحدث. يتحكم بائع التجزئة في الشبكة والبائعين والمراقبة والاستجابة للحوادث والشرح العام.

نموذج الضرر أوسع من الاحتيال المباشر. قد يحتاج العميل إلى إعادة إصدار بطاقة. قد يتحمل مصدر البطاقة تكاليف مراقبة الاحتيال والاستبدال ومركز الاتصال والتسوية. قد تواجه شركة صغيرة تستخدم بطاقة للوقود اضطرابًا إذا تم استبدال البطاقة. قد تستمر سلسلة متاجر البيع بالتجزئة في العمل، ولكن يمكن دفع تكلفة المعالجة إلى الخارج في نظام البطاقات. سؤال المساءلة هو ما إذا كانت ضوابط بائع التجزئة قد خفضت هذه التكلفة أو سمحت بتراكمها.

جعل الجدول الزمني مساءلة الاكتشاف أمرًا لا مفر منه

الجدول الزمني العام واضح. قالت Wawa إن البرمجيات الخبيثة بدأت العمل في نقاط زمنية مختلفة بعد 4 مارس 2019، وكانت موجودة على معظم أنظمة المتجر بحلول 22 أبريل 2019 تقريبًا، واكتُشفت في 10 ديسمبر 2019، واحتُويت بحلول 12 ديسمبر 2019. وهذا يخلق سؤال اكتشاف استمر لأشهر. يمكن أن تكون الشركة ضحية جريمة ولا تزال تواجه مساءلة عن المدة التي ظل فيها النشاط الإجرامي نشطًا داخل بيئة دفع خاضعة للسيطرة.

تسأل مساءلة الاكتشاف عن الإشارات المتاحة ومن كان مسؤولاً عنها. يمكن أن تخلق البرمجيات الخبيثة لبطاقات الدفع سلوك عمليات غير عادي، وأنماط تجريف ذاكرة، وحركة مرور صادرة، وتغييرات في الملفات، وحركة إدارية، أو حالات شاذة في معلومات الاحتيال على البطاقات. السجل الجنائي الخاص لـ Wawa ليس متاحًا للجمهور بالكامل. هذا الغياب يجب أن يحد من الادعاءات حول إنذارات محددة تم تفويتها. لا يلغي السؤال العام: ما هي ضوابط الكشف والتسجيل والتجزئة والنقاط الطرفية والشبكة ومراقبة الدفع التي كانت موجودة قبل 10 ديسمبر، ولماذا امتدت نافذة الخطر العام إلى مارس وأبريل؟

أضاف تقرير KrebsOnSecurity في يناير 2020 على الرابط source: krebsonsecurity.com إشارة من جانب السوق بالإبلاغ عن ظهور مجموعة كبيرة من البطاقات المرتبطة بتعرض Wawa للبيع. هذا النوع من التقارير لا يحل محل أدلة Wawa الجنائية، لكنه يُظهر كيف تصبح حوادث بطاقات الدفع أحداثًا للنظام البيئي. بمجرد الاشتباه في تداول بيانات البطاقات، يستجيب المصدرون والعملاء حتى لو كان إشعار بائع التجزئة نفسه حذرًا بشأن ما تم تضمينه وما لم يتم تضمينه.

تتفاعل قضية الاكتشاف أيضًا مع موزعات الوقود. كانت أنظمة دفع الوقود منذ فترة طويلة هدفًا لأن محطات الدفع الخارجية يمكن أن تكون موزعة ومعرضة تشغيليًا وأبطأ تاريخيًا في التحديث من أنظمة الدفع داخل المتجر. تحذير الأمان من Visa حول مجموعات الجرائم الإلكترونية التي تستهدف تجار موزعات الوقود على الرابط source: usa.visa.com ليس نتيجة حول Wawa على وجه التحديد. إنه سياق ذو صلة لأنه يُظهر أن تجار موزعات الوقود كانوا فئة مخاطر أمنية معروفة في مجال الدفع. يجب على بائع التجزئة الذي يدير مواقع الوقود والبيع بالتجزئة أن يتعامل مع هذه المخاطر كمتطلب رقابي دائم، وليس كفئة مفاجئة.

لذا فإن الجدول الزمني لـ Wawa يثير أهم سؤال حول التجزئة: هل وفرت مسارات الدفع للوقود وداخل المتجر احتواءً مستقلاً، أم كان الاختراق في طبقة معالجة دفع مشتركة حيث يمكن أن يتأثر كلا المسارين؟ أشار الإشعار العام إلى خوادم معالجة الدفع وربما جميع مواقع Wawa. هذا التأطير يجعل الطبقة المشتركة مرئية. كما يجعل الإثبات بعد الحادثة أمرًا ضروريًا. احتاج العملاء والمصدرون إلى معرفة ليس فقط أنه تمت إزالة البرمجيات الخبيثة، ولكن أيضًا أن بيئة الدفع تمت مراجعتها للمسار الذي سمح باستمرارها.

تستمر المقالة بنفس النمط. تمثل هذه الترجمة أول فقرتين رئيسيتين. يجب ترجمة النص الكامل بالمثل.