Vào đầu tháng 11/2013, trước khi mùa mua sắm cuối năm bắt đầu, nhóm hacker khám phá trong các hệ thống của nhà bán lẻ Target bộc lộ nhiều thiếu sót đáng ngạc nhiên: không có những bức tường an ninh và thiết bị dò tìm chuyển động thường thấy trong các mạng bảo mật của các ngân hàng. Nhanh chóng sau đó, nhóm hacker xâm nhập sâu vào hệ thống máy chủ của Target chứa đựng dữ liệu khách hàng để đánh cắp thông tin về thẻ tín dụng và ghi nợ.
Cuộc tấn công quy mô - trong thời gian từ ngày 27/11 cho đến 15/12/2013 - không bị phát hiện bởi vì mã độc của nhóm hacker phát tán đã thoát được sự truy tìm của chương trình diệt virus được Target thiết lập. Khi mùa mua sắm cuối năm bắt đầu nhộn nhịp, khách hàng của Target không hề hay biết gì và vẫn vô tư gửi hàng triệu bit dữ liệu của mình vào góc khuất của không gian ảo đang nằm dưới sự kiểm soát của nhóm hacker.
Vụ việc của Target được coi là vụ đánh cắp dữ liệu thẻ thanh toán lớn thứ 2 trong lịch sử ngành bán lẻ Mỹ, sau vụ 45 triệu khách hàng của T. J. Maxx và Marshalls bị đánh cắp dữ liệu vào năm 2007.
Hai tuần trước lễ Giáng sinh, Sở Mật vụ Mỹ phát đi cảnh báo đến nhà bán lẻ Target lúc đó vẫn chưa hề hay biết thảm họa đã ập xuống công ty. Tháng 12-2013, các nhà điều tra lần ra dấu vết của băng nhóm tội phạm ở hải ngoại và tiến hành theo dõi hoạt động tấn công mạng ngân hàng và các nhà bán lẻ của chúng.
Các chuyên gia cho biết, hệ thống bảo mật của Target rất lỏng lẻo cho nên dễ trở thành miếng mồi ngon cho tội phạm đánh cắp thông tin. Target cho biết, có đến 70 triệu tài khoản khách hàng công ty bị hacker khai thác đồng thời cung cấp tên, số tài khoản và địa chỉ email của các khách hàng nạn nhân.
Theo đánh giá của Công ty Tư vấn Javelin Strategy & Research, tổng cộng số tiền thiệt hại mà bọn hacker gây ra cho các ngân hàng và nhà bán lẻ vượt quá con số 18 tỉ USD! Trong khi đó, hàng triệu người tiêu dùng có khả năng bị mất hơn 4 tỉ USD không thu hồi được.
Các nhà điều tra thuộc Sở Mật vụ ở Minneapolis tin rằng, hành động tấn công nhà bán lẻ Target chỉ là một phần trong chiến dịch quy mô hơn nhằm vào một số nhà bán lẻ hàng đầu khác ở Mỹ. Sau vụ om sòm của Target, nhà bán lẻ Neiman Marcus cũng báo cáo hệ thống của họ đã bị xâm phạm ở cấp độ chuỗi cửa hàng song hệ thống mua sắm trực tuyến vẫn an toàn.
Neiman Marcus là tập đoàn bán lẻ cao cấp đặt trụ sở chính tại Dallas, bang Texas, sở hữu hơn 40 cửa hàng trên toàn nước Mỹ. Trong những năm gần đây, các nhà điều tra đã phát hiện một số phần mềm độc hại của hacker, song mã độc mà bọn tội phạm phát tán vào các hệ thống cửa hàng bán lẻ của Target được mô tả là cực kỳ xảo quyệt - đặc biệt thích nghi và lì lợm.
Sau khi được cài đặt, mã độc của nhóm hacker Đông Âu ngốn ngấu dữ liệu khách hàng gửi đến các ngân hàng và công ty thẻ tín dụng để xử lý. Sau đó, dữ liệu đánh cắp được chuyển sang lưu trữ trong một máy chủ sạch sẽ bên trong hệ thống Target để chờ mệnh lệnh từ nhóm hacker. Mã độc được thiết kế cực kỳ thông minh để có thể nhận chỉ thị từ nhóm hacker trong thời gian thực.
Gregg Steinhafel, Giám đốc điều hành Target, từ chối bình luận sâu hơn về vấn đề và giới chức các công ty khác liên quan đến cuộc điều tra của Sở Mật vụ cũng phản ứng tương tự.
Tuy nhiên, Steinhafel cũng tuyên bố: "Khi cuộc tấn công được xác nhận, tôi có cảm giác như muốn ngã quị. Ưu tiên hàng đầu của chúng tôi là khách hàng. Sau 51 năm khó nhọc xây dựng mối quan hệ gắn bó với khách hàng, chúng tôi khẳng định sẽ làm hết sức mình để xứng đáng với niềm tin của họ".
Trong cuộc phỏng vấn mới đây của Hãng tin CNBC, Gregg Steinhafel cho biết, cuộc tấn công của nhóm hacker bị phát hiện khi ông nhận được một cuộc điện thoại vào sáng ngày 15/12/2013 tại nhà riêng. Vài ngày trước đó, giới chức Sở Mật vụ và Bộ Tư pháp Mỹ đã có cuộc gặp gỡ trực tiếp với các nhân viên của Target để lưu ý họ về những mối nghi ngờ. Đây không phải là lần đầu tiên bọn tội phạm xâm nhập sâu vào các hệ thống mạng tại cửa hàng để đánh cắp thông tin người tiêu dùng.
Cách đây gần một thập niên, Albert Gonzalez - một trong những tội phạm mạng gây nhiều hậu quả xấu nhất trong lịch sử nước Mỹ - đã đánh cắp dữ liệu thẻ tín dụng từ chuỗi cửa hàng quần áo của hai ông lớn bán lẻ T. J. Maxx và Marshalls. Trong thời gian gần đây, các kỹ thuật của bọn tội phạm đã tiến hóa rất nhiều.
Theo tiết lộ từ một cựu quan chức Cục Điều tra liên bang Mỹ (FBI), có những lúc bọn tội phạm nhờ nội gián trực tiếp cấy mã độc ngay trong hệ thống mạng của cửa hàng. Tuy nhiên, trong phần lớn các trường hợp bọn hacker chọn cách cấy mã độc từ xa.
Lần này, mã độc của nhóm hacker chỉ thị cho các máy tính tiền tại chuỗi cửa hàng của Target từ từ gửi dữ liệu khách hàng trở về máy chủ bị nhiễm của nhà bán lẻ vào một lần mỗi giờ để tránh bị phát hiện. Sau khi truyền dữ liệu về máy chủ bị nhiễm của Target, mã độc ngay lập tức xóa sạch các file tại nơi lưu trữ - theo phân tích của iSight Partners, công ty an ninh hiện đang hợp tác với Sở Mật vụ Minneapolis trong cuộc điều tra những cuộc tấn công của hacker nhằm vào các nhà bán lẻ hàng đầu nước Mỹ.
Mã độc được bọn hacker phát triển hết sức tinh vi có thể tránh né được các sản phẩm diệt virus được cập nhật thường xuyên - thậm chí 1 tháng sau khi vụ tấn công Target được công khai trước dư luận mà phần lớn các sản phẩm diệt virus mạnh nhất vẫn chưa phát hiện được mã độc.
Để tránh bị lộ, bọn tội phạm phải chờ đợi 6 ngày sau khi di chuyển dữ liệu từ máy chủ bị nhiễm đến một web server cũng bị nhiễm mã độc mới truyền tải dữ liệu về máy chủ ở Nga dùng làm proxy để che giấu vị trí địa lý thật của bọn tội phạm - theo Aviv Raff, lãnh đạo công nghệ ở Seculert, công ty an ninh đặt trụ sở ở Israel cũng đang hợp tác với Sở Mật vụ Mỹ điều tra mã độc được hacker sử dụng để tấn công các hệ thống mạng của Target.
Theo các nhà điều tra, chỉ trong vòng 2 tuần lễ bọn hacker đã đánh cắp được lượng dữ liệu khách hàng Target lên đến 11 gigabytes - ít hơn lượng bộ nhớ máy tính bảng iPad Mini của Hãng Apple nhưng đủ để chứa 40 triệu thông tin thẻ tín dụng, mã PIN và 70 triệu thông tin tài khoản người tiêu dùng.
Brian Krebs, nhà báo kiêm chuyên gia về bảo mật web có tiếng của Mỹ cho biết, một người đàn ông Ukraina có tên là Andrey Hodirevski sử dụng nicknam Helkern đang rao bán thông tin của 40 triệu tài khoản đánh cắp trên thị trường đen.
Các nhà điều tra tin rằng nhóm hacker sử dụng mã độc gọi là RAM scraper - phần mềm phân tích bộ nhớ cho phép bọn tội phạm thu thập dữ liệu mã hóa bằng cách di chuyển nó qua bộ nhớ của một máy tính