Mastercard Tokenisierungsschwachstelle durch Brute-Force-Angriff Aufgedeckt

bunq entdeckte eine kritische Schwachstelle in Mastercards Tokenisierungssystem, die Angreifern ermöglichte, Kreditkartendetails per Brute-Force über eine große Handelsplattform zu ermitteln, was zu betrügerischen PayPal-Transaktionen führte. Mastercard hat die Schwachstelle bestätigt und implementiert Sicherheitsverbesserungen.

Mastercard Tokenisierungsschwachstelle durch Brute-Force-Angriff Aufgedeckt
Teilen
Ausgabe: DE

Große Sicherheitslücke im Mastercard Tokenisierungssystem

Die niederländische Digitalbank bunq hat eine kritische Schwachstelle im Tokenisierungsprozess von Mastercards Digital Enablement Service (MDES) entdeckt, die Angreifern ermöglichte, Kreditkartendetails durch eine große globale Handelsplattform per Brute-Force zu ermitteln. Die am 19. August 2025 entdeckte Sicherheitslücke stellt eine der ausgeklügelsten Zahlungssystem-Schwachstellen der letzten Jahre dar.

Wie der Angriff Funktioniert

Cyberkriminelle nutzten Schwachstellen in Mastercards Karten-Tokenisierungsinfrastruktur aus, indem sie das System mit massiven Mengen an Kartendatenkombinationen überschwemmten. Die Angreifer testeten systematisch Primary Account Numbers (PANs) und Ablaufdaten in schneller Folge und nutzten unzureichende Brute-Force-Schutzmechanismen auf Händler- und Mastercard-Ebene aus.

Sobald gültige PAN/Ablaufdatum-Kombinationen durch den Tokenisierungsprozess bestätigt wurden, nutzten Betrüger diese kompromittierten Zugangsdaten sofort für niedrigwertige Zahlungsversuche über PayPal-Händlerkonten. Dieser strategische Ansatz ermöglichte es ihnen, Standard-Sicherheitsmaßnahmen zu umgehen, einschließlich Card Verification Code (CVC)-Prüfungen und 3D Secure (3DS)-Authentifizierungsprotokolle in Regionen, in denen diese Schutzmaßnahmen nicht obligatorisch sind.

Sofortige Reaktion und Eindämmung

bunqs fortschrittliche Überwachungssysteme erkannten die bösartige Aktivität frühzeitig und meldeten die Schwachstelle sofort an Mastercard über verantwortungsvolle Offenlegungskanäle. Mastercard bestätigte die Sicherheitslücke und hat umfassende Maßnahmen eingeleitet, um die Tokenisierungsinfrastruktur zu sichern.

Die betroffene globale Handelsplattform wurde über den Missbrauch ihrer Systeme informiert, und alle betroffenen bunq-Benutzer wurden vollständig entschädigt. Als Vorsichtsmaßnahme hat bunq neue Karten an betroffene Kunden ausgegeben, um möglichen zukünftigen Missbrauch zu verhindern.

Branchenweite Auswirkungen

Dieser Vorfall unterstreicht die zunehmende Raffinesse von Angriffen auf Zahlungssysteme und die entscheidende Bedeutung robuster Sicherheitsprotokolle in der digitalen Zahlungsinfrastruktur. Tokenisierung, obwohl allgemein als sicher angesehen, erfordert kontinuierliche Überwachung und adaptive Sicherheitsmaßnahmen, um Ausbeutung zu verhindern.

Finanzinstitute und Zahlungsabwickler weltweit überprüfen ihre Tokenisierungssicherheitsprotokolle im Licht dieser Entdeckung. Der Vorfall dient als deutliche Erinnerung daran, dass selbst etablierte Sicherheitsrahmen ständige Wachsamkeit und Verbesserung erfordern.

Eng verwandt

Outlook-Sicherheitsverletzung 2026: 4.000+ Passwörter durch bösartiges Add-in gestohlen
Technologie
Technologie
Eng verwandt

Outlook-Sicherheitsverletzung 2026: 4.000+ Passwörter durch bösartiges Add-in gestohlen

Über 4.000 Outlook-Nutzer hatten Passwörter durch gehacktes AgreeTo-Add-in im Februar 2026 gestohlen. Erstes...

Nordkoreanische Hacker: Axios Supply-Chain-Angriff erklärt
Krypto
Krypto
Eng verwandt

Nordkoreanische Hacker: Axios Supply-Chain-Angriff erklärt

Nordkoreanische Hacker kompromittierten das Axios-npm-Paket am 31. März 2026 und betrafen Tausende von Entwicklern...

Nationaler Cybersicherheitsnotstand nach F5-Angriff
Technologie
Technologie
Eng verwandt

Nationaler Cybersicherheitsnotstand nach F5-Angriff

Die USA haben einen nationalen Cybersicherheitsnotstand ausgerufen, nachdem ein fortschrittlicher Angriff auf F5...

Kritische D-Link Router-Schwachstelle wird aktiv von Hackern ausgenutzt
Technologie
Technologie
Eng verwandt

Kritische D-Link Router-Schwachstelle wird aktiv von Hackern ausgenutzt

Eine kritische Schwachstelle in veralteten D-Link-Routern ermöglicht Hackern die vollständige Übernahme der Geräte....

Großangelegter Cyberangriff legt französische Post und Banken lahm
Technologie
Technologie
Eng verwandt

Großangelegter Cyberangriff legt französische Post und Banken lahm

Ein massiver DDoS-Cyberangriff hat den französischen Postdienst und große Banken nur Tage vor Weihnachten...

Discord-Datenleck legt Nutzerdaten und Ausweise offen
Technologie
Technologie
Eng verwandt

Discord-Datenleck legt Nutzerdaten und Ausweise offen

Discord wurde von einem schwerwiegenden Datenleck über einen externen Kundenservice-Anbieter betroffen, bei dem...