超过77000名Uber员工数据被公开,Uber今年第二次数据遭到泄露

VSole2022-12-15 10:37:16

据外媒报道,在上周六的凌晨,一个名为“UberLeaks”的黑客在某个知名数据泄露黑客论坛上公开了声称是属于Uber的数据。这是Uber近期遭遇的第二起数据泄露事件。

据悉,本次泄露的数据类型包括源代码、IT资产管理报告、数据销毁报告、Windows域登录名、电子邮件地址以及其他公司信息。其中一份文件就含有超过77000名Uber员工的电子邮件地址和Windows活动目录信息。

对此,Uber方面表示,他们认为这些文件与第三方供应商的事件有关,但与他们9月份的那一次安全事件无关。根据他们对可用信息的初步审查,黑客论坛上泄露的源代码不属于Uber,而是由Teqtivity创建的,用于管理Uber的服务。他们正在继续调查此事。

据Uber方面的声明,该数据泄露与最近一次对Uber的第三方供应商Teqtivity(用于资产管理和跟踪服务)的攻击有关。

而根据12月12日Teqtivity 发布的数据泄露通知,恶意第三方未经授权访问了其系统及客户数据。该第三方能够访问他们的Teqtivity AWS备份服务器,该服务器上存放着与Teqtivity 客户相关的Teqtivity代码和数据文件。

这导致了其客户的以下信息有可能遭到公开:

设备信息:序列号、品牌、型号、技术规格。

用户信息:名字、姓氏、工作电子邮件地址、工作地点详细信息。

Uber确认本次泄露的数据皆来自Teqtivity系统,并且迄今为止还仍未观察到有任何对Uber内部系统的恶意访问。负责泄露分析的安全研究员说,本次泄露的数据只与Uber公司内部信息有关,不涉及其任何客户。

值得注意的是,该事件中泄露的数据已包含足够详细的信息,至少存在一种用途是对Uber员工进行针对性的网络钓鱼攻击,以获取更敏感的信息。

大数据uber
本作品采用《CC 协议》,转载必须注明作者和本文链接
GitGuardian近日扫描了2022年GitHub的10亿次代码提交,结果发现了1000万条机密信息,较2021年增长了67%。机密泄露与能力无关人们普遍认为GitHub代码库中硬编码的机密主要由初级开发人员提交,这是一种误解。这种做法显著缩短了AWS凭证在GitHub上的暴露事件,值得在业界推广。
数据杀熟就是针对特定用户进行个性化定价,以便让平台和商家利益最大化,说得直白点就是老客户看到的价格比新客户看到的价格要贵出许多。其最直接的方式是根据用户身份、浏览习惯、所用设备、消费历史等画像消息进行个性化定价。
数据暴政与数据光明
2022-06-09 11:26:54
背景:现如今,空前且大规模的人类行为数据的可用性正在深刻地改变着我们所处的世界,经济学、公共卫生学、医学、生物学、城市科学等在这一趋势中都受到影响。各个组织、公民个人正在积极尝试、创新和改编算法决策工具以了解全球人类行为模式,并为解决社会重要性问题提供决策支持。
妨碍数据利用的诸多因素
在过去几个月,包括Uber、思科、Twilio和Rockstar Games在内的大型企业组织均不幸沦为了网络攻击的受害者。
在2023年,领先的组织将致力于各种联网设备和资产的网络安全实践,为此制定或更新相关的管理政策和程序,更充分清点当前的网络资产,监控和修补设备,在注重安全的情况下完善设备采购和处置实践,将物联网和IT网络深度融合关联,实现更密切地监控联网设备,以进一步确保这些端点的安全和事件响应。
然而,2022年9月的Uber数据泄露事件却揭开了属于它的最后一层“遮羞布”。一旦MFA请求被批准,黑客就可以访问用户的帐户并随意滥用。这种攻击的主要目的是发送源源不断的MFA推送通知,给帐户所有者造成疲劳感。在适当的时候,这种MFA疲劳会使帐户所有者无奈或被迫同意登录请求,以停止MFA推送通知。Deepfake钓鱼这种攻击策略是大势所趋,将发生在不远的将来。
CVE差强人意的原因
2023-01-12 21:55:29
在安全研究人员眼中,通用漏洞与暴露确实是个问题,但原因可能与大众所想的不太一样。攻击不是始于重大漏洞并不意味着攻击不会造成重大伤害。对公司而言最危险的漏洞CVSS得分可能只有5分,埋在一长串高分误报底下默默无闻。被泄凭证威胁更被泄凭证对普通公司的威胁可能远大于十几个新CVE的总和,但很多公司并未设置发现自家凭证是否在暗网流传的任何规程。
VSole
网络安全专家