隐瞒数据泄露,前优步CSO面临重罪指控

VSole2021-12-29 12:50:36

近日,美国联邦大陪审团指控优步(Uber)的前首席安全官(CSO)约瑟夫·沙利文(Joseph Sullivan)犯有三项电汇欺诈罪,此前沙利文因隐瞒2016年的大规模数据泄露事件而被起诉。

现年52岁的沙利文2015年4月至2017年11月期间担任优步的CSO,目前还面临2020年八月被指控的妨碍司法公正和叛国罪等重罪指控。如果这些罪名成立,沙利文将面临最高8年的监禁和50万美元的罚款。

检察官声称沙利文向当局隐瞒和误导2016年的数据泄露事件,该事件暴露了5700万乘客的个人信息,其中包括约60万名优步司机的驾照等信息。

在这次数据泄露事件中,沙利文最引人注目的“骚操作”是通过漏洞赏金计划向黑客支付了价值10万美元的比特币。

在联邦贸易委员会(FTC)就此次泄露事件展开调查时,沙利文提供了书面答复并提供了宣誓作证。在他向FTC作证大约十天后,2016年11月14日,这位CSO收到了一封来自攻击者的电子邮件,通知他另一次网络攻击。这位优步前CSO选择了掩盖事件,向黑客支付了巨额“封口费”。

事后,沙利文还指示黑客销毁数据。不仅如此,沙利文甚至还寻求与攻击者签订保密协议(NDA),要求他们发布虚假消息称没有信息或数据被泄露。

事件最终以两名黑客身份败露落入法网告终,但是根据2019年10月美国司法部的新闻稿,由于沙利文未能及时披露优步数据事件,导致两名黑客继续作案成功入侵了其他公司和用户。

2018年,优步向50个州和哥伦比亚特区支付了1.48亿美元的和解金。尽管如此,对沙利文的单独刑事指控仍在继续。如果2020年的指控成立,沙利文将面临最高8年的监禁和50万美元的罚款。

目前担任Cloudflare首席安全官的沙利文的出庭日期尚未确定。

“存储他人个人信息的机构必须遵守法律,”加利福尼亚北区代理美国检察官斯蒂芬妮·海因兹说,沙利文曾在那里担任联邦检察官。

“当发生这样的黑客攻击时,州法律要求通知受害者,”Hinds说。联邦法律还要求企业对政府的官方调查作出如实回答。起诉书称,沙利文两者都没有做到。

“我们指控沙利文伪造文件以逃避通知受害者的义务,并向FTC隐瞒数据泄露的严重性,所有这些都是为了让他的公司受益。”



原文来源:GoUpSec

“投稿联系方式:孙中豪 010-82992251 sunzhonghao@cert.org.cn”

法律沙利文
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,美国联邦大陪审团指控优步(Uber)的前首席安全官(CSO)约瑟夫·沙利文(Joseph Sullivan)犯有三项电汇欺诈罪,此前沙利文因隐瞒2016年的大规模数据泄露事件而被起诉。
导 读 近日,前Uber首席安全官加利福尼亚州帕洛阿尔托的 Joseph Sullivan 因涉嫌参与掩盖2016 年对乘车应用程序的黑客攻击而被增加了额外的指控。该攻击暴露了 5700 万用户和60万条司机记录,电汇欺诈已被列入待决指控名单。 详 细 内 容 最新的指控在联邦大陪审团返回的替代起诉书中提出,增加了先前对妨碍司法和“重罪误判”的指控。
2022 年,网络空间与现实地缘政治融汇交织,俄乌冲突、中美博弈、重大网络安全事件持续塑造网络空间。这也是该机构 1975 年成立以来,美国总统围绕外国投资事项签署的首个总统指令。目前美国已推动北约、G7 等组织公开声明将协调技术出口管制措施,拉拢日本、荷兰、英国、德国等以国家安全为由限制与中国的半导体合作。
编者按美国政府10月12日发布新版《国家安全战略》,重申了加强国家数字防御和打击网络犯罪分子的承诺。根据法律,美国总统必须每年提交一份国家安全战略,但政府往往不这样做。美国总统拜登2021年并未提出国家安全战略。此类攻击已被俄罗斯等国家用来破坏国家向公民提供服务的能力并胁迫民众。跨国犯罪组织参与的活动包括贩运毒品和其他非法商品、洗钱、盗窃、人口走私和贩运、网络犯罪、欺诈、腐败以及非法捕鱼和采矿。
一项调查显示,攻击者在2021年1月3日-2022年7月19日共18个月期间,曾多次访问了Neopets的IT系统。当时Uber面临十分严重的安全漏洞。最终沙利文因隐瞒此次攻击事件而被判有罪——这是企业高管首次因与数据泄露有关的指控而面临刑事诉讼。Twilio还表示,没有证据表明恶意行为者访问了Twilio客户的控制台帐户凭据、身份验证令牌或API密钥。多份报
本文在分析开源软件安全风险的基础上,对国外开源软件安全治理模式进行研究,对我国开源软件安全治理工作存在的不足展开反思,基于以上研究,就如何更好地保障我国开源软件安全应用提出相关工作建议。
勒索软件已成为一种日益普遍的全球威胁,2021年上半年,在众多网络威胁中表现最为亮眼也最为疯狂。据SonicWall报告称,相比2020年上半年,2021上半年勒索软件攻击数量增长了151%。攻击规模和频率以惊人的速度增长,复杂性和创新水平不断提高,成为政府、企业、个人最为关注的安全风险之一,也是网络安全最重大威胁之一。因此,有必要从发生原因、发展特点、打击措施和防御建议等方面进行分析研究。
纽约州的一所私立大学因其一名学生的疏忽而被起诉,原因是数据泄露可能暴露了数千个社会安全号码。
VSole
网络安全专家