网约车巨头Uber再遭黑客攻击 恰逢上次重大攻击案开始审判

VSole2022-09-19 07:10:03

位于旧金山的Uber公司目前已经证实了这次黑客攻击,公司上下正在匆忙评估这次黑客攻击造成的损失。

这次攻击的时间值得玩味。攻击后第二天(上周五),Uber首席执行官科斯罗沙西在法庭作证,他参加了美国检方对于Uber前任首席安全官苏利文(Joe Sullivan)相关指控的审判。

2016年,Uber发生了重大网络安全事件,黑客入侵Uber网络,获取了数百万网约车乘客的个人隐私,包括姓名、电子邮箱、电话号码,大量网约车司机的汽车牌照等信息也同时被盗。事件发生后,Uber对社会采取隐瞒,一直到一年之后才公开,该公司也承认对黑客支付了10万美元。由于在这一黑客攻击事件中应对不利,美国检方对上述高管苏利文提出了故意妨碍罪的刑事指控。

均涉及到外部平台HackerOne

据报道,2016年和这一次最新的黑客攻击都涉及到了Uber公司在网络安全服务商“HackerOne”的账号。HackerOne的安全服务来自一些“正义黑客”,这些黑客会发现互联网公司的安全漏洞,而厂商则支付一定的奖金获取漏洞信息,巩固平台安全。Uber也拥有在HackerOne的账号。

多位网络安全专家对美国一家财经媒体表示,他们判断,周四新发生的黑客攻击和Uber目前正在审判的网络安全案件并无关系。

美国区块链安全公司Zellic的首席营销官兼安全研究专家Corben Leo表示,周五开始的审判和黑客攻击看上去没有关系,但是黑客利用审判来分散Uber公司的注意力发动攻击。这名黑客的诉求和网络上99%的年轻、不成熟黑客一样,那就是出名和金钱。

Leo表示,这次黑客攻击的深度和广度目前尚不得而知,这让外界更加担心。这名黑客获取了和漏洞奖金计划有关的文件,更糟糕的是,黑客还访问了Uber在亚马逊云计算平台的运行环境,而这里极有可能保存着Uber的客户信息。

所有业务正常运营

Uber在社交媒体上表示,事件发生后,已经联系了警方,冻结了一些内部信息系统,包括暂停Slack平台聊天,公司正在深入调查黑客对外的说法是否属实。

周五下午,Uber发表官方博文称,目前还没有证据证明,黑客获取了敏感的用户信息(比如网约车行程订单信息)。目前,Uber所有的网约车业务、餐饮外卖服务和快递送货服务都正常运营,另外在周四暂停运行的一些内部软件已经重新上线。

美国“Nozimi网络公司”的安全专家Danielle Jablanski表示,不管苏利文一案的审判结果如何,一个黑客可以通过熟知的社会工程学攻击方法,获得访问权限,进入公司内部虚拟专用网(VPN),这种状况让人感到惊恐。

黑客uber
本作品采用《CC 协议》,转载必须注明作者和本文链接
当The Verge联系评论时,Uber公司的一位发言人拒绝回答其他问题,并指出其在Twitter上的声明。“我宣布我是一名黑客Uber遭遇了数据泄露,”Twitter上流传的信息截图写道。这名黑客随后列出了他们所说的公司机密信息,并发布了一个标签,称Uber向其司机支付的费用过低。《华盛顿邮报》报道说,许多Uber员工最初似乎认为这是一个笑话。这名黑客向《纽约时报》声称自己18岁,并告诉《华盛顿邮报》,他们入侵Uber是为了好玩,并考虑泄露该公司的源代码。
不过GTA6的源代码“目前暂时不会公开售卖”。而ANCAP的官方人员对媒体表示,他们已经知道这件事情,并对此展开调查。目前特斯拉官方尚未对可疑代码做出解释。
9月15日,一名黑客侵入了一名优步员工的办公通讯应用 Slack,发布了如上信息。优步已在事发后第一时间报警。虽然目前尚不清楚黑客的具体动机,但据悉,这名黑客是一名年仅18岁的少年,利用社会工程学及MFA疲劳攻击成功打破了这家巨头的安全防线。MFA 疲劳攻击是指向目标发出重复的验证请求,直到受害者厌倦并接受。事发后,公司向黑客支付了价值10万美元比特币,使得该事件在随后一年内并未被曝光。
美国司法部官员表示,前优步(Uber )首席执行官(CSO) Joe Sullivan就安全漏洞向管理层撒谎,并向黑客支付了巨款。 周四,优步前首席安全官因掩盖公司2016年的安全漏洞而被起诉,其间黑客窃取了5700万优步客户的个...
据报道,2016年,美国网约车巨头Uber发生了重大黑客攻击事件,该公司一直到现在还没有终结这一事件的余波。然而日前,Uber再一次爆出攻击事件,再度陷入了网络安全的泥潭。上周四,一名黑客获得了Uber一位员工的Slack(企业聊天平台)账号,并获取了该公司在亚马逊和谷歌云计算平台的访问权限。
黑客入侵 Rockstar Game 的 Slack 服务器和 Confluence wiki 后,侠盗猎车手6 游戏视频和源代码被泄露。
CVE差强人意的原因
2023-01-12 21:55:29
在安全研究人员眼中,通用漏洞与暴露确实是个问题,但原因可能与大众所想的不太一样。攻击不是始于重大漏洞并不意味着攻击不会造成重大伤害。对公司而言最危险的漏洞CVSS得分可能只有5分,埋在一长串高分误报底下默默无闻。被泄凭证威胁更大被泄凭证对普通公司的威胁可能远大于十几个新CVE的总和,但很多公司并未设置发现自家凭证是否在暗网流传的任何规程。
其中一名少年甚至在被逮捕后还黑进了伦敦市警察局
泄露的数据有源代码、IT资产管理报告、数据销毁报告、Windows域登录名、电子邮件地址以及其他公司信息
频繁发生的车企勒索事件
VSole
网络安全专家