优步周四证实,在有报道称一名黑客入侵了其内部网络后,它正在对一起网络安全事件做出回应。
据《纽约时报》报道,这家网约车巨头周四发现了这一漏洞,并在调查此事件时将其多个内部通信和工程系统下线。
优步在给 TechCrunch 的一份声明中表示,它正在调查一起网络安全事件,并正在与执法官员联系,但拒绝回答其他问题。
海滩背后唯一一位自称 18 岁的黑客告诉《纽约时报》,他入侵优步是因为该公司的安全性薄弱。据报道,攻击者利用社会工程学入侵了一名员工的Slack账户,说服他们交出一个允许他们访问优步系统的密码。这已成为最近针对包括Twilio 、 Mailchimp和Okta在内的知名公司的攻击的流行策略。
据《纽约时报》报道,在周四下午 Slack 系统下线前不久,优步员工收到一条消息,上面写着:“我宣布我是一名黑客,优步遭受了数据泄露”。据报道,该黑客还表示,优步司机应该获得更高的报酬。
据网络安全公司 Acronis 的 CISO 凯文·里德 (Kevin Reed) 称,攻击者在网络文件共享中发现了高特权凭据,并使用它们访问了所有内容,包括生产系统、Uber 的 Slack 管理界面和公司的 EDR 门户。
“如果你在 Uber 有你的数据,那么很有可能有很多人可以访问它,”Reed说,并指出目前尚不清楚攻击者是如何在获得员工密码后绕过双因素身份验证 ( 2FA ) 的。
据信,攻击者还获得了对优步云服务的管理访问权限,包括亚马逊网络服务 (AWS) 和谷歌云 (GCP),优步存储其源代码和客户数据,以及该公司的HackerOne漏洞赏金计划。
Yuga Labs 的安全工程师 Sam Curry 将此次泄露事件描述为“完全妥协”,他表示威胁行为者可能可以访问公司的所有漏洞报告,这意味着他们可能已经访问了尚未修复的漏洞. HackerOne 此后禁用了 Uber 漏洞赏金计划。
在给 TechCrunch 的一份声明中,HackerOne 首席信息安全官兼首席黑客官 Chris Evans 表示,该公司“与 Uber 的安全团队保持密切联系,已锁定他们的数据,并将继续协助他们的调查。”
这不是优步第一次受到威胁。 2016 年, 黑客从 5700 万个司机和乘客账户中窃取了信息,然后联系 Uber 并要求 10 万美元删除这些数据。优步向黑客支付了款项,但在一年多的时间里一直没有透露有关违规的消息。
如果您对 Uber 违规事件有更多了解,可以通过 Signal 联系作者,电话:+44 1536 853968。
Uber 在黑客入侵其内部网络后调查网络安全事件Carly Page最初发表在TechCrunch上
原文: https://techcrunch.com/2022/09/16/uber-internal-network-hack/