Uber platio dvadesetogodišnjem napadaču sa Floride 100000 dolara da ćuti o napadu

Vesti, 08.12.2017, 01:00 AM

Uber platio dvadesetogodišnjem napadaču sa Floride 100000 dolara da ćuti o napadu

Prošle godine, Uber je dobio email od anonimne osobe koja je tražila novac u zamenu za ukradenu bazu podataka korisnika.

Ispostavilo se da je čovek koji je ucenjivao Uber dvadesetogodišnjak sa Floride, koji je uz pomoć još uvek nepoznate osobe, prošle godine hakovao sistem Ubera i ucenio kompaniju da isplati ogromnu svotu novca da bi uništio podatke i ćutao o tom događaju.

Tek pre desetak dana, Uber je obelodanio da se u oktobru 2016. godine dogodio incident u kome su kompromitovani podaci 57 miliona korisnika i vozača, kao i to da je isplatio dvojici napadača 100.000 dolara za uništavanje ukradenih informacija.

Kompanija tada nije otkrila identitet napadača niti bilo kakve informacije o njima, kao ni to kako im je platila.

Međutim, dva anonimna izvora koja su upoznata sa detaljima incidenta rekla su Rojtersu da je Uber isplatio napadača sa Floride preko HackerOne platforme, servisa koji pomaže kompanijama da hostuju svoje programe za nagrađivanje onih koji otkrivaju propuste u softveru.

Za sada, identitet napadača sa Floride nije poznat, kao ni identitet onog koji mu je pomogao da izvede napad.

HackerOne, koji ne igra nikakvu ulogu u odlučivanju o nagradama u ime kompanija, dobija informacije o nagrađenim hakerima i istraživačima putem IRS W-9 ili W-8BEN formulara pre nego što se uplati nagrada.

Drugim rečima, neki zaposleni u kompaniji Uber i HackerOne definitivno znaju pravi identitet hakera, ali očigledno je da je Uber odlučio da ne goni krivično napadača jer on izgleda ne predstavlja pretnju kompaniji u budućnosti.

Izvori su takođe rekli da je Uber sproveo forenzičku analizu računara napadača kako bi se uverio da su ukradeni podaci zaista obrisani i da je on potpisao i sporazum koji ga obavezuje da ćuti o ovom incidentu i da ne radi ništa drugo što bi bilo loše po kompaniju.

Dvadesetogodišnji napadač je navodno isplatio deo novca koji je dobio od Ubera svom pomagaču koji je nabavio lozinke sa GitHuba za pristup Uberovim podacima čuvanim na drugim mestima.

U incidentu koji se dogodio u oktobru 2016. godine, kompromitovana su imena i brojevi vozačkih dozvola oko 600000 vozača u Sjedinjenim Državama, kao i imena, email adrese i brojevi mobilnih telefona oko 57 miliona korisnika Ubera širom sveta.

Napadači nisu pristupali drugim ličnim podacima, kao što su istorija putovanja, datumi rođenja, brojevi kreditnih kartica, brojevi bankovnih računa i brojevi socijalnog osiguranja.

Bivši izvršni direktor kompanije Uber Trevis Kalanik saznao je za ovaj sajber napad u novembru 2016. godine i odlučio da policiju ne obavesti o tome, verujući da kompanija može lako i efikasno pregovarati direktno sa napadačima kako bi ograničila bilo kakvu štetu svojim korisnicima.

Međutim, ova tajna je na kraju koštala radnog mesta ljude koji su bili zaduženi za bezbednost Ubera i koji su izgubili posao jer su donosili pogrešne odluke u vezi ovog incidenta.

Sadašnji direktor kompanije Uber Dara Kosrovšahi je otpustio direktora bezbednosti Ubera Džoa Salivana i jednog od njegovih zamenika, Krejga Klarka, koji je radio na tome da taj incident ostane tajna.

"Ništa od ovoga nije trebalo da se desi, i ja nemam opravdanja za to", rekao je Kosrovšahi, dodajući da ne može da obriše prošlost ali da može u ime svih zaposlenih da kaže da će učiti iz svojih grešaka. "Mi menjamo način na koji poslujemo, stavljajući integritet u srž svake odluke koju donosimo i trudimo se da zaradimo poverenje naših korisnika."

Prošle sedmice ostavke su podnela još tri menadžera bezbednosti Ubera - Salivanov šefa personala Puj Ašok, viši inženjer za bezbednost Pritvi Raja i šef fizičke bezbednostu Džef Džons.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

TikTok ponovo pod istragom zbog prenosa podataka korisnika na servere u Kini

TikTok ponovo pod istragom zbog prenosa podataka korisnika na servere u Kini

Irska Komisija za zaštitu podataka (DPC) pokrenula je novu istragu protiv TikTok-a zbog sumnje da se podaci evropskih korisnika i dalje prebacuju na ... Dalje

Koliko nas zapravo Google prati čak i kad mislimo da ne može?

Koliko nas zapravo Google prati čak i kad mislimo da ne može?

Koliko nas zapravo Google prati čak i kad mislimo da ne može? Nova studija SafetyDetectives otkriva koliko je Google zapravo svuda oko nas na intern... Dalje

U Chrome Web prodavnici otkrivene opasne ekstenzije, ugroženo 1,7 miliona korisnika

U Chrome Web prodavnici otkrivene opasne ekstenzije, ugroženo 1,7 miliona korisnika

Istraživači iz Koi Security otkrili su dvanaest ekstenzija sa ukupno 1,7 miliona preuzimanja, koje mogu da prate aktivnost korisnika, kradu podatke ... Dalje

Hunters International: Kraj ransomware bande ili početak nove prevare?

Hunters International: Kraj ransomware bande ili početak nove prevare?

Ransomware grupa Hunters International tvrdi da je stavila tačku na svoje delovanje i da će svim svojim žrtvama ponuditi besplatni softver za deši... Dalje

Otkriveno na hiljade lažnih onlajn prodavnica - kupci ostali bez novca na računima

Otkriveno na hiljade lažnih onlajn prodavnica - kupci ostali bez novca na računima

Firma za sajber bezbednost Silent Push otkrila je na hiljade veb sajtova koji se lažno predstavljaju kao sajtovi velikih brendova kao što su Apple i... Dalje