Uber platio dvadesetogodišnjem napadaču sa Floride 100000 dolara da ćuti o napadu

Vesti, 08.12.2017, 01:00 AM

Uber platio dvadesetogodišnjem napadaču sa Floride 100000 dolara da ćuti o napadu

Prošle godine, Uber je dobio email od anonimne osobe koja je tražila novac u zamenu za ukradenu bazu podataka korisnika.

Ispostavilo se da je čovek koji je ucenjivao Uber dvadesetogodišnjak sa Floride, koji je uz pomoć još uvek nepoznate osobe, prošle godine hakovao sistem Ubera i ucenio kompaniju da isplati ogromnu svotu novca da bi uništio podatke i ćutao o tom događaju.

Tek pre desetak dana, Uber je obelodanio da se u oktobru 2016. godine dogodio incident u kome su kompromitovani podaci 57 miliona korisnika i vozača, kao i to da je isplatio dvojici napadača 100.000 dolara za uništavanje ukradenih informacija.

Kompanija tada nije otkrila identitet napadača niti bilo kakve informacije o njima, kao ni to kako im je platila.

Međutim, dva anonimna izvora koja su upoznata sa detaljima incidenta rekla su Rojtersu da je Uber isplatio napadača sa Floride preko HackerOne platforme, servisa koji pomaže kompanijama da hostuju svoje programe za nagrađivanje onih koji otkrivaju propuste u softveru.

Za sada, identitet napadača sa Floride nije poznat, kao ni identitet onog koji mu je pomogao da izvede napad.

HackerOne, koji ne igra nikakvu ulogu u odlučivanju o nagradama u ime kompanija, dobija informacije o nagrađenim hakerima i istraživačima putem IRS W-9 ili W-8BEN formulara pre nego što se uplati nagrada.

Drugim rečima, neki zaposleni u kompaniji Uber i HackerOne definitivno znaju pravi identitet hakera, ali očigledno je da je Uber odlučio da ne goni krivično napadača jer on izgleda ne predstavlja pretnju kompaniji u budućnosti.

Izvori su takođe rekli da je Uber sproveo forenzičku analizu računara napadača kako bi se uverio da su ukradeni podaci zaista obrisani i da je on potpisao i sporazum koji ga obavezuje da ćuti o ovom incidentu i da ne radi ništa drugo što bi bilo loše po kompaniju.

Dvadesetogodišnji napadač je navodno isplatio deo novca koji je dobio od Ubera svom pomagaču koji je nabavio lozinke sa GitHuba za pristup Uberovim podacima čuvanim na drugim mestima.

U incidentu koji se dogodio u oktobru 2016. godine, kompromitovana su imena i brojevi vozačkih dozvola oko 600000 vozača u Sjedinjenim Državama, kao i imena, email adrese i brojevi mobilnih telefona oko 57 miliona korisnika Ubera širom sveta.

Napadači nisu pristupali drugim ličnim podacima, kao što su istorija putovanja, datumi rođenja, brojevi kreditnih kartica, brojevi bankovnih računa i brojevi socijalnog osiguranja.

Bivši izvršni direktor kompanije Uber Trevis Kalanik saznao je za ovaj sajber napad u novembru 2016. godine i odlučio da policiju ne obavesti o tome, verujući da kompanija može lako i efikasno pregovarati direktno sa napadačima kako bi ograničila bilo kakvu štetu svojim korisnicima.

Međutim, ova tajna je na kraju koštala radnog mesta ljude koji su bili zaduženi za bezbednost Ubera i koji su izgubili posao jer su donosili pogrešne odluke u vezi ovog incidenta.

Sadašnji direktor kompanije Uber Dara Kosrovšahi je otpustio direktora bezbednosti Ubera Džoa Salivana i jednog od njegovih zamenika, Krejga Klarka, koji je radio na tome da taj incident ostane tajna.

"Ništa od ovoga nije trebalo da se desi, i ja nemam opravdanja za to", rekao je Kosrovšahi, dodajući da ne može da obriše prošlost ali da može u ime svih zaposlenih da kaže da će učiti iz svojih grešaka. "Mi menjamo način na koji poslujemo, stavljajući integritet u srž svake odluke koju donosimo i trudimo se da zaradimo poverenje naših korisnika."

Prošle sedmice ostavke su podnela još tri menadžera bezbednosti Ubera - Salivanov šefa personala Puj Ašok, viši inženjer za bezbednost Pritvi Raja i šef fizičke bezbednostu Džef Džons.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Otkriveno na hiljade lažnih onlajn prodavnica - kupci ostali bez novca na računima

Otkriveno na hiljade lažnih onlajn prodavnica - kupci ostali bez novca na računima

Firma za sajber bezbednost Silent Push otkrila je na hiljade veb sajtova koji se lažno predstavljaju kao sajtovi velikih brendova kao što su Apple i... Dalje

40 lažnih ekstenzija za Firefox krade kriptovalute korisnika

40 lažnih ekstenzija za Firefox krade kriptovalute korisnika

Istraživači sajber bezbednosti iz kompanije Koi Security otkrili su više od 40 ekstenzija za Mozilla Firefox koje kradu privatne ključeve i seed f... Dalje

Budite oprezni: veštačka inteligencija ponekad izmišlja i može vas poslati na lažni veb sajt

Budite oprezni: veštačka inteligencija ponekad izmišlja i može vas poslati na lažni veb sajt

Bezbednosni istraživači otkrili su ozbiljan rizik u radu velikih jezičkih modela (LLM), poput popularnih AI asistenata. Naime, kada ih pitate jedno... Dalje

Ažurirajte Chrome odmah: Hakeri koriste ranjivost u veb pregledaču

Ažurirajte Chrome odmah: Hakeri koriste ranjivost u veb pregledaču

Google je objavio hitna bezbednosna ažuriranja za Chrome kako bi rešio ozbiljnu ranjivost koja se već zloupotrebljava u napadima. Ovaj „zero-... Dalje

Kada sajber kriminal ubija: Bolnice na udaru ransomware-a

Kada sajber kriminal ubija: Bolnice na udaru ransomware-a

Do skoro, sajber kriminal se uglavnom svodio na krađu podataka ili novca. Ali dva napada ransomware-a na evropske bolnice pokazuju da sajber kriminal... Dalje