
优步(Uber)周四发现其计算机网络遭到入侵,导致该公司在调查黑客入侵的程度时,关闭了几个内部通信和工程系统。
这次入侵似乎破坏了优步的许多内部系统,一名声称对此次入侵负责的人向网络安全研究人员和《纽约时报》发送了电子邮件、云存储和代码库的图片。
“他们几乎可以完全访问优步,”Yuga实验室的安全工程师萨姆·库里(Sam Curry)说,他曾与声称对此次入侵负责的人通信。“从表面上看,这是一个完全的妥协。”
优步的一名发言人表示,该公司正在调查这起违规事件,并与执法官员联系。
两名未获授权公开发言的员工表示,优步员工被指示不要使用该公司的内部通讯服务Slack,结果发现其他内部系统无法访问。
周四下午,在Slack系统被关闭前不久,优步员工收到了一条信息:“我宣布我是一名黑客,优步遭遇了数据泄露。”该消息还列出了黑客声称已被入侵的几个内部数据库。
优步发言人表示,黑客入侵了一名员工的Slack账户,并利用该账户发送了这条信息。看来,黑客后来还能进入其他内部系统,在员工的内部信息页面上发布了一张露骨的照片。
声称对此次黑客攻击负责的人表示,他向一名自称是公司信息技术人员的优步员工发送了一条短信。这名员工被说服交出了一个密码,让黑客得以进入优步的系统,这种技术被称为社会工程。
SocialProof Security的首席执行官雷切尔•托巴克(Rachel Tobac)表示:“为了在科技公司内部站稳脚跟而进行的这类社交工程攻击越来越多。”托巴克提到了2020年Twitter遭到的黑客攻击,当时青少年利用社交工程学闯入了该公司。类似的社会工程技术也被用于最近微软和Okta的网络入侵。
托巴克表示:“我们看到攻击者正变得越来越聪明,他们也开始记录起作用的方法。”“他们现在有工具包,可以更容易地部署和使用这些社会工程方法。它几乎已经商品化了。”
这名黑客提供了优步内部系统的截图,以证明他能进入该系统。他说,自己今年18岁,已经学习网络安全技能好几年了。他说,他之所以入侵优步的系统,是因为该公司的安全措施薄弱。在宣布泄露信息的Slack消息中,此人还表示,优步司机应该获得更高的薪酬。
库里表示,此人似乎可以访问优步的源代码、电子邮件和其他内部系统。他说:“他们好像就是这样的孩子,进入优步后,不知道该怎么做,却享受着人生中最美好的时光。”
在《纽约时报》看到的一封内部邮件中,优步的一名高管告诉员工,黑客事件正在调查中。优步首席信息安全官拉塔·马里普里(Latha Maripuri)写道:“我们目前无法估计何时才能完全恢复工具的访问权限,所以感谢大家的耐心。”
这不是黑客第一次从优步窃取数据。2016年,黑客窃取了5700万司机和乘客账户的信息,然后找到优步,要求10万美元删除他们的数据副本。优步安排了这笔付款,但一年多来一直对此事保密。
Uber当时的首席安全主管乔·沙利文(Joe Sullivan)因在公司应对黑客事件中所扮演的角色而被解雇。沙利文因未向监管机构披露信息而被控妨碍司法公正,目前正在受审。
沙利文的律师辩称,其他员工应对监管披露负责,并称公司把沙利文当成了替罪羊。-本文最初发表于《纽约时报》