211service.com
Uber betalte hackere for at skjule massivt databrud
Getty
Uber har taget mange forkerte drejninger i løbet af de sidste par år. Men den seneste er bestemt en af de mest skadelige. Bloomberg har afsløret at virksomheden i mere end et år skjulte et massivt databrud, der afslørede følsomme registreringer af millioner af chauffører og kunder. Bruddet, som fandt sted i oktober 2016, blev angiveligt skjult af Ubers sikkerhedschef, Joe Sullivan, og andre. Sullivan og en af hans stedfortrædere er blevet afsat af virksomheden. Travis Kalanick, firmaets medstifter og tidligere administrerende direktør, blev gjort opmærksom på bruddet ikke længe efter, at det skete.
I en pressemeddelelse offentliggjort kort efter Bloombergs historie dukkede op, sagde Ubers nuværende administrerende direktør, Dara Khosrowshahi, at hackere havde været i stand til at downloade filer indeholdende en betydelig mængde information, herunder navne og kørekortnumre på omkring 600.000 chauffører i USA, såvel som personlige oplysninger såsom navne, e-mail-adresser og mobiltelefonnumre på 57 millioner Uber-brugere rundt om i verden. Virksomheden siger, at udenforstående retsmedicinske eksperter, det kaldte ind for at analysere bruddet, ikke har set nogen indikation af, at kreditkortnumre, bankkontooplysninger og CPR-numre er blevet downloadet. Men det stod ikke, at sådanne detaljer ikke var blevet brudt.
Som med tidligere mega-hacks, vil flere detaljer dukke op i de kommende dage og uger. Men der er allerede presserende spørgsmål, som kræver hurtige svar. Hvem præcist inden for Ubers personale vidste om hacket, efter det fandt sted, og hvor mange mennesker var aktivt involveret i tilsløringen, som indebar at betale hackerne $100.000 for at slette data og holde bruddet stille? Blev nogen i Ubers bestyrelse fortalt om indtrængen på det tidspunkt? Hvis ikke, hvorfor ikke? Og hvorfor undlod Uber at informere regulatorer hurtigt om hacket?
Relateret historie
Relateret historie Et lille, men voksende antal cybersikkerhedsvirksomheder introducerer garantiprogrammer, der kan tjene som forsikring mod omkostningerne ved et potentielt databrud.Bloombergs rapport siger, at da bruddet fandt sted, talte Uber allerede med amerikanske regulatorer om separate krænkelser af privatlivets fred og havde netop afgjort en sag med Federal Trade Commission om misbrug af forbrugerdata. Det rapporterede også i sidste måned, at selskabets bestyrelse havde iværksat en undersøgelse af aktiviteterne i Sullivans sikkerhedsteam. Det var det eksterne advokatfirma, der førte denne indsats, der afslørede hacket og tilsløringen.
Bruddet rejser store spørgsmål om tilstanden af Ubers sikkerhedspraksis. Ifølge Bloomberg var de ubudne gæster i stand til at finde loginoplysninger fra Uber-ingeniører på Github, et meget brugt kodelager. Disse gav dem adgang til en Amazon cloud computing-server med dataene. Det er et opsigtsvækkende brud på de grundlæggende sikkerhedsprincipper. Det er også forbløffende, at så store mængder følsomme personoplysninger tilsyneladende blev opbevaret på en tredjepartstjeneste uden at være krypteret.
Uber forsøger nu at begrænse skaden på sit omdømme. Virksomheden har hyret en tidligere generaladvokat for NSA til at hjælpe den med at genoverveje sin sikkerhedspraksis og har også beholdt Mandiant, et cybersikkerhedsfirma, der har håndteret nedfaldet fra mange højprofilerede brud. Khosrowshahi lærte først for nylig om bruddet. Intet af dette skulle være sket, sagde han i meddelelsen, og jeg vil ikke komme med undskyldninger for det. Det er lige så godt, fordi den adfærd og praksis, der førte til denne fiasko, er utilgivelig.