Uber betalte ned hackere for å skjule massivt datainnbrudd

Getty





Uber har tatt mange feilsvinger de siste årene. Men den siste er absolutt en av de mest skadelige. Bloomberg har avslørt at selskapet i mer enn ett år skjulte et massivt datainnbrudd som avslørte sensitive registreringer av millioner av sjåfører og kunder. Bruddet, som skjedde i oktober 2016, ble angivelig skjult av Ubers sikkerhetssjef Joe Sullivan og andre. Sullivan og en av hans stedfortreder er blitt kastet ut av selskapet. Travis Kalanick, selskapets medgründer og tidligere administrerende direktør, ble gjort oppmerksom på bruddet ikke lenge etter at det skjedde.

I en pressemelding publisert kort tid etter at Bloombergs historie dukket opp, sa Ubers nåværende administrerende direktør, Dara Khosrowshahi, at hackere hadde vært i stand til å laste ned filer som inneholder en betydelig mengde informasjon, inkludert navn og førerkortnummer til rundt 600 000 sjåfører i USA, samt personlig informasjon som navn, e-postadresser og mobiltelefonnumre til 57 millioner Uber-brukere over hele verden. Selskapet sier at eksterne rettsmedisinske eksperter de kalte inn for å analysere bruddet, ikke har sett noen indikasjoner på at kredittkortnumre, bankkontodetaljer og personnummer har blitt lastet ned. Men det stod ikke at slike detaljer ikke hadde blitt brutt.

Som med tidligere mega-hack, vil flere detaljer dukke opp i løpet av de kommende dagene og ukene. Men det er allerede presserende spørsmål som krever raske svar. Hvem nøyaktig i Ubers stab visste om hacket etter at det skjedde, og hvor mange personer var aktivt involvert i dekningen, som innebar å betale hackerne $100 000 for å slette data og holde bruddet stille? Ble noen i Ubers styre fortalt om innbruddet på det tidspunktet? Hvis ikke, hvorfor ikke? Og hvorfor unnlot Uber å informere regulatorer raskt om hacket?



Relatert historie Et lite, men økende antall cybersikkerhetsselskaper introduserer garantiprogrammer som kan tjene som forsikring mot kostnadene ved et potensielt datainnbrudd.

Bloombergs rapport sier at da bruddet skjedde, snakket Uber allerede med amerikanske regulatorer om separate personvernbrudd og hadde nettopp avgjort en sak med Federal Trade Commission angående feilhåndtering av forbrukerdata. Den rapporterte også forrige måned at selskapets styre hadde startet en undersøkelse av aktivitetene til Sullivans sikkerhetsteam. Det var det eksterne advokatfirmaet som ledet den innsatsen som avdekket hacket og dekningen.

Bruddet reiser store spørsmål om tilstanden til Ubers sikkerhetspraksis. Ifølge Bloomberg var inntrengerne i stand til å finne påloggingsinformasjon fra Uber-ingeniører på Github, et mye brukt kodelager. Disse ga dem tilgang til en Amazon cloud computing-server som inneholdt dataene. Det er et oppsiktsvekkende brudd på grunnleggende sikkerhetsprinsipper. Det er også forbløffende at så store mengder sensitive personopplysninger tilsynelatende ble holdt på en tredjepartstjeneste uten å være kryptert.

Uber prøver nå å begrense skaden på omdømmet. Selskapet har ansatt en tidligere generaladvokat for NSA for å hjelpe den med å revurdere sin sikkerhetspraksis og har også beholdt Mandiant, et cybersikkerhetsfirma som har håndtert nedfallet fra mange høyprofilerte brudd. Khosrowshahi fikk nylig vite om bruddet. Ingenting av dette skulle ha skjedd, sa han i utgivelsen, og jeg vil ikke komme med unnskyldninger for det. Det er like greit, fordi oppførselen og praksisene som førte til denne fiaskoen er utilgivelige.



gjemme seg