Permalänk
Medlem

Uber - hackat!

Idag är ingen dag man skall åka med Uber. De har haft intrång och vad jag förstår, är det full access till systemen. Attacken utfördes med hjälp av social engineering.

Duktig 18-åring
https://www.nytimes.com/2022/09/15/technology/uber-hacking-br...

ändrat ü till u
Visa signatur

🧠i9-10900k @ 3,7GHz 📹3080Ti STRIX OC 12GB 📼Corsair Vengeance 64GB
📰MSI MEG z490 Unify 💽Samsung 970 EVO plus 500GB/1TB 📺Asus PG348Q 34"

Permalänk
Avstängd

Aaah Paywall!

Visa signatur

Mr. Scriptman

Permalänk
Medlem
Skrivet av Lagerlöf:

Aaah Paywall!

Fixat:

Uber discovered its computer network had been breached on Thursday, leading the company to take several of its internal communications and engineering systems offline as it investigated the extent of the hack.

The breach appeared to have compromised many of Uber’s internal systems, and a person claiming responsibility for the hack sent images of email, cloud storage and code repositories to cybersecurity researchers and The New York Times.

“They pretty much have full access to Uber,” said Sam Curry, a security engineer at Yuga Labs who corresponded with the person who claimed to be responsible for the breach. “This is a total compromise, from what it looks like.”

An Uber spokesman said the company was investigating the breach and contacting law enforcement officials.

ADVERTISEMENT

Continue reading the main story

Uber employees were instructed not to use the company’s internal messaging service, Slack, and found that other internal systems were inaccessible, said two employees, who were not authorized to speak publicly.

Shortly before the Slack system was taken offline on Thursday afternoon, Uber employees received a message that read, “I announce I am a hacker and Uber has suffered a data breach.” The message went on to list several internal databases that the hacker claimed had been compromised.

The hacker compromised a worker’s Slack account and used it to send the message, the Uber spokesman said. It appeared that the hacker was later able to gain access to other internal systems, posting an explicit photo on an internal information page for employees.

The person who claimed responsibility for the hack told The New York Times that he had sent a text message to an Uber worker claiming to be a corporate information technology person. The worker was persuaded to hand over a password that allowed the hacker to gain access to Uber’s systems, a technique known as social engineering.

Editors’ Picks

David Milch Made Remarkable TV. His Own Life Was a Drama, Too.

‘A Kitchen for the Kitchen’

Please Let Me Do More Laundry and Vacuuming!
Continue reading the main story

“These types of social engineering attacks to gain a foothold within tech companies have been increasing,” said Rachel Tobac, chief executive of SocialProof Security. Ms. Tobac pointed to the 2020 hack of Twitter, in which teenagers used social engineering to break into the company. Similar social engineering techniques were used in recent breaches at Microsoft and Okta.

“We are seeing that attackers are getting smart and also documenting what is working,” Ms. Tobac said. “They have kits now that make it easier to deploy and use these social engineering methods. It’s become almost commoditized.”

The hacker, who provided screenshots of internal Uber systems to demonstrate his access, said that he was 18 years old and had been working on his cybersecurity skills for several years. He said he had broken into Uber’s systems because the company had weak security. In the Slack message that announced the breach, the person also said Uber drivers should receive higher pay.

The person appeared to have access to Uber source code, email and other internal systems, Mr. Curry said. “It seems like maybe they’re this kid who got into Uber and doesn’t know what to do with it, and is having the time of his life,” he said.

In an internal email that was seen by The New York Times, an Uber executive told employees that the hack was under investigation. “We don’t have an estimate right now as to when full access to tools will be restored, so thank you for bearing with us,” wrote Latha Maripuri, Uber’s chief information security officer.

It was not the first time that a hacker had stolen data from Uber. In 2016, hackers stole information from 57 million driver and rider accounts and then approached Uber and demanded $100,000 to delete their copy of the data. Uber arranged the payment but kept the breach a secret for more than a year.

Joe Sullivan, who was Uber’s top security executive at the time, was fired for his role in the company’s response to the hack. Mr. Sullivan was charged with obstructing justice for failing to disclose the breach to regulators and is currently on trial.

Lawyers for Mr. Sullivan have argued that other employees were responsible for regulatory disclosures and said the company had scapegoated Mr. Sullivan.

Visa signatur

På Internet sedan 1997.

Permalänk
Keeper of the Bamse

"More Uber information data disclosed: vSphere, Google workplace data, and more AWS data"

https://twitter.com/vxunderground/status/1570611979169202179

Edit: Riktigt amatörmässigt av Uber vad det verkar:

https://twitter.com/hacker_/status/1570582202697809920

Visa signatur

i7 10770K, NH-D15. 16GB corsair. RTX 3080. 3TB nvme. Samsung G9. Fractal Torrent Compact. Corsair RM850.
Logitech G pro wireless mouse. Logitech TKL915 wireless. Logitech Pro X Wireless.
Macbook pro M1 (16GB, 512GB). HP Reverb G2.
www.bamseclockers.com

Permalänk
Keeper of the Bamse
Skrivet av Lagerlöf:

Aaah Paywall!

Refresha sidan och spamma escape-knappen precis när sidan är laddad, men paywallen inte har poppat fram. Det är dock ingen paywall i dess rätta bemärkelse, det räcker med att vara inloggad

Visa signatur

i7 10770K, NH-D15. 16GB corsair. RTX 3080. 3TB nvme. Samsung G9. Fractal Torrent Compact. Corsair RM850.
Logitech G pro wireless mouse. Logitech TKL915 wireless. Logitech Pro X Wireless.
Macbook pro M1 (16GB, 512GB). HP Reverb G2.
www.bamseclockers.com

Permalänk
Medlem
Skrivet av Lagerlöf:

Aaah Paywall!

Skumt, jag fick ingen sådan

Visa signatur

🧠i9-10900k @ 3,7GHz 📹3080Ti STRIX OC 12GB 📼Corsair Vengeance 64GB
📰MSI MEG z490 Unify 💽Samsung 970 EVO plus 500GB/1TB 📺Asus PG348Q 34"

Permalänk
Avstängd
Skrivet av Printscreen:

Refresha sidan och spamma escape-knappen precis när sidan är laddad, men paywallen inte har poppat fram. Det är dock ingen paywall i dess rätta bemärkelse, det räcker med att vara inloggad

Skrivet av griid:

Skumt, jag fick ingen sådan

Funkade med ESC-tricket Tack!

Visa signatur

Mr. Scriptman

Permalänk

Yikes, plaintext secrets i script är fan aldrig okej. Pinsamt att det inte hittats.

#VaultOrDie

Permalänk
Medlem
Skrivet av raWpackeT:

Yikes, plaintext secrets i script är fan aldrig okej. Pinsamt att det inte hittats.

#VaultOrDie

Riktigt skrämmande faktiskt och att folk lämnar ut personliga lösenkoder. Jag blir alltid mörkrädd när man går på olika säkerhetskonferenser och hör historier

Visa signatur

🧠i9-10900k @ 3,7GHz 📹3080Ti STRIX OC 12GB 📼Corsair Vengeance 64GB
📰MSI MEG z490 Unify 💽Samsung 970 EVO plus 500GB/1TB 📺Asus PG348Q 34"

Permalänk
Avstängd

Inte så kul. Kollade telefonen och Uber är ett av ytterst få företag som jag har två separata appar med mina kreditkortsuppgifter i, inte för att det gör någon skillnad antar jag, men svider ändå lite mer. Sen använder jag inte dessa appar eller Uber typ alls, men ibland har de mer utbud i Uber Eats än Foodora exempelvis, och utomlands kan Uber kännas mer säkert än någon lurig taxi.

Permalänk
Medlem

Att ha kontouppgifter till ett begränsat servicekonto i ett script är nog klantigt och pinsamt, men ett admin konto. På ett share som vad det verkar en lägre priviligerad användare kunde komma åt... yikes

Visa signatur

3600, 1080ti, predator 27" IPS, Rift

Permalänk
Medlem

ctrl+a och ctrl+c funkar förövrigt för att kopiera texter på sådana nyhetssidor ibland. Funkade på denna

Visa signatur

www.fckdrm.com - DRM år 2024? Ha pyttsan.

Permalänk
Medlem
Skrivet av ELF:

ctrl+a och ctrl+c funkar förövrigt för att kopiera texter på sådana nyhetssidor ibland. Funkade på denna

Upphovsrätt är inget du har hört talas om?

Permalänk
Medlem

Är det bara jag som anser att man INTE är någon hacker om man tar sig in i ett system med hjälp av användarnamn och lösenord? Som man dessutom har fått...

Permalänk
Medlem
Skrivet av kaimor:

Är det bara jag som anser att man INTE är någon hacker om man tar sig in i ett system med hjälp av anändarnamn och lösenord?

Vad är en "Hacker" för dej? Dom flesta intrång som händer är just med användar namn och lösenord som "Hackaren" har kommit över på olika sätt. Eller menar du att en "Hacker" måste klippa och skarva kablar för att vara en "Riktig Hacker"?

Permalänk
Medlem
Skrivet av ztenlund:

Upphovsrätt är inget du har hört talas om?

Menar om man vill läsa själv.

Visa signatur

www.fckdrm.com - DRM år 2024? Ha pyttsan.

Permalänk
Medlem
Skrivet av Lagerlöf:

Aaah Paywall!

https://gitlab.com/magnolia1234 kolla in "Bypass Paywalls Clean"

Permalänk
Medlem
Skrivet av Adde_77:

Vad är en "Hacker" för dej? Dom flesta intrång som händer är just med användar namn och lösenord som "Hackaren" har kommit över på olika sätt. Eller menar du att en "Hacker" måste klippa och skarva kablar för att vara en "Riktig Hacker"?

Jag går nog på denna definition:

"A hacker is a person skilled in information technology who uses their technical knowledge to achieve a goal or overcome an obstacle, within a computerized system by non-standard means."

"Non-standard means" är alltså inte med hjälp av användarnamn och lösenord. Annars är ju jag en hacker varje gång jag loggar in på någon av mina tjänster...

Permalänk
Medlem
Skrivet av kaimor:

Jag går nog på denna definition:

"A hacker is a person skilled in information technology who uses their technical knowledge to achieve a goal or overcome an obstacle, within a computerized system by non-standard means."

"Non-standard means" är alltså inte med hjälp av användarnamn och lösenord. Annars är ju jag en hacker varje gång jag loggar in på någon av mina tjänster...

Det är hur dom kommer över användar namnen och lösenord, som gör dom till en "Hacker". Du är auktoriserad att använda dina användarnamn och lösenord, en hacker är någon som inte är auktoriserad att använda någon annans användar namn och lösenord,"Non-standard means" är hur dom kommer över dom uppgifterna. 99% av alla "computerized system" kräver användarnamn och lösen för att komma in, du kan inte komma in utan dom.

Permalänk
Medlem

Inte dina egna men någon annans konto som du på något sätt luskat fram eller gissat troliga password på och sedan faktiskt försökt prova dig in på - dvs. går in på domäner som du personligen inte skall ha tillträde till.

Det är lite som att gå in i ett hus/lägenhet oinbjuden och det har inget med att göra om dörren var låst eller inte utan det är din tanke att ens vilja ta sig in och sedan utföra gärningen - dvs. ta i handtaget och sedan öppna dörren oinbjuden som är den juridiska gränsen - det är snudd på att prova om dörren är låst eller inte - oinbjuden - kan anses som ett brott då om du inte har ett legalt ärende så skall du inte ens vara där och prova.

Att knacka på dörren är ok, men att börja rycka i handtaget - är ett gränsfall, och att börja dyrka låset definitivt inte OK - det är lite som att med tex. nmap kollar om datorns portar existerar (knackar på dörren) är OK men att på port 22 eller port 80 börja prova med olika passord för att komma vidare in (rycka i dörren för att se om den är låst och sedan försöka dyrka låset om den är låst) är inte längre OK.

När jag var lite och ute på landet så hade inga sina hus låsta, bilnycklarna satt i billåset, gevären hängde på väggen etc. och alla runt omkring respekterade samma regler - och det såg ut likadant även i grannarnas hem inklusive hagelbössan på väggen (vapen var en 'statuspryl' och skulle visas upp) - det fanns en accepterad undantag för att öppna och gå in i någons hus oinbjuden och det var att låna telefonen och då ingick det i kutymen att det lades några kronor på bordet vid telefonen för att dels markera att någon faktiskt besökt och att man har betalat för samtalet!.

Den tiden är svunnen även om det på sina håll på öar och landsbygd kan delvis finnas kvar där alla känner alla och alla vet om det kommer 'främmande' och någon har alltid ögonen på dem tills det blir klarlagt om det är gäster till någon av husen/gårdarna.

Permalänk
Medlem
Skrivet av Adde_77:

Det är hur dom kommer över användar namnen och lösenord, som gör dom till en "Hacker". Du är auktoriserad att använda dina användarnamn och lösenord, en hacker är någon som inte är auktoriserad att använda någon annans användar namn och lösenord,"Non-standard means" är hur dom kommer över dom uppgifterna. 99% av alla "computerized system" kräver användarnamn och lösen för att komma in, du kan inte komma in utan dom.

Fast om jag övertygar/övertalar någon att ge mig deras inloggningsuppgifter och sedan använder dom så har jag fortfarande inte hackat deras konto. Jag har endast loggat in utan lov. Olovlig inloggning borde således vara definitionen. Jag pratar alltså om just denna situation med Uber där någon har delat med sig av inloggningsuppgifter.

Agree to disagree får vi nog köra känns det som.

Om du t.ex går in i någons hus/lägenhet med hjälp av en nyckel som du har fått så är det INTE inbrott utan hemfridsbrott eventuellt olovligt intrång.

Permalänk
Medlem
Skrivet av kaimor:

Fast om jag övertygar/övertalar någon att ge mig deras inloggningsuppgifter och sedan använder dom så har jag fortfarande inte hackat deras konto. Jag har endast loggat in utan lov. Olovlig inloggning borde således vara definitionen.

Agree to disagree får vi nog köra känns det som.

Du utger dej att vara någon som du igentligen inte är, det är vad "social engineering" är, något som "Hackare" använder ofta. Men du har rätt i vi kanske ska agree to disagree, jag sökte på vad ordet betyder och på dom 20-30 sidorna jag tittade på så hade dom flesta olka svar på vad en "Hacker" igentligen är, så det är inte bara du o jag som har olika uppfattningar om vad ordet innebär. För mej har det alltid varit någon som är duktig på att otillåtligen komma in i data system genom komma åt någon annans uppgifter, men det behöver inte vara rätt, från vad jag läser nu.

Permalänk

Varför hör man inte folk säga mer pengar till oss utvecklare som inom skola och sjukvård?
Det finns många brister i datorsäkerhet på många ställen och väldigt mycket hänger ihop med att folk får väldigt lite tid på sig och inte får köpa uppdaterad mjukvara.

En stor del i säkerheten idag består i att många hacks är svåra att omvandla till pengar. Därför är det lite motivation för att någon ska lägga ner extremt mycket tid (som är pengar), på att göra något som i bästa fall ger personen ett skratt för sig själv. Liksom senior utvecklare tänker. Lägger jag 1000h kan att försöka knäcka ett system så får jag skratta i 2minuter, lägger jag istället ner dessa tid på att jobba, så får jag helt lagligt pengar så jag kan köpa en Tesla Plaid kontant.

Permalänk
Medlem
Skrivet av kaimor:

Om du t.ex går in i någons hus/lägenhet med hjälp av en nyckel som du har fått så är det INTE inbrott utan hemfridsbrott eventuellt olovligt intrång.

Enligt våra lagar, ja. Men det har inget med virutella system att göra dock. Att otillåtligen ta sej in i ett data system har inget med fastigheter att göra. Jag gör inte intrång på Googles fastigheter om jag "hackar " mej in i Googles e-post servarar från min dator, även fast dom servarna står i en av Googles fastigheter. Ditt exempel är inte passande.

Permalänk
Medlem
Skrivet av Adde_77:

Enligt våra lagar, ja. Men det har inget med virutella system att göra dock. Att otillåtligen ta sej in i ett data system har inget med fastigheter att göra. Jag gör inte intrång på Googles fastigheter om jag "hackar " mej in i Googles e-post servarar från min dator, även fast dom servarna står i en av Googles fastigheter. Ditt exempel är inte passande.

Jag vet att det inte är samma sak som att logga in på ett system med uppgifter man har fått, ville bara visa hur definitioner kan ställa till det med hur man uppfattar saker. Att hackers använder sig av "social engineering" betyder inte att allt dom gör klassas som "hacking". Du har fortfarande inte hackat dig in någonstans om du har fått inloggningsuppgifterna.

"There's no hacking involved if you just typed in login details that you were given."

Permalänk
Medlem
Skrivet av kaimor:

Jag vet att det inte är samma sak som att logga in på ett system med uppgifter man har fått, ville bara visa hur definitioner kan ställa till det med hur man uppfattar saker. Att hackers använder sig av "social engineering" betyder inte att allt dom gör klassas som "hacking". Du har fortfarande inte hackat dig in någonstans om du har fått inloggningsuppgifterna.

"There's no hacking involved if you just typed in login details that you were given."

Jag kan hålla med om att om företaget själva ger ut admin användarnamn och lösenord till främlingar så är det inte mycke till "Hacking", det lever inte riktigt upp till den bild jag har av en "Hackare".

"There's no hacking involved if you just typed in login details that you were given." Det stämmer, men om det är någon annans inloggings uppgifter som du har snappat upp i någon kod någonstans så är det. Och är ofta hur det går till. Det är det enda sättet att komma in. Om företaget själva inte vill ge ut admin uppgifterna till främlingar, alltså.

Jag tror vi har olika syn på det och kommer inte komma mycke längre än så här.

Permalänk
Medlem
Skrivet av Adde_77:

"There's no hacking involved if you just typed in login details that you were given." Det stämmer, men om det är någon annans inloggings uppgifter som du har snappat upp i någon kod någonstans så är det.

Här håller jag med dig. Har man lyckats komma in i någon kod och på så sätt fått fram inloggningsuppgifter, ja då innebär det nog att man har hackat någonting.

Permalänk
Medlem
Skrivet av kaimor:

Fast om jag övertygar/övertalar någon att ge mig deras inloggningsuppgifter och sedan använder dom så har jag fortfarande inte hackat deras konto. Jag har endast loggat in utan lov. Olovlig inloggning borde således vara definitionen. Jag pratar alltså om just denna situation med Uber där någon har delat med sig av inloggningsuppgifter.

Agree to disagree får vi nog köra känns det som.

Om du t.ex går in i någons hus/lägenhet med hjälp av en nyckel som du har fått så är det INTE inbrott utan hemfridsbrott eventuellt olovligt intrång.

Om man bortser från fakta ja men det krävs lite mer hackande än så för vad som gjorts, i slutändat är det letandet som gjort att man hittat scriptet som är det stora arbetet. Detta är inte mindre hacking än något annat fall av kända hacks. Man letar efter hål/svagheter, det är ofta just admin-access som man hittar i läsbart utförande, vare sig det är i en fil, falsk inloggningsruta eller från en keylogger så är just letandet efter information det stora jobbet.

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Varför hör man inte folk säga mer pengar till oss utvecklare som inom skola och sjukvård?
Det finns många brister i datorsäkerhet på många ställen och väldigt mycket hänger ihop med att folk får väldigt lite tid på sig och inte får köpa uppdaterad mjukvara.

En stor del i säkerheten idag består i att många hacks är svåra att omvandla till pengar. Därför är det lite motivation för att någon ska lägga ner extremt mycket tid (som är pengar), på att göra något som i bästa fall ger personen ett skratt för sig själv. Liksom senior utvecklare tänker. Lägger jag 1000h kan att försöka knäcka ett system så får jag skratta i 2minuter, lägger jag istället ner dessa tid på att jobba, så får jag helt lagligt pengar så jag kan köpa en Tesla Plaid kontant.

Personligen tycker jag inte pengar är lösningen men ledningens oansvarighet. Ja säkerhet kostar men min upplevelse är att ledning ofta gräver ner huvet i sanden för att kunna maximera nya funktioner och lönsamheten i verksamheten, sedan får någon IT-chef på huvet när det skiter sig, oavsett hur mycket de flaggat innan. Men ja, det kan man se på exakt samma sätt men jag menar att företagets säkerhet inte kan delegeras till IT-chefen, VD är ansvarig och tar sällan sitt ansvar i denna fråga. Har fått mer krav från revisorer än VD:ar.

Jag är ju såklart inte oskyldig heller... Roligare att bygga nytt än att bygga säkert.

Permalänk
Medlem
Skrivet av Mordekai:

Om man bortser från fakta ja men det krävs lite mer hackande än så för vad som gjorts, i slutändat är det letandet som gjort att man hittat scriptet som är det stora arbetet. Detta är inte mindre hacking än något annat fall av kända hacks. Man letar efter hål/svagheter, det är ofta just admin-access som man hittar i läsbart utförande, vare sig det är i en fil, falsk inloggningsruta eller från en keylogger så är just letandet efter information det stora jobbet.

Japp, det du beskriver skulle lätt kvalificera som hacking.
Det jag reagerade på och diskuterade var att använda inloggningsuppgifter som någon har GETT dig. Det är en annan sak.