2022年9月18日消息:优步周四表示,在一名黑客显然入侵其网络后,该公司与执法部门联系。一名安全工程师表示,入侵者提供了证据,证明他能够访问到打车服务的关键云系统。
没有迹象表明优步的车队或运营受到任何影响。
Yuga Labs的工程师萨姆·库里(Sam Curry)与黑客进行了沟通,他说:“看起来他们已经泄露了很多东西。”。他说,这包括获得对亚马逊和谷歌托管的云环境的完全访问,优步在这些云环境中存储其源代码和客户数据。
库里说,他与几名优步员工进行了交谈,他们说,他们正在“努力在内部锁定一切”,以限制黑客的访问。他说,这包括该公司松弛的内部消息网络。
他说,没有迹象表明黑客已经造成了任何损害,或者除了宣传之外,他对任何事情都感兴趣。“我的直觉是,他们似乎想要得到尽可能多的关注。”
这名黑客通过使用一个内部优步账户,对他们之前通过其bug bounty计划在公司网络上发现的漏洞发表评论,提醒库里和其他安全研究人员注意入侵。该计划向道德黑客支付识别漏洞的费用。
黑客提供了一个Telegram账户地址,库里和其他研究人员随后与他们进行了单独的对话,分享了优步云服务提供商的各个页面的截图,以证明他们闯入了。
美联社试图联系电报账户上的黑客,库里和其他研究人员在那里与他们聊天。但没有人回应。
一张发布在Twitter上并经研究人员确认的截图显示了与黑客的一次聊天,他们在聊天中表示,他们获得了一名管理用户的证书,然后使用社交工程访问了优步的内部网络。
优步通过电子邮件表示,“目前正在应对一个网络安全事件。我们正在与执法部门联系。”优步表示,将在其优步通讯推特上提供最新信息。