Uber piraté à nouveau : Le hacker a expliqué comment il s’est introduit dans le système, première déclaration de la société !

Un jeune hacker a pénétré le système sécurisé d’Uber grâce à une attaque d’ingénierie sociale ciblée, compromettant les accès internes sans preuve immédiate de vol de données utilisateurs.
Uber piraté à nouveau : Le hacker a expliqué comment il s'est introduit dans le système, première déclaration de la société !

Vous cherchez un aperçu plus court ?

Moments clés

Méthode d'attaque par ingénierie sociale

Le hacker a utilisé une fausse page de connexion et a harcelé un employé pour obtenir l'approbation MFA via WhatsApp.

Systèmes internes compromis

Le pirate a accédé aux canaux Slack, aux fichiers sauvegardés et au système AWS de l'entreprise via un compte d'urgence.

Réponse officielle d'Uber

Uber affirme que tous les services fonctionnent, a porté plainte et ne confirme aucun accès aux données personnelles.

Historique des failles de sécurité d'Uber

Uber a déjà subi un important vol de données en 2017, affectant 57 millions d'utilisateurs.

Uber, qui a annoncé avoir été piraté ces dernières heures, n’a pas fait de déclaration sur cette attaque. Le pirate qui a organisé l’attaque a partagé de nombreux détails sur les médias sociaux.

Mise à jour : Déclaration d’Uber

Expliquant que ses efforts concernant l’enquête et l’intervention se poursuivent, Uber a annoncé que rien ne prouve que des données personnelles telles que l’historique des trajets aient été consultées dans le cadre de l’incident de piratage.

Le pirate, qui a envoyé des notifications de connexion à l'employé d’Uber pendant des heures d’affilée, a ensuite joint l’employé via WhatsApp et lui a dit qu’il y avait un dysfonctionnement du système et qu’il devait approuver l’une des notifications.

Affirmant que tous les services, y compris Uber, Uber Eats et Uber Driver, fonctionnent, la société a déclaré avoir déposé une plainte auprès des forces de l’ordre et a annoncé que les outils logiciels internes qu’elle avait mis hors service par précaution sont à nouveau opérationnels depuis ce matin. La société a également déclaré que de nouvelles informations seront partagées avec les utilisateurs au fur et à mesure qu’elles seront disponibles.

Que s’est-il passé ?

Lancé en 2019 et devenu depuis l’une des plus grandes entreprises privées de réseaux de transport au monde, Uber est généralement connu pour avoir été interdit après les problèmes rencontrés par les chauffeurs de taxi dans notre pays. Cependant, cet incident est en fait le plus petit incident qui soit arrivé à Uber.

Il y a environ 4 ans, Uber a fait une déclaration après un changement de PDG et a admis avoir volé les données d’exactement 57 millions d’utilisateurs en 2017. Pendant un an, les responsables d’Uber qui ont couvert l’incident ont expliqué qu’ils avaient essayé de résoudre le problème eux-mêmes, mais qu’ils avaient échoué. Ces derniers mois, l’un des anciens cadres de l’entreprise a donné certaines informations au gouvernement américain et à la presse, et il a été révélé qu’Uber tente de s’imposer en faisant du lobbying dans presque tous les pays.

Uber à nouveau piraté

A43dae4c57af2e07bf7ff51582d9e0494c9dc67d 1024x576

La société, qui a subi de petites attaques continues après le dernier piratage majeur, a fait une déclaration aujourd’hui et a indiqué qu’elle avait été victime d’une attaque majeure et que les forces de l’ordre étaient intervenues dans l’incident. Dans une nouvelle déclaration faite ces dernières heures, les autorités ont affirmé que tous les systèmes fonctionnent et qu’elles n’ont trouvé aucune preuve que les informations des utilisateurs ont été volées.

Les utilisateurs d’Anonymous qui enquêtent sur de telles cyberattaques sont parvenus à joindre le pirate, qui n’avait que 18 ans, et à obtenir de nombreux détails sur l’attaque. Découvrons comment cette attaque très simple mais efficace a été réalisée.

Tout a commencé avec l’ingénierie sociale

8d03f7242c6014f7807abf1c8cd1652fec2a7a13 1024x576

Uber utilise l’authentification multifactorielle, ou MFA, de Duo, une société de logiciels mondialement reconnue, pour permettre à ses employés d’accéder « en toute sécurité » à leurs comptes. Grâce à ce système, même si vous saisissez correctement vos informations, il vous envoie un code de vérification (ou vous demande simplement de confirmer), ce qui renforce votre sécurité.

Le pirate, qui connaissait le système utilisé par Uber, a suivi un employé d’Uber grâce à l’ingénierie sociale et a commencé à obtenir des informations sur lui. Préparant ses plans pour sa chasse, le pirate a créé une fausse page de connexion Uber. Puis, grâce à cette page, la dernière chose dont le pirate avait besoin était l’approbation de l’AMF.

Le pirate, qui a envoyé des notifications de connexion à l’employé d’Uber pendant des heures d’affilée, a ensuite joint l’employé via WhatsApp et lui a dit qu’il y avait un dysfonctionnement du système et qu’il devait approuver l’une des notifications. L’employé a approuvé la notification et le pirate s’est ainsi infiltré dans le système.

À quoi le pirate a-t-il eu accès ?

1a69723276d81714540918e1316ca6d2199de0e9 1024x576

Le pirate, qui a partagé des captures d’écran du système piraté, avait capturé le compte d’un employé de l’équipe qui a pris les mesures nécessaires en cas d’urgence. De cette façon, le pirate, qui pouvait voir tous les canaux Slack de l’entreprise, les enregistrements des cyberattaques précédentes, les fichiers sauvegardés et même les enregistrements des clients qui ont dépensé, a obtenu un accès presque illimité au système AWS (Amazon Web Services) de l’entreprise.

Bien que le pirate n’ait pas révélé quels documents ou quel type d’informations il a pris, de nombreux experts en sécurité pensent qu’il a pu capturer de nombreuses données, des informations privées des utilisateurs aux dossiers financiers de l’entreprise.

Articles connexes

LastPass prévient que des pirates ont eu accès à des données pendant 4 jours

En août, LastPass a subi une intrusion durant quatre jours, affectant le code source mais sans fuite des données clients, grâce à des mécanismes de…

Attention aux arnaques sur Vinted : des comptes hackés et des porte-monnaies vidés

Sur Vinted, des hackers détournent les comptes d’utilisateurs pour vider leurs porte-monnaies virtuels, exploitant notamment des modifications frauduleuses des coordonnées bancaires et messages piégés.

OpenAI confirmé : Les historiques de chat de ChatGPT ont été divulgués !

OpenAI a admis qu'un bug a exposé les titres des historiques de chat de certains utilisateurs, suscitant des préoccupations sur la confidentialité malgré un correctif…

Questions répondues

Comment le hacker est-il parvenu à pénétrer le système d'Uber ?

Il a utilisé l'ingénierie sociale en exploitant le système MFA via une fausse page de connexion.

Quelles conséquences pour les données personnelles des utilisateurs ?

Uber déclare qu'aucune preuve ne montre que des données personnelles ont été consultées.

Quelle a été la réaction officielle d'Uber après le piratage ?

Uber a porté plainte, remis en service ses outils et poursuit son enquête.

Uber a-t-il déjà connu d'autres incidents de sécurité graves ?

Oui, en 2017, un vol de données a affecté 57 millions d'utilisateurs.
Add a comment

Laisser un commentaire

Previous Post
Next Post
Advertisement