Добавить новость
smi24.net
News in English
Декабрь
2017

The Uber hacker was a 20-year-old Florida man who lived with his mother

0

Kevork Djansezian / Staff

  • Uber was hacked in 2016 and the personal info of 57 million cusomers was stolen, the company announced in November.
  • The hacker was a 20-year-old man from Florida who lived with his mother.
  • Uber paid the man to delete the data through a "bug bounty" program hosted by the company HackerOne.


A 20-year-old Florida man was responsible for the large data breach at Uber last year and was paid by Uber to destroy the data through a so-called "bug bounty" program normally used to identify small code vulnerabilities, three people familiar with the events have told Reuters.

Uber announced on Nov. 21 that the personal data of 57 million passengers and 600,000 drivers were stolen in a breach that occurred in October 2016, and that it paid the hacker $100,000 to destroy the information. But the company did not reveal any information about the hacker or how it paid him the money.

Uber made the payment last year through a program designed to reward security researchers who report flaws in a company's software, these people said. Uber's bug bounty service - as such a program is known in the industry - is hosted by a company called HackerOne, which offers its platform to a number of tech companies.

Reuters was unable to establish the identity of the hacker or another person who sources said helped him. Uber spokesman Matt Kallman declined to comment on the matter.

Newly appointed Uber Chief Executive Dara Khosrowshahi fired two of Uber's top security officials when he announced the breach last month, saying the incident should have been disclosed to regulators at the time it was discovered, about a year before.

It remains unclear who made the final decision to authorize the payment to the hacker and to keep the breach secret, though the sources said then-CEO Travis Kalanick was aware of the breach and bug bounty payment in November of last year.

Kalanick, who stepped down as Uber CEO in June, declined to comment on the matter, according to his spokesman.

Thomson Reuters

A payment of $100,000 through a bug bounty program would be extremely unusual, with one former HackerOne executive saying it would represent an "all-time record." Security professionals said rewarding a hacker who had stolen data also would be well outside the normal rules of a bounty program, where payments are typically in the $5,000 to $10,000 range.

HackerOne hosts Uber's bug bounty program but does not manage it, and plays no role in deciding whether payouts are appropriate or how large they should be.

HackerOne CEO Marten Mickos said he could not discuss an individual customer's programs. "In all cases when a bug bounty award is processed through HackerOne, we receive identifying information of the recipient in the form of an IRS W-9 or W-8BEN form before payment of the award can be made," he said, referring to U.S. Internal Revenue Service forms.

According to two of the sources, Uber made the payment to confirm the hacker's identity and have him sign a nondisclosure agreement to deter further wrongdoing. Uber also conducted a forensic analysis of the hacker's machine to make sure the data had been purged, the sources said.

One source described the hacker as "living with his mom in a small home trying to help pay the bills," adding that members of Uber's security team did not want to pursue prosecution of an individual who did not appear to pose a further threat.

The Florida hacker paid a second person for services that involved accessing GitHub, a site widely used by programmers to store their code, to obtain credentials for access to Uber data stored elsewhere, one of the sources said.

GitHub said the attack did not involve a failure of its security systems. "Our recommendation is to never store access tokens, passwords, or other authentication or encryption keys in the code," that company said in a statement.

'Shout it from the rooftops'

Uber received an email last year from an anonymous person demanding money in exchange for user data, and the message was forwarded to the company's bug bounty team in what was described as Uber's routine practice for such solicitations, according to three sources familiar with the matter.

Bug bounty programs are designed mainly to give security researchers an incentive to report weaknesses they uncover in a company’s software. But complicated scenarios can emerge when dealing with hackers who obtain information illegally or seek a ransom.

Some companies choose not to report more aggressive intrusions to authorities on the grounds that it can be easier and more effective to negotiate directly with hackers in order to limit any harm to customers.

Uber's $100,000 payout and silence on the matter at the time was extraordinary under such a program, according to Luta Security founder Katie Moussouris, a former HackerOne executive.

"If it had been a legitimate bug bounty, it would have been ideal for everyone involved to shout it from the rooftops," Moussouris said.

Uber's failure to report the breach to regulators, even though it may have felt it had dealt with the problem, was an error, according to people inside and outside the company who spoke to Reuters.

"The creation of a bug bounty program doesn't allow Uber, their bounty service provider, or any other company the ability to decide that breach notification laws don't apply to them," Moussouris said.

Uber fired its chief security officer, Joe Sullivan, and a deputy, attorney Craig Clark, over their roles in the incident.

"None of this should have happened, and I will not make excuses for it," Khosrowshahi, said in a blog post announcing the hack last month.

Clark worked directly for Sullivan but also reported to Uber's legal and privacy team, according to three people familiar with the arrangement. It is unclear whether Clark informed Uber's legal department, which typically handled disclosure issues.

Sullivan and Clark did not respond to requests for comment.

In an August interview with Reuters, Sullivan, a former prosecutor and Facebook Inc security chief, said he integrated security engineers and developers at Uber "with our lawyers and our public policy team who know what regulators care about."

Last week, three more top managers in Uber's security unit resigned. One of them, physical security chief Jeff Jones, later told others he would have left anyway, sources told Reuters. Another of the three, senior security engineer Prithvi Rai, later agreed to stay in a new role.

(Reporting by Joseph Menn in San Francisco and Dustin Volz in Washington; Additional reporting by Heather Somerville and Stephen Nellis in San Francisco; Editing by Jonathan Weber and Bill Rigby)








Ольга Романив: как вести себя с мужчиной, который нравится

Летние каникулы в духе патриотизма

Невские весы: автомобильные весы серии ВСА-Р теперь официально в реестре российской промышленности!

В районе Перово идёт набор в ансамбль народных танцев


Trump's cuts force Texas food banks to ration supplies for flood survivors

ICE is 'supercharging detention' with 'flagrantly unlawful' policy: lawyers

At Last We Know Why Shemar Turner Fell To The 2nd Round

Jerome Powell is gaining some key backing on Capitol Hill from GOP senators


Победили лучшие – выиграли все! В Санкт-Петербурге состоялся Международный конкурс «Мастер — Золотые руки 2025»

В Курской области мужчину осудили за угрозу убийством матери

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

ГК «АСНА» внедрила систему продвинутой аналитики «Дельта BI»


The origin of 'AI Appreciation Day' isn't what you think: It was started by an Elon Musk admirer who camped outside of SpaceX Starbase for a year hoping to talk to the billionaire about AI regulation

В Pokémon TCG Pocket обновится система торговли карточками

В демоверсию Silver Palace можно будет поиграть 3 августа в Китае

As the Nintendo eShop fails to protect from 'eslop', indie devs reflect on how it affects their work and why Steam is just better: 'Their algorithm will more or less naturally bury AI slop'



«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

Песков: Россия заинтересована в максимальном взаимодействии с Арменией


РВБ поддержит победителей конкурса "Знай наших"

Вице-мэр Ракова: 10 тыс учеников Москвы улучшили результаты ЕГЭ после пересдачи

Отбывший срок Тима Белорусских приехал в Россию

Росгвардейцы из Чеченской Республики стали победителями и призерами чемпионата Северо-Кавказского округа Росгвардии по комплексному единоборству


Олег Лобов принял участие в записи программы «Интервью-24» на телеканале Крым-24

Польша вредит свободе судоходства на Балтике и готовит провокации в отношении судов РФ и ее партнеров

Карелию представили на фестивале «Чудеса России» в Москве

За спиной отца спрятаться не удалось: в Екатеринбурге задержали сына лидера азербайджанской диаспоры


Рублев вышел в четвертьфинал турнира в Лос-Кабосе

Минниханов о победе Кудерметовой на Уимблдоне: мы гордимся!

Мирра Андреева вошла в топ-5 мирового рейтинга WTA.

Подмосковный теннисист стал призером юниорского Уимблдона


Какие мероприятия пройдут в рамках проекта "Лето в Москве" в выходные

Максим Ликсутов: Производство дорожных знаков ...

Олег Лобов принял участие в записи программы «Интервью-24» на телеканале Крым-24

Стеклянная бутылка упала на голову трехлетней девочки с 24-го этажа в Москве


Музыкальные новости

Большой театр завершит 249-й сезон трансляцией оперы Прокофьева «Семен Котко»

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

Менеджер Артиста. Менеджер по работе с артистами.

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье


Песков: Россия заинтересована в максимальном взаимодействии с Арменией

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье


Председатель Совета Калининградской ТПП Сергей Лютаревич стал лауреатом премии «Страну меняют люди»

«Динамо» ведёт переговоры о переходе Рубенса из «Атлетико Минейро»

Песков: Россия заинтересована в максимальном взаимодействии с Арменией

Ура, каникулы: как легко улететь в отпуск из Махачкалы


Компенсацию проезда на отдых получают пенсионеры в Приамурье

На Крымском мосту восстановили движение автотранспорта

«Национальная Лотерея» и РОЛЬФ разыграют на VK Fest автомобиль в честь запуска новинки «Автомобильная лотерея «РОЛЬФ»

Московские росгвардейцы оказали помощь пострадавшему в ДТП велосипедисту


Путин обратился к главе РАПУ с просьбой оценить положение в отрасли.

Председатель Совета Калининградской ТПП Сергей Лютаревич стал лауреатом премии «Страну меняют люди»

Основатель компании Steplife стал лауреатом первой Национальной премии АСН «Страну меняют люди»

Путин охарактеризовал стремление Европы отказаться от российских удобрений как неразумное решение.




«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье


Союзники Киева начали прозревать: бухгалтерия Зеленского вызывает все больше вопросов


Иду на грозу! Байдарочница Юлия Бабашинская завоевала золото на "пятисотке" в первый день чемпионата России в Москве

"Нижний Новгород" сообщил о переходе Лесового из "Динамо"

Гончаренко заявил, что в РПЛ надо увеличить список команд, назвав лигу Первенством Москвы

Aravia – партнер Кубка Москвы по женскому пляжному футболу


Лукашенко встретился с президентом Индонезии Прабово Субианто в Минске


Собянин рассказал о преимуществах столичного здравоохранения

Связывая деловые кварталы. Мэр Собянин дал старт проходке новой линии метро

Собянин: в сентябре в Москве откроют более 30 школ и детсадов

Сергей Собянин. Главное за день


Мишустин поручил четырем ведомствам исследовать курортный потенциал Кавминвод

ГК «Паритет» и ГК «Экоплант» вместе создадут зеленое будущее

Сергей Собянин сообщил о создании в Москве нового делового центра

Научно-исследовательский центр «Северо-Восток» принимает делегацию Московского государственного университета


Умерла пострадавшая при нападении подростка с молотком в Подмосковье девочка

Карелию представили на фестивале «Чудеса России» в Москве

За первое полугодие в Кузбассе переработано почти 80% добытого угля

Польша вредит свободе судоходства на Балтике и готовит провокации в отношении судов РФ и ее партнеров


Алтайский край оказался в числе регионов-аутсайдеров по доступности вторичного жилья

Собянин дал старт проходке тоннеля Рублево-Архангельской линии метро у «СберСити»

Защищённый планшет Saotron RT-W11J на базе ОС Windows10

Греф и Собянин дали старт прокладке тоннеля новой линии метро в СберСити


Традиции народов Марокко и Мавритании в пересказе российского путешественника

Коктебель частично останется без электричества: в Симферополе, Евпатории, Керчи, Джанкое, Феодосии и Севастополе отключат свет 18 июля

Прогноз погоды в Крыму на 17 июля

Прогноз погоды в Крыму на четверг


В России планируют вернуть скидку в 50% на штрафы за нарушение ПДД

Американские Typhon подставят Германию под удар

Крыша частного дома загорелась в Новой Москве после удара молнии

ТАСС: ликвидировано открытое горение в жилой многоэтажке на юге Москвы














СМИ24.net — правдивые новости, непрерывно 24/7 на русском языке с ежеминутным обновлением *