HackerOne的流氓員工偷竊漏洞報告並將其作為副業出售


一名HackerOne員工竊取瞭通過漏洞賞金平臺提交的漏洞報告並將其披露給受影響的客戶以索取經濟獎勵。該公司於當地時間周五表示,這名流氓員工聯系瞭7名客戶並在少數披露中獲取瞭賞金。

HackerOne是一個協調漏洞披露的平臺並為提交安全報告的漏洞獵手提供貨幣獎勵的中介。

抓住罪魁禍首

6月22日,HackerOne回應瞭一個客戶的請求,通過一個使用“rzlr”工具的人的非平臺通信渠道調查一個可疑的漏洞披露。

該客戶註意到,同樣的安全問題之前已經通過HackerOne提交。

漏洞碰撞即多個研究人員發現並報告相同的安全問題是經常發生的;在這種情況下,真正的報告和來自威脅行為者的報告有明顯的相似之處從而促使人們仔細觀察。

HackerOne的調查確定,其一名員工自4月4日加入公司至6月23日有兩個多月的時間可以訪問該平臺並聯系瞭七傢公司,報告已經通過其系統披露的漏洞。

威脅行為者謀取瞭報酬

該公司表示,流氓雇員為他們提交的一些報告獲得瞭報酬。這使得HackerOne能跟蹤錢的去向並確定肇事者是其為“眾多客戶項目”分流漏洞披露的工作人員之一。

HackerOne披露稱:“該威脅行為者創建瞭一個HackerOne的傀儡賬戶並在少數幾個披露中獲得瞭賞金。在發現這些賞金可能是不正當的後,HackerOne聯系瞭相關的支付供應商,他們跟我們合作以提供瞭更多的信息。”

分析該威脅者的網絡流量發現瞭更多的證據,從而將他們在HackerOne上的主要賬戶和傀儡賬戶聯系起來。

在開始調查後不到24小時,該漏洞賞金平臺確定瞭威脅行為者、終止瞭他們的系統訪問並在調查期間遠程鎖定瞭他們的筆記本電腦。

在接下來的幾天裡,HackerOne對嫌疑人的電腦進行瞭遠程取證成像和分析並完成瞭對該員工在工作期間的數據訪問日志的審查,以此確定瞭該威脅行為人與之互動的所有漏洞賞金項目。

6月30日,HackerOne終止瞭對該威脅行為者的雇用。

“根據跟律師的審查,我們將決定對此事進行刑事移交是否合適。我們繼續對前雇員產生的日志和使用的設備進行取證分析,” HackerOne說道。

HackerOne指出,其前雇員在跟客戶的互動中使用瞭“威脅性”和“恐嚇性”語言,另外還敦促客戶在收到以攻擊性語氣進行的披露時跟公司聯系。

該公司表示,在絕大多數情況下,它沒有證據表明漏洞數據被濫用。然而被內部威脅行為者訪問的報告--無論是出於邪惡還是合法的目的--都已經被單獨告知每個漏洞披露的訪問日期和時間。


相關推薦

2022-12-13

軟每年支付超過1300萬美元的漏洞賞金,而索尼有一個由HackerOne管理的PlayStation的漏洞賞金計劃。HackerOne是一個抵抗攻擊的管理組織,與從PayPal到任天堂,以及通用汽車等所有人合作,幫助調查和緩解攻擊載體。2022年12月12日,Hack

2024-04-19

司的回收計劃受到抨擊,在一項關於環保工作的調查中,員工偷竊和毀壞工作中的iPhone被列為大問題。彭博社的一份調查供應鏈和相關訴訟的報告稱,回收工作並非一切順利。由於蘋果公司的嚴格標準,回收公司一直受到監控,

2022-08-06

們在 2022 年 1 月報告並修復的漏洞相同,這是他們作為 HackerOne 漏洞賞金計劃的一部分。Twitter 在今天的安全公告中披露:“在 2022 年 1 月,我們通過我們的漏洞賞金計劃收到一份漏洞報告,該漏洞允許某人識別與帳戶關聯的電

2022-07-22

並向發現者"zhirinovskiy"支付5040美元的賞金。正如HackerOne用戶zhirinovskiy在1月的最初報告中所描述的那樣,一個威脅者現在正在出售據稱從這個漏洞中獲得的數據,Restore Privacy的Sven Taylor說。"該帖子現在仍在叫賣,據稱

2022-07-27

解來入侵網絡。而針對特權員工的社會工程技巧、或賄賂流氓內部人員,也占所有漏洞攻擊響應事件的 10% 左右。鑒於系統 / 網絡 / 安全管理專業人員已經面臨相當大的壓力,報告建議組織機構盡量讓設備遠離互聯網。除通過虛

2022-08-27

偷賣小龍蝦也會被判刑嗎?近日,餐飲品牌文和友三名員工因貪腐獲刑,其中一名員工偷賣百萬元小龍蝦用來還債。無獨有偶,上海一茶飲門店倆經理因涉13萬餘元補送單詐騙案被刑拘,中新網從喜茶方面確認其為旗下門店。據

2022-09-19

管蘇利文提出故意妨礙罪的刑事指控。均涉及到外部平臺HackerOne據報道,2016年和這一次最新的黑客攻擊都涉及到Uber公司在網絡安全服務商“HackerOne”的賬號。HackerOne的安全服務來自一些“正義黑客”,這些黑客會發現互聯網公

2022-10-20

國廣播公司(BBC)10月18日文章,原題:兼職:印度科技員工之間的爭議   班加羅爾32歲的蒂雅每天都遠程工作,以某信息技術(IT)公司軟件工程師的身份上班8小時。當她的一個工作日結束後,她會

2024-04-24

參議院以79贊成對18票反對通過包括TikTok在內的一攬子對外援助計劃,一項迫使中國公司字節跳動出售TikTok(否則將面臨美國對該平臺的禁令)的法案幾乎確定將成為法律。如果TikTok法案獲得國會兩院通過,總統拜登將簽署該法

2024-02-19

近日,杭州臨平區接連發生兩起彩票盜竊案,涉案人員均因一時貪念而走上犯罪道路。方某,一個在臨平東湖街道工廠做臨時工的男子,經常光顧劉女士的便利店,每次都會順便買上20註福彩。然而,劉女士卻發現一個奇怪的現

2023-01-04

天前)在確認漏洞存在後向Facebook報告這個問題。我還通過HackerOne向其他可能受到影響的公司提交報告。如果我是惡意的,我將永遠不會填寫任何漏洞賞金報告,而是隻把數據出售給出價最高的人。對於發送許多用戶敏感數據的原

2023-05-17

據庫。他所接觸的信息僅限於蘋果公司超過13.5萬名全職員工中的幾千人。在獲準進入蘋果公司的數據庫之前,Wang簽署保密和知識產權協議,另外他還參加保密培訓,並明確包括偷竊數據的後果。盡管如此,在2016年,他下載蘋果

2023-02-10

機器人,並將其作為“搜索伴侶”提供給用戶。由OpenAI前員工創辦的創業公司Anthropic同樣借機成功融資3億美元,它開發的聊天機器人取名Claude。素有“中國的谷歌”之稱的百度自然不會甘居人後,他們宣佈將於3月發佈自己的聊

2024-03-11

熱鬧非凡,來自世界各地的人們聚集在一起,貢獻代碼、報告錯誤、編寫文檔並相互支持。多年來,這種以社區為中心的方式發生變化。盡管Ubuntu仍然是一個對終端用戶友好的發行版--它是唯一一個仍然大力支持桌面Linux(以保