首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

HackerOne的流氓员工偷窃漏洞报告并将其作为副业出售

2022-07-03 12:49 · 稿源: cnbeta

一名HackerOne员工窃取了通过漏洞赏金平台提交的漏洞报告并将其披露给受影响的客户以索取经济奖励。该公司于当地时间周五表示,这名流氓员工联系了7名客户并在少数披露中获取了赏金。

HackerOne是一个协调漏洞披露的平台并为提交安全报告的漏洞猎手提供货币奖励的中介。

抓住罪魁祸首

6月22日,HackerOne回应了一个客户的请求,通过一个使用“rzlr”工具的人的非平台通信渠道调查一个可疑的漏洞披露。

该客户注意到,同样的安全问题之前已经通过HackerOne提交。

漏洞碰撞即多个研究人员发现并报告相同的安全问题是经常发生的;在这种情况下,真正的报告和来自威胁行为者的报告有明显的相似之处从而促使人们仔细观察。

HackerOne的调查确定,其一名员工自4月4日加入公司至6月23日有两个多月的时间可以访问该平台并联系了七家公司,报告已经通过其系统披露的漏洞。

威胁行为者谋取了报酬

该公司表示,流氓雇员为他们提交的一些报告获得了报酬。这使得HackerOne能跟踪钱的去向并确定肇事者是其为“众多客户项目”分流漏洞披露的工作人员之一。

HackerOne披露称:“该威胁行为者创建了一个HackerOne的傀儡账户并在少数几个披露中获得了赏金。在发现这些赏金可能是不正当的后,HackerOne联系了相关的支付供应商,他们跟我们合作以提供了更多的信息。”

分析该威胁者的网络流量发现了更多的证据,从而将他们在HackerOne上的主要账户和傀儡账户联系起来。

在开始调查后不到24小时,该漏洞赏金平台确定了威胁行为者、终止了他们的系统访问并在调查期间远程锁定了他们的笔记本电脑。

在接下来的几天里,HackerOne对嫌疑人的电脑进行了远程取证成像和分析并完成了对该员工在工作期间的数据访问日志的审查,以此确定了该威胁行为人与之互动的所有漏洞赏金项目。

6月30日,HackerOne终止了对该威胁行为者的雇用。

“根据跟律师的审查,我们将决定对此事进行刑事移交是否合适。我们继续对前雇员产生的日志和使用的设备进行取证分析,” HackerOne说道。

HackerOne指出,其前雇员在跟客户的互动中使用了“威胁性”和“恐吓性”语言,另外还敦促客户在收到以攻击性语气进行的披露时跟公司联系。

该公司表示,在绝大多数情况下,它没有证据表明漏洞数据被滥用。然而被内部威胁行为者访问的报告--无论是出于邪恶还是合法的目的--都已经被单独告知每个漏洞披露的访问日期和时间。

举报

  • 相关推荐
  • 迪普科技:慧眼识漏洞之【后门漏洞】

    风险管理很头痛?慧眼帮您识漏洞。后门持久又隐蔽,绕过认证和加密。执行代码传文件,注入程序来攻击。漏洞补丁常升级,可疑文件不接收。实时关注新动态,慧眼快速来排查。后门 后门是一种绕过认证或系统加密来获取系统访问权的方法。有时开发人员会出于某原因,有意或无意为自己的程序构建后门程序,但是,如果这些后门被其他人发现,那么它就成了安全风险,容易被黑客当成漏洞进行攻击。而另一方面,攻击者则会将后门注入到有漏洞

  • 安卓被曝严重漏洞 具体漏洞是什么?

    以色列安全公司Checkmarx于11月19日公布曾发现一项安卓系统漏洞:恶意应用只要获得基本的存储访问,便可以绕过用户的许可,调用摄像头和麦克风拍照、录像、录音,在用户不知情的情况下使用以上这些功能,对这这一漏洞谷歌和三星表示已经修复了漏洞。

  • 向日葵漏洞防护:什么是远程代码执行漏洞及解决方案

    远程代码执行漏洞是指攻击者通过在应用程序或系统中注入恶意代码的方式,从远程地方危险地执行任意代码,从而控制受感染的运行环境。远程代码执行漏洞的危害非常严重,可以造成数据泄露、系统瘫痪等严重问题。向日葵漏洞防护小课堂带大家了解什么是远程代码执行漏洞?解决远程代码执行漏洞的方法,及向日葵远程是如何预防漏洞的?远程代码执行漏洞的解决方案向日

  • 谷歌公布iOS漏洞 具体漏洞是什么?

    7月31日消息,据外媒网站zdnet的报道,谷歌旗下安全团队Project Zero的两名成员日前发布了6个iOS系统中的漏洞,这些漏洞6个“无交互”安全漏洞可通过iMessage客户端发动攻击。

  • 向日葵-漏洞科普:什么是信息泄露漏洞?会造成哪些危害?

    向日葵提醒大家,一些敏感信息的泄露很有可能会产生非常严重的后果,比如说一家网上商店因为漏洞原因泄露其他客户的信用卡信息,这样后果真的不堪设想...以上就是关于向日葵总结的关于信息泄露漏洞的一些小知识,一般情况下,信息披露的常见来源主要包括网络爬虫的文件、开发者评论、目录列表、调试数据、错误信息、用户账户页面、备份文件、不稳定的配置还有版本控制历史这些,向日葵建议各位开发者可以从这些来源处对症下药,尽量避免信息泄露漏洞,守护用户的数据不泄露......

  • Zoom为安全漏洞道歉 发布“漏洞赏金”计划

    3日,就近日爆出的安全及隐私问题,Zoom首席执行官袁征道歉称,“我们意识到,Zoom没有达到社区对隐私和安全的期望,这也没有达到我们自己的要求。对此,我深表歉意,同时我们也正在努力解决。”

  • 向日葵-漏洞科普:常见的云服务器有哪些漏洞?

    如今云服务器的发展已经被广泛企业以及个人所接受并且使用,越来越多的企业,将业务以及数据都部署在了云服务器当中来,因此对于云服务器的防护以及漏洞问题,也成为了用户们较为关注的重点问题,那么常见的云服务器漏洞有哪些?接下来就由向日葵为大家详细盘点。在诸多云用户当中,每小时每分每秒都有庞大的数据访问,如果在访问控制存在漏洞的情况下,可能会存在有部分具备特权的用户,可以执行服务器当中的许多操作,从而对于许多用户造成较大的影响。对于这一点问题,向日葵建议则是应该限制云服务的访问之间需要有所限制,尽可能选择

  • 向日葵-漏洞科普:数据库常见漏洞解决方法,你知道多少?

    在各行各业,都有着一个问题,那就是数据泄漏问题,这也可以说是数据库的一大漏洞,随着科学技术的进步,现在数据库对于很多企业来说都很重要,所以向日葵在这里提醒大家,解决数据库的漏洞问题迫在眉睫...很多人不知道数据库的重要性,在这里向日葵跟大家科普一下,数据库作为非常重要的存储工具,里面往往会存放着大量有价值或敏感信息,这些信息包括金融财政、知识产权、企业数据等方方面面的内容,所以向日葵作为远程操控领域的领军平台,也在一直不断探索数据库的漏洞解决问题......

  • 漏洞管理失败?企业漏洞管理面临的三大困境

    传统的漏洞管理方法已无法适应当今的数字时代,企业漏洞管理面临着三大困境...传统的漏洞管理通常使用CVSS(通用漏洞评分系统)确定优先级,根据CVSS v3. 0 标准,约有60%以上的漏洞被归类为高危或严重漏洞...基于攻击面的漏洞评估管理方案,集成资产测绘、漏洞扫描等系统和工具,其核心的策略可视化能力,具有全网路径模拟仿真、网络攻击面分析等优势,在传统漏洞管理的基础上,还可提供资产漏洞可视管理、漏洞评级管理、漏洞攻击模拟、漏洞处置响应等功能,帮助运维人员专注于风险最大漏洞,减少漏洞带来的安全风险......

  • 苹果AirDrop存在漏洞 具体漏洞是什么?

    8月2日消息,据外国媒体报道,苹果隔空投送功能AirDrop被曝出存在漏洞,研究人员发现,AirDrop可以广播部分加密的(SHA256)哈希,可用于获取iPhone的电话号码或Mac的静态MAC地址等详细信息。

今日大家都在搜的词: