{"id":378736,"date":"2022-09-17T11:22:27","date_gmt":"2022-09-17T11:22:27","guid":{"rendered":"https:\/\/teknomers.com\/es\/uber-afirma-que-no-se-expusieron-datos-confidenciales-en-la-ultima-infraccion-pero-hay-mas-en-esto\/"},"modified":"2022-09-17T11:22:28","modified_gmt":"2022-09-17T11:22:28","slug":"uber-afirma-que-no-se-expusieron-datos-confidenciales-en-la-ultima-infraccion-pero-hay-mas-en-esto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/uber-afirma-que-no-se-expusieron-datos-confidenciales-en-la-ultima-infraccion-pero-hay-mas-en-esto\/","title":{"rendered":"Uber afirma que no se expusieron datos confidenciales en la \u00faltima infracci\u00f3n&#8230; pero hay m\u00e1s en esto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Uber, en una actualizaci\u00f3n, dijo que &#8220;no hay evidencia&#8221; de que la informaci\u00f3n privada de los usuarios se haya visto comprometida en una violaci\u00f3n de sus sistemas inform\u00e1ticos internos que se descubri\u00f3 el jueves por la noche.<\/p>\n<p>&#8220;No tenemos evidencia de que el incidente involucr\u00f3 el acceso a datos confidenciales del usuario (como el historial de viajes)&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/www.uber.com\/newsroom\/security-update\/\" target=\"_blank\">dijo<\/a>.  &#8220;Todos nuestros servicios, incluidos Uber, Uber Eats, Uber Freight y la aplicaci\u00f3n Uber Driver, est\u00e1n operativos&#8221;.<\/p>\n<p>La compa\u00f1\u00eda de transporte tambi\u00e9n dijo que volvi\u00f3 a poner en l\u00ednea todas las herramientas de software internas que elimin\u00f3 anteriormente como medida de precauci\u00f3n, reiterando que notific\u00f3 a la polic\u00eda sobre el asunto.<\/p>\n<p>No est\u00e1 claro de inmediato si el incidente result\u00f3 en el robo de otra informaci\u00f3n o cu\u00e1nto tiempo estuvo el intruso dentro de la red de Uber.<\/p>\n<p>Uber no ha proporcionado m\u00e1s detalles sobre c\u00f3mo se desarroll\u00f3 el incidente m\u00e1s all\u00e1 de decir que su investigaci\u00f3n y los esfuerzos de respuesta est\u00e1n en curso.  Pero el investigador de seguridad independiente Bill Demirkapi caracteriz\u00f3 la postura de &#8220;sin evidencia&#8221; de Uber como &#8220;incompleta&#8221;.<\/p>\n<p>&#8220;&#8216;No hay evidencia&#8217; podr\u00eda significar que el atacante s\u00ed tuvo acceso, Uber simplemente no ha encontrado evidencia de que el atacante *us\u00f3* ese acceso para datos de usuario &#8216;sensibles'&#8221;, Demirkapi <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/BillDemirkapi\/status\/1570602097640607744\" target=\"_blank\">dijo<\/a>.  &#8220;Decir expl\u00edcitamente datos de usuario &#8216;sensibles&#8217; en lugar de datos de usuario en general tambi\u00e9n es extra\u00f1o&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La violaci\u00f3n presuntamente involucr\u00f3 a un hacker solitario, un adolescente de 18 a\u00f1os, que enga\u00f1\u00f3 a un empleado de Uber para que proporcionara acceso a la cuenta mediante ingenier\u00eda social a la v\u00edctima para que aceptara un aviso de autenticaci\u00f3n multifactor (MFA) que permit\u00eda al atacante registrar su propio dispositivo.<\/p>\n<p>Al obtener un punto de apoyo inicial, el atacante encontr\u00f3 un <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/hacker_\/status\/1570582547415068672\" target=\"_blank\">recurso compartido de red interna<\/a> que conten\u00eda scripts de PowerShell con credenciales de administrador privilegiadas, otorgando acceso de carta blanca a otros sistemas cr\u00edticos, incluidos AWS, Google Cloud Platform, OneLogin, el portal de respuesta a incidentes de SentinelOne y Slack.<\/p>\n<p>Preocupante, como <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/samwcyo\/status\/1570577801790783493\" target=\"_blank\">revel\u00f3<\/a> por el investigador de seguridad Sam Curry, tambi\u00e9n se dice que el hacker adolescente se apoder\u00f3 de los informes de vulnerabilidad divulgados de forma privada enviados a trav\u00e9s de HackerOne como parte del programa de recompensas por errores de Uber.<\/p>\n<p>Desde entonces, HackerOne se ha mudado a <a rel=\"nofollow noopener\" href=\"https:\/\/hackerone.com\/uber\/\" target=\"_blank\">deshabilitar la cuenta de Uber<\/a>pero el acceso no autorizado a fallas de seguridad sin parchear en la plataforma podr\u00eda representar un gran riesgo de seguridad para la empresa con sede en San Francisco si el pirata inform\u00e1tico opta por vender la informaci\u00f3n a otros actores de amenazas para obtener una ganancia r\u00e1pida.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"hackear uber\" border=\"0\" data-original-height=\"394\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663413746_481_Uber-afirma-que-no-se-expusieron-datos-confidenciales-en-la.jpg\" title=\"hackear uber\" \/><\/div>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"hackear uber\" border=\"0\" data-original-height=\"394\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663413746_333_Uber-afirma-que-no-se-expusieron-datos-confidenciales-en-la.jpg\" title=\"hackear uber\" \/><\/div>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"hackear uber\" border=\"0\" data-original-height=\"390\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663413747_118_Uber-afirma-que-no-se-expusieron-datos-confidenciales-en-la.jpg\" title=\"hackear uber\" \/><\/div>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"hackear uber\" border=\"0\" data-original-height=\"390\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663413747_280_Uber-afirma-que-no-se-expusieron-datos-confidenciales-en-la.jpg\" title=\"hackear uber\" \/><\/div>\n<p>Hasta el momento, las motivaciones del atacante detr\u00e1s de la violaci\u00f3n no est\u00e1n claras, aunque un mensaje publicado por el hacker <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/ColtonSeal\/status\/1570596125924794368\" target=\"_blank\">anunciando el incumplimiento<\/a> en Slack incluy\u00f3 un pedido de salarios m\u00e1s altos para los conductores de Uber.<\/p>\n<p>Un informe separado de The Washington Post <a rel=\"nofollow noopener\" href=\"https:\/\/www.washingtonpost.com\/technology\/2022\/09\/15\/uber-hack\/\" target=\"_blank\">se\u00f1alado<\/a> que el atacante irrumpi\u00f3 en las redes de la empresa por diversi\u00f3n y podr\u00eda filtrar el c\u00f3digo fuente de la empresa en cuesti\u00f3n de meses, al tiempo que describi\u00f3 la seguridad de Uber como &#8220;horrible&#8221;.<\/p>\n<p>&#8220;Muchas veces solo hablamos de APT, como estados nacionales, y nos olvidamos de otros actores de amenazas, incluidos empleados descontentos, personas internas y, como en este caso, hacktivistas&#8221;, dijo Ismael Valenzuela Espejo, vicepresidente de investigaci\u00f3n e inteligencia de amenazas en BlackBerry. .<\/p>\n<p>&#8220;Las organizaciones deben incluir estos como parte de sus ejercicios de modelado de amenazas para determinar qui\u00e9n puede tener una motivaci\u00f3n para atacar a la empresa, su nivel de habilidad y capacidades, y cu\u00e1l podr\u00eda ser el impacto de acuerdo con ese an\u00e1lisis&#8221;.<\/p>\n<p>El ataque dirigido a Uber, as\u00ed como la reciente serie de incidentes contra Twilio, Cloudflare, Cisco y LastPass, ilustran c\u00f3mo la ingenier\u00eda social sigue siendo una espina persistente para las organizaciones.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Tambi\u00e9n muestra que todo lo que se necesita para que se produzca una infracci\u00f3n es que un empleado comparta sus credenciales de inicio de sesi\u00f3n, lo que demuestra que la autenticaci\u00f3n basada en contrase\u00f1a es un eslab\u00f3n d\u00e9bil en la seguridad de la cuenta.<\/p>\n<p>&#8220;Una vez m\u00e1s, vemos que la seguridad de una empresa es tan buena como la de sus empleados m\u00e1s vulnerables&#8221;, dijo Masha Sedova, cofundadora y presidenta de Elevate Security, en un comunicado.<\/p>\n<p>&#8220;Necesitamos pensar m\u00e1s all\u00e1 de la capacitaci\u00f3n gen\u00e9rica, en su lugar, emparejemos a nuestros empleados m\u00e1s riesgosos con controles de protecci\u00f3n m\u00e1s espec\u00edficos. Mientras sigamos abordando la seguridad cibern\u00e9tica \u00fanicamente como un desaf\u00edo t\u00e9cnico, seguiremos perdiendo esta batalla&#8221;, agreg\u00f3 Sedova.<\/p>\n<p>Incidentes como estos tambi\u00e9n son una prueba de que los c\u00f3digos de contrase\u00f1a de un solo uso basados \u200b\u200ben el tiempo (TOTP), generalmente generados a trav\u00e9s de aplicaciones de autenticaci\u00f3n o enviados como mensajes SMS, son inadecuados para proteger los obst\u00e1culos de 2FA.<\/p>\n<p>Una forma de contrarrestar tales amenazas es el uso de dispositivos compatibles con FIDO2 resistentes al phishing. <a rel=\"nofollow noopener\" href=\"https:\/\/thenextweb.com\/news\/passwordless-web-gets-a-boost-from-windows-hello-fido2-certification\" target=\"_blank\">llaves de seguridad fisicas<\/a>que descarta contrase\u00f1as a favor de un dispositivo de hardware externo que maneja la autenticaci\u00f3n.<\/p>\n<p>&#8220;Los proveedores de MFA deber\u00edan *por defecto* bloquear autom\u00e1ticamente las cuentas temporalmente cuando se env\u00edan demasiados avisos en un corto per\u00edodo de tiempo&#8221;, dijo Demirkapi, instando a las organizaciones a limitar el acceso privilegiado.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/uber-claims-no-sensitive-data-exposed.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Uber, en una actualizaci\u00f3n, dijo que &#8220;no hay evidencia&#8221; de que la informaci\u00f3n privada de los usuarios se<\/p>\n","protected":false},"author":1,"featured_media":378737,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,15374,4661,4664,59207,1755,155,109793,4662,268,29670,4668,4667,16,4654,4658,4659,4653,4655,267,4663,4666,4665,9745,1726,4660],"class_list":["post-378736","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afirma","tag-ataques-ciberneticos","tag-como-hackear","tag-confidenciales","tag-datos","tag-esto","tag-expusieron","tag-filtracion-de-datos","tag-hay","tag-infraccion","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pero","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-uber","tag-ultima","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/378736","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=378736"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/378736\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/378737"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=378736"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=378736"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=378736"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}