La semana pasada México celebró un aniversario más del inicio de su Independencia… y Uber celebró un nuevo hackeo a sus sistemas.
Todo apunta a un ataque de Ingeniería Social. Es decir, el hacker ha conseguido manipular a un empleado para obtener acceso a la VPN y escanear toda la red interna de la compañía.
¿Ya ven? El eslabón más débil en ciberseguridad es el usuario. No importa cuánto dinero gastes en software y grandes sistemas, si tu personal da clic en un enlace que no debe o es engañado, valió todo.
Y lo que consiguió no fue nada pequeño:
- Slack
- Google Workspace Admin
- Cuentas de AWS
- HackerOne Admin
- SentinelOne EDR
- vSphere
- Dashboards Financieros
¿Qué pasó durante el hackeo? El atacante compartió capturas de pantalla de los paneles a los que accedió, algunos lo tomaron como burla hacia Uber. Otro punto menos para el equipo de Uber fue no darle importancia.
El hacker se burló abiertamente comentando todos los tickets de Uber en HackerOne. Una fuente interna comentó que el hacker escribió en Slack que habían sido vulnerados pero nadie lo creyó, Slack es una herramienta de colaboración de las empresas.
Y bueno, hablemos sobre el atacante. Sí, tiene 18 años. Se “abrió” ante un medio de los EUA y comentó que atacó a Uber porque la empresa tenía una seguridad muy débil y, además, como modo de reivindicación por los derechos y maltrato hacia los conductores de Uber. Si la empresa fuera una persona, seguramente su orgullo estaría muy lastimado, ¿cómo es posible que a una empresa global lo evidenciara un chamaco de 18 años?
No es la primera vez, en 2016 la empresa sufrió un ataque en el que se vieron comprometidos datos de 57 millones de usuarios en todo el mundo. Lo peor es que no lo comunicaron a sus usuarios y se supo de ese ataque 5 años después.
¿Es importante cambiar contraseñas o quitar tarjetas de crédito/débito asociadas? Al parecer no es necesario, Uber declaró que el atacante no accedió a ningún dato de sus clientes.
Lo de Uber nos deja una gran moraleja, no importa el software que uses para protegerte, si tus usuarios no están capacitados tu empresa sigue siendo vulnerable.
Capacita a TODOS tus empleados, no sabes cuándo harán algo que pondrá en jaque a toda tu empresa. Si las grandes han caído ¿la tuya se salvará?
