HackerOne员工窃取漏洞报告,向受影响客户索取钱财

发布时间 - 2022-07-05 14:10:14    点击率:562次

HackerOne 平台的一名员工窃取了通过该平台提交的多份漏洞报告,并将报告披露给受影响客户,获得经济报酬。

这名员工已经联系了约6名HackerOne 客户并“在几次漏洞披露中”获得奖励。

捉拿罪魁祸首

6月22日,HackerOne 平台的一名客户要求调查一起可疑的漏洞披露事件,名为 “rzlr”的人员通过平台以外的通信渠道披露了漏洞。这名客户注意到,此前已通过 HackerOne 平台提交过同样的安全问题。

撞洞是指多名研究员发现并报告了同样的漏洞问题,这种情况很常见;在本案例中,真正的漏洞报告和来自威胁行动者的报告之间有很多值得仔细审查的相似之处。HackerOne 平台调查后发现,其中一名员工在两个多月(4月4日至6月23日)的时间里有访问该平台的权限,并联系了7家公司向它们报告已通过HackerOne 系统披露的漏洞。

获得报酬

HackerOne 平台指出,这名恶意员工因其中的某些漏洞报告得到了经济报酬。该平台通过追踪款项来源后发现,始作俑者是负责为“很多客户计划”分类漏洞披露的其中一名员工。

HackerOne 通过和相关的支付提供商联系后获得更多信息。该平台分析该威胁行动者的网络流量后找到了原始账户和马甲账户相关联的更多证据。在调查开启后不到24小时内,HackerOne 锁定了这些员工,禁用了他们的系统访问权限并远程锁定笔记本以等待质询。几天后,HackerOne 对嫌疑人的计算机进行了远程取证成像和分析,并完成对该名员工在职期间数据访问日志的审计,判断他曾参与的漏洞奖励计划。

6月30日,HackerOne 平台终止了与这名员工的雇佣关系。该平台提到,这名离职员工使用“威胁性”和“恐吓性”语言与客户进行交流,以攻击性语调督促客户如收到漏洞披露情况,则与该公司取得联系。该平台指出,“在大多数案例中”,并未有漏洞数据遭滥用的证据。然而,HackerOne 指出,已经单独联系出于恶意或合法目的而导致漏洞报告遭访问的客户,告知他们漏洞披露遭访问的日期和时间。另外,还将该该消息告知漏洞报告遭访问的黑客,并提供了该员工合法或恶意访问的报告清单。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com

原文链接

https://www.bleepingcomputer.com/news/security/rogue-hackerone-employee-steals-bug-reports-to-sell-on-the-side/

来源:代码卫士

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线