Mỹ truy tố Cựu Giám đốc an ninh của Uber trong vụ xâm phạm dữ liệu năm 2016

Hiền Thục | 21/08/2020 14:49
Theo dõi ICTVietnam trên

Năm 2016, tin tặc đã truy cập được vào dữ liệu của hàng triệu người dùng Uber, nhưng mãi đến tận năm 2017 sự vụ này mới được tiết lộ cho công chúng.

Bộ Tư pháp Hoa Kỳ (The Department of Justice) đã truy tố cựu Giám đốc an ninh của ứng dụng gọi xe Uber với cáo buộc che đậy một vụ xâm phạm dữ liệu ảnh hưởng đến hơn 50 triệu người người dùng.

Các công tố viên cho biết, mặc dù Uber và Giám đốc an ninh khi đó đã biết về vụ tấn công này vào năm 2016, nhưng công ty đã không tiết lộ công khai cho đến một năm sau đó.

Cựu giám đốc an ninh của Uber bị buộc tội vì che đậy một vụ tấn công mạng - Ảnh 1.

Joe Sullivan bị buộc tội cản trở công lý và phải đối mặt với án tù tối đa là 5 năm.

Dữ liệu của 57 triệu tài xế và khách đi xe bị lộ

Các quan chức cho biết, cáo buộc che đậy dành cho Joe Sullivan, người từng là giám đốc an ninh của Uber từ tháng 4/2015 - tháng 11/2017. Vào tháng 10/2016, Uber đã bị tin tặc truy cập dữ liệu trái phép. Hai tin tặc Brandon Charles Glover và Vasile Mereacre đã bị kết án vào tháng 10/2019, hai người này cũng đứng sau các cuộc tấn công mạng nhằm vào trang web học tập trực tuyến Lynda.

Các tin tặc đã đánh cắp dữ liệu của 57 triệu tài xế và người đi xe, bao gồm tên, địa chỉ email và số bằng lái xe, sau đó chúng đã đồng ý xóa các dữ liệu này để được Uber trả tiền.

Thay vì tiết lộ công khai vụ tấn công nói trên - điều mà các công ty bắt buộc phải thực hiện theo luật lệ ở một số bang như California, thì Uber lại trả cho tin tặc 100.000 USD và yêu cầu chúng ký một thỏa thuận không tiết lộ.

Sullivan cho biết, khoản thanh toán này là tiền thưởng thông báo lỗi mà các công ty thường trả cho các nhà nghiên cứu sau khi phát hiện ra lỗi bảo mật của họ. Các công tố viên cho biết khoản thanh toán này chỉ nhằm mục đích che đậy hơn là tiền thưởng.

Phó đặc vụ FBI Craig Fair cho biết trong một tuyên bố: "Mặc dù đây là một trường hợp điển hình về nỗ lực kéo dài nhằm qua mặt các cơ quan thực thi pháp luật, nhưng chúng tôi hy vọng các công ty không đi vào vết xe đổ của Uber. Đừng giúp tội phạm tin tặc che đậy dấu vết của chúng. Đừng làm cho vấn đề trở nên tồi tệ hơn đối với khách hàng của công ty và không che đậy những nỗ lực phạm tội nhằm đánh cắp dữ liệu cá nhân của mọi người".

Vụ tấn công chỉ được công khai sau một năm, khi cựu Giám đốc điều hành Uber Travis Kalanick bị buộc thôi việc và thay thế bằng Dara Khosrowshahi. Sullivan đã thông báo tóm tắt cho CEO mới về cuộc tấn công mạng, chi tiết về dữ liệu mà tin tặc thu được và thời điểm công ty trả tiền cho tin tặc.

Uber đã sa thải Sullivan sau khi vụ việc được tiết lộ công khai và trả 148 triệu USD để giải quyết vụ xâm phạm dữ liệu này.

Đối mặt với án tù tối đa 5 năm

Sullivan đã bị buộc tội cản trở công lý và phải đối mặt với án tù tối đa là 5 năm. Người này hiện là Giám đốc An ninh của Cloudflare.

Phát ngôn viên của Sullivan, Bradford Williams cho biết trong một tuyên bố: "Vụ việc xâm phạm dữ liệu cá nhân tại Uber đã được một nhóm lớn, đa chức năng bao gồm một số chuyên gia bảo mật hàng đầu thế giới, có cả ông Sullivan tập trung điều tra. Nếu không nhờ những nỗ lực của Sullivan và nhóm của ông ấy, rất có thể những cá nhân chịu trách nhiệm cho vụ việc sẽ không bao giờ được tìm thấy".

"Ngay từ đầu, Sullivan và nhóm của ông ta đã hợp tác chặt chẽ với các nhóm pháp chế, truyền thông và các nhóm liên quan khác thuộc Uber, các hoạt động này phù hợp với các chính sách đã được thể hiện bằng văn bản của công ty. Các chính sách đó đã thể hiện rõ rằng, bộ phận pháp chế của Uber - chứ không phải Sullivan hay nhóm của ông ta - chịu trách nhiệm quyết định xem vấn đề nào đó có nên được tiết lộ hay không và nếu tiết lộ thì tiết lộ cho ai".

Cựu giám đốc an ninh của Uber bị buộc tội vì che đậy một vụ tấn công mạng - Ảnh 2.

Khoản tiền thưởng lỗi cho tin tặc của Uber lớn hơn so với cách thông thường mà công ty thưởng cho các nhà nghiên cứu bảo mật.

Trong các cuộc trò chuyện riêng, Sullivan nói với nhóm an ninh của Uber rằng họ cần phải "đảm bảo việc các thông tin về vi phạm dữ liệu sẽ không bị lọt ra ngoài", theo tài liệu của tòa án. Vụ vi phạm dữ liệu cũng bị Uber giấu kín với Ủy ban Thương mại Liên bang (FTC), cơ quan đã điều tra Uber về vụ một vi phạm dữ liệu khác vào năm 2014.

Uber cho biết trong một tuyên bố: "Chúng tôi sẽ tiếp tục hợp tác đầy đủ với các cuộc điều tra của Bộ Tư pháp. Quyết định của Uber vào năm 2017 trong việc tiết lộ sự cố không chỉ là đúng đắn mà nó còn thể hiện các nguyên tắc mà chúng tôi đang điều hành doanh nghiệp hiện nay: minh bạch, liêm chính và trách nhiệm giải trình."

Khoản tiền thưởng lỗi cho tin tặc của Uber lớn hơn so với cách thông thường mà công ty thưởng cho các nhà nghiên cứu bảo mật. Chương trình tiền thưởng lỗi của Uber có giới hạn 10.000 USD và họ chưa bao giờ trả bất kỳ khoản nào gần 100.000 USD, theo tài liệu của tòa án.

Ngoài ra, chính sách tiền thưởng lỗi của chính công ty cũng quy định rằng công ty sẽ không trả tiền cho việc trộm dữ liệu từ các máy chủ của mình.

Theo Security Daily, năm 2019, Bộ Tư pháp Hoa Kỳ đã phát hành một thông cáo báo chí cho biết, sau khi tải xuống dữ liệu, bộ đôi Brandon Charles Glover (26 tuổi), người Florida và Vasile Mereacre (23 tuổi), người Toronto đã liên lạc với các công ty liên quan để báo cáo các lỗ hổng bảo mật và yêu cầu một khoản tiền bồi thường nhằm đổi lấy việc xóa các dữ liệu bảo mật.

Nội dung email tin tặc gửi tới các công ty nạn nhân có đoạn như sau: "Tôi đã truy cập được vào hệ thống sao lưu của công ty, tôi và nhóm của tôi muốn nhận được phần thưởng lớn cho điều này".

Các tin tặc cũng nhấn mạnh nhiều lần về việc yêu cầu một khoản thanh toán lớn với lý do là đã "làm việc rất vất vả" để "giúp" công ty tìm ra lỗ hổng.

Các tin tặc này đã truy cập và tải xuống thông tin cá nhân của 57 triệu tài xế Uber (cả xe máy và ô tô). Được biết, Uber đã trả cho hai tin tặc này khoản tiền lên tới 100.000 USD bitcoin nhằm che giấu vụ vi phạm.

Bản cáo trạng có nêu rõ rằng những kẻ này đã sử dụng tên giả để liên lạc với các công ty. Đồng thời, trong một số trường hợp, chúng còn nêu dẫn chứng về việc các tập đoàn/ công ty khác đã chi trả tiền để chúng tìm ra các lỗ hổng bảo mật.

Bên cạnh đó, để tăng tính thuyết phục, những kẻ này sẽ gửi kèm cho các công ty những mẫu dữ liệu để xác minh tính xác thực của dữ liệu.

Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
  • Công nghệ đang thay đổi du lịch Việt Nam như thế nào?
    Trong những năm gần đây, sự giao thoa giữa du lịch và công nghệ, thường được gọi là công nghệ du lịch, đã khơi dậy sự đổi mới, với nhiều công ty khởi nghiệp (startup) về công nghệ du lịch đi đầu trong cuộc cách mạng này.
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
  • Những ấn phẩm đặc biệt kỷ niệm 70 năm chiến thắng Điện Biên Phủ
    Bộ ấn phẩm kỉ niệm 70 năm chiến thắng Điện Biên Phủ do Nhà xuất bản (NXB) Kim Đồng ấn hành, góp phần nhắc nhớ thế hệ trẻ về một thời hoa lửa, tự hào về khí phách Việt Nam, biết ơn các thế hệ cha anh đi trước, và trân trọng nền hòa bình mà chúng ta đang sống hôm nay.
Mỹ truy tố Cựu Giám đốc an ninh của Uber trong vụ xâm phạm dữ liệu năm 2016
POWERED BY ONECMS - A PRODUCT OF NEKO