{"id":5634,"date":"2023-12-13T17:24:00","date_gmt":"2023-12-13T17:24:00","guid":{"rendered":"https:\/\/afrikmanagement.com\/?p=5634"},"modified":"2023-12-13T17:24:00","modified_gmt":"2023-12-13T17:24:00","slug":"comment-un-hacker-de-18-ans-sest-introduit-dans-le-systeme-informatique-duber","status":"publish","type":"post","link":"https:\/\/afrikmanagement.com\/index.php\/2023\/12\/13\/comment-un-hacker-de-18-ans-sest-introduit-dans-le-systeme-informatique-duber\/","title":{"rendered":"Comment un hacker de 18 ans s\u2019est introduit dans le syst\u00e8me informatique d\u2019Uber"},"content":{"rendered":"<p>Le syst\u00e8me informatique d\u2019Uber a \u00e9t\u00e9 pirat\u00e9 dans la nuit de jeudi \u00e0 vendredi. Si l\u2019entreprise n\u2019a pas encore communiqu\u00e9 de d\u00e9tails sur cette attaque de grande envergure, le responsable, quant \u00e0 lui, n\u2019a pas h\u00e9sit\u00e9 \u00e0 parler aux experts.<\/p>\n<p>On en sait un peu plus sur l&rsquo;attaque subie par Uber en fin de semaine derni\u00e8re, o\u00f9 tous les syst\u00e8mes ont \u00e9t\u00e9 infiltr\u00e9s par\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/internet-pirates-peuvent-telecharger-tous-vos-e-mails-cet-outil-100371\/\">un pirate<\/a>. Tout d&rsquo;abord l&rsquo;\u00e2ge du pirate en question\u00a0: 18 ans. De plus, il aurait agi seul. Un exploit pour quelqu&rsquo;un de si jeune.<\/p>\n<p>La premi\u00e8re \u00e9tape de l&rsquo;attaque reste floue. Le pirate a r\u00e9ussi \u00e0 obtenir les identifiants d&rsquo;un employ\u00e9 d&rsquo;Uber mais n&rsquo;a pas pr\u00e9cis\u00e9 comment c&rsquo;est arriv\u00e9. Toutefois, le compte de l&#8217;employ\u00e9 en question n&rsquo;aurait pas permis d&rsquo;acc\u00e9der aux syst\u00e8mes critiques de l&rsquo;entreprise. De plus, \u00e0 cause de\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/cybersecurite-hackers-dejouent-protection-double-authentification-78943\/\">l\u2019authentification multi-facteurs<\/a>\u00a0(MFA), un identifiant et un mot de passe ne suffisent pas. Pour acc\u00e9der en profondeur aux syst\u00e8mes d&rsquo;Uber, il a pu profiter de deux gaffes de l&rsquo;entreprise.<\/p>\n<p><strong>Un employ\u00e9 eu \u00e0 l\u2019usure<\/strong><\/p>\n<p>Le pirate en question s&rsquo;est vant\u00e9 d&rsquo;avoir utilis\u00e9 une technique baptis\u00e9e\u00a0<em>MFA fatigue<\/em>. Pour s\u00e9curiser les connexions,\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/applications-robots-uber-eats-debutent-leurs-livraisons-98522\/\">Uber<\/a>\u00a0utilise les notifications push. Autrement dit, l&rsquo;utilisateur re\u00e7oit une notification lui demandant d&rsquo;autoriser l&rsquo;acc\u00e8s d&rsquo;un appareil qui tente de se connecter avec son compte. Le pirate a inond\u00e9 l&#8217;employ\u00e9 de notifications pendant une heure afin de baisser sa vigilance. C&rsquo;est la premi\u00e8re gaffe\u00a0: le\u00a0<a href=\"https:\/\/www.futura-sciences.com\/maison\/comparatifs\/meilleur-alarme-maison-comparatif\/\">syst\u00e8me de s\u00e9curit\u00e9<\/a>\u00a0du MFA ne d\u00e9tecte pas ce genre d&rsquo;abus, alors qu&rsquo;il aurait d\u00fb attirer l&rsquo;attention d&rsquo;un administrateur ou\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/cybersecurite-microsoft-trouve-parade-limiter-ransomwares-99890\/\">verrouiller le compte<\/a>\u00a0vis\u00e9. Le hacker l&rsquo;a ensuite contact\u00e9\u00a0<em>via<\/em>\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/messagerie-instantanee-whatsapp-19094\/\">WhatsApp<\/a>\u00a0en pr\u00e9tendant \u00eatre du service informatique d&rsquo;Uber, lui indiquant qu&rsquo;il devait accepter la demande pour que \u00e7a cesse. L&#8217;employ\u00e9 s&rsquo;est aussit\u00f4t ex\u00e9cut\u00e9.<\/p>\n<p>De l\u00e0, le pirate a pu se connecter \u00e0 l&rsquo;intranet d&rsquo;Uber mais il n&rsquo;avait pas encore un acc\u00e8s suffisant pour les \u00e9l\u00e9ments plus sensibles. Il a donc fouill\u00e9 un peu et a d\u00e9couvert un dossier partag\u00e9 contenant des scripts PowerShell, dont un contenant un nom d&rsquo;utilisateur et un mot de passe pour Thycotic (PAM). C&rsquo;est la seconde gaffe. Ce syst\u00e8me permet de g\u00e9rer les comptes \u00e0 privil\u00e8ges et se trouve au centre du syst\u00e8me de s\u00e9curit\u00e9 de l&rsquo;intranet d&rsquo;Uber. Le jeune pirate a donc pu s&rsquo;en servir pour acc\u00e9der \u00e0 tous les services, notamment l&rsquo;administration de domaine, DUO, OneLogin,\u00a0<a href=\"https:\/\/www.futura-sciences.com\/sciences\/questions-reponses\/emploi-former-cloud-computing-amazon-web-services-16691\/\">Amazon Web Services<\/a>\u00a0et GSuite.<\/p>\n<p><strong>Uber \u00ab\u00a0n\u2019a aucune preuve\u00a0\u00bb d\u2019un acc\u00e8s aux donn\u00e9es personnelles<\/strong><\/p>\n<p>De l\u00e0, le hacker a pu t\u00e9l\u00e9charger le code source d&rsquo;Uber, acc\u00e9der aux bases de donn\u00e9es et s&rsquo;est m\u00eame amus\u00e9 \u00e0 narguer les employ\u00e9s. Ils ne pouvaient plus acc\u00e9der au Web, toutes les pages \u00e9taient redirig\u00e9es vers une image pornographique avec le message \u00ab\u00a0<em>F*** you wankers<\/em>\u00a0\u00bb.<\/p>\n<p>Gr\u00e2ce \u00e0 son acc\u00e8s, il a pu acc\u00e9der\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/tech-slack-fait-peau-neuve-plein-nouveautes-80115\/\">au Slack<\/a>\u00a0interne d&rsquo;Uber, o\u00f9 les employ\u00e9s ont continu\u00e9 \u00e0 en rire m\u00eame apr\u00e8s avoir re\u00e7u l&rsquo;ordre de ne plus s&rsquo;y connecter. La firme a donc d\u00fb arr\u00eater le service en m\u00eame temps que tous les autres outils internes afin d&rsquo;\u00e9valuer l&rsquo;\u00e9tendue des d\u00e9g\u00e2ts et s\u00e9curiser les acc\u00e8s.<\/p>\n<p>\u00c0 ce jour, Uber n&rsquo;a toujours pas confirm\u00e9 ces informations et n&rsquo;a envoy\u00e9 aucune notification \u00e0 ses utilisateurs. L&rsquo;entreprise s&rsquo;est content\u00e9e d&rsquo;une d\u00e9claration assez laconique vendredi soir indiquant que tout est fonctionnel, que les outils internes sont de nouveau en ligne et qu&rsquo;elle collabore avec la police. Toutefois, Uber a \u00e9galement indiqu\u00e9 qu&rsquo;il n&rsquo;existe aucune preuve que le pirate ait\u00a0pu acc\u00e9der \u00e0 des donn\u00e9es d&rsquo;utilisateurs sensibles. Cette formulation sugg\u00e8re que la firme n&rsquo;est pas encore certaine qu&rsquo;il n&rsquo;ait pas vol\u00e9 de donn\u00e9es personnelles. C&rsquo;est donc une affaire \u00e0 suivre&#8230;<\/p>\n<p><strong>Uber victime d&rsquo;une cyberattaque massive<\/strong><\/p>\n<p><strong>Un pirate a annonc\u00e9 qu&rsquo;il avait acc\u00e8s \u00e0 l&rsquo;int\u00e9gralit\u00e9 des services internes \u00e0 Uber, bases de donn\u00e9es d&rsquo;utilisateurs comprises et donn\u00e9es financi\u00e8res. C&rsquo;est une simple op\u00e9ration de\u00a0<\/strong><a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/internet-phishing-2019\/\">phishing<\/a><strong>\u00a0qui lui a permis de p\u00e9n\u00e9trer dans les syst\u00e8mes.<\/strong><\/p>\n<p>Lorsque les employ\u00e9s d&rsquo;<a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/drone-uber-eats-bientot-repas-livres-drone-72624\/\">Uber<\/a>\u00a0ont re\u00e7u sur\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/tech-slack-fait-peau-neuve-plein-nouveautes-80115\/\">Slack<\/a>\u00a0le message d&rsquo;un hacker indiquant qu&rsquo;il avait pirat\u00e9 le service et qu&rsquo;il avait acc\u00e8s \u00e0 tout et notamment les bases de donn\u00e9es, ils ont d&rsquo;abord cru \u00e0 une blague. S&rsquo;est ensuivie une\u00a0<a href=\"https:\/\/www.futura-sciences.com\/planete\/definitions\/meteorologie-avalanche-3461\/\">avalanche<\/a>\u00a0d&#8217;emojis symbolisant l&rsquo;amusement. La rigolade n&rsquo;a pas dur\u00e9 longtemps et Slack, comme de nombreux autres outils internes, a \u00e9t\u00e9 temporairement d\u00e9sactiv\u00e9\u00a0par Uber.<\/p>\n<p>Dans la foul\u00e9e, la soci\u00e9t\u00e9 a d\u00e9clar\u00e9 sur\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/reseaux-sociaux-twitter-10997\/\">Twitter<\/a>\u00a0cet incident de cybers\u00e9curit\u00e9 par un\u00a0<a href=\"https:\/\/twitter.com\/Uber_Comms\/status\/1570584747071639552\">message<\/a>\u00a0laconique. Le pirate a \u00e9galement publi\u00e9 de nombreuses\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/informatique-capture-ecran-18349\/\">captures d&rsquo;\u00e9cran<\/a>\u00a0montrant l&rsquo;\u00e9tendue des d\u00e9g\u00e2ts. Sur celles-ci, on peut constater qu&rsquo;il est parvenu \u00e0 acc\u00e9der \u00e0 des services internes critiques comme le compte de la plateforme\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/ordinateur-quantique-braket-informatique-quantique-selon-amazon-78663\/\">Amazon Web Services<\/a>\u00a0d&rsquo;Uber, \u00e0 la console d&rsquo;administration, son service de cybers\u00e9curit\u00e9 HackerOne ou encore aux donn\u00e9es d&rsquo;ordres financi\u00e8res.<\/p>\n<p>PARMI LES DONN\u00c9ES AUXQUELLES A EU ACC\u00c8S LE PIRATE, IL Y A CELLES DES SERVICES FINANCIERS. \u00a9 TWITTER<\/p>\n<p><strong>Un piratage d\u2019ordre politique<\/strong><\/p>\n<p>Comment le pirate a-t-il pu s&rsquo;introduire dans les\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/internet-serveur-1950\/\">serveurs<\/a>\u00a0et p\u00e9n\u00e9trer en profondeur dans les syst\u00e8mes\u00a0? Simplement par une op\u00e9ration classique de\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/questions-reponses\/internet-lutter-phishing-15098\/\">phishing<\/a>. Le hacker a envoy\u00e9 un\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/internet-sms-1955\/\">SMS<\/a>\u00a0\u00e0 un des employ\u00e9s en se faisant passer par un responsable informatique d&rsquo;Uber. La victime a \u00e9t\u00e9 incit\u00e9e \u00e0 livrer ses identifiants, \u00e7a a march\u00e9 et le tour \u00e9tait jou\u00e9.<\/p>\n<p>\u00c0 priori, selon le\u00a0<a href=\"https:\/\/www.washingtonpost.com\/technology\/2022\/09\/15\/uber-hack\/\"><em>Washington Post<\/em><\/a>, la motivation du pirate est d&rsquo;ordre politique. Sensible au traitement subi par les chauffeurs de la soci\u00e9t\u00e9, il se serait fait plaisir en piratant la soci\u00e9t\u00e9. Il a \u00e9galement indiqu\u00e9 qu&rsquo;il compte publier le code source d&rsquo;Uber d&rsquo;ici quelques mois. De son c\u00f4t\u00e9, la soci\u00e9t\u00e9 explique qu&rsquo;elle est \u00e9paul\u00e9e par les forces de l&rsquo;ordre pour r\u00e9gler la situation et se contente de livrer des informations au compte-goutte sur cette affaire. Ce n&rsquo;est pas la premi\u00e8re fois qu&rsquo;Uber est\u00a0<a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/securite-uber-donnees-57-millions-utilisateurs-piratees-69293\/\">attaqu\u00e9<\/a>. En 2016, sa base de donn\u00e9es d&rsquo;utilisateurs et de chauffeurs avait \u00e9t\u00e9 pirat\u00e9e\u00a0<em>via<\/em>\u00a0une vuln\u00e9rabilit\u00e9 d&rsquo;un service tiers.<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le syst\u00e8me informatique d\u2019Uber a \u00e9t\u00e9 pirat\u00e9 dans la nuit de jeudi \u00e0 vendredi. Si l\u2019entreprise n\u2019a pas encore communiqu\u00e9 de d\u00e9tails sur cette attaque de grande envergure, le responsable, quant \u00e0 lui, n\u2019a pas h\u00e9sit\u00e9 \u00e0 parler aux experts. On en sait un peu plus sur l&rsquo;attaque subie par Uber en fin de semaine derni\u00e8re, o\u00f9 tous les syst\u00e8mes ont \u00e9t\u00e9 infiltr\u00e9s par\u00a0un pirate. Tout d&rsquo;abord l&rsquo;\u00e2ge du pirate en question\u00a0: 18 ans. De plus, il aurait agi seul. Un exploit pour quelqu&rsquo;un de si jeune. La premi\u00e8re \u00e9tape de l&rsquo;attaque reste floue. Le pirate a r\u00e9ussi \u00e0 obtenir [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":5635,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[34],"tags":[],"class_list":["post-5634","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-internet"],"_links":{"self":[{"href":"https:\/\/afrikmanagement.com\/index.php\/wp-json\/wp\/v2\/posts\/5634","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/afrikmanagement.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/afrikmanagement.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/afrikmanagement.com\/index.php\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/afrikmanagement.com\/index.php\/wp-json\/wp\/v2\/comments?post=5634"}],"version-history":[{"count":1,"href":"https:\/\/afrikmanagement.com\/index.php\/wp-json\/wp\/v2\/posts\/5634\/revisions"}],"predecessor-version":[{"id":5636,"href":"https:\/\/afrikmanagement.com\/index.php\/wp-json\/wp\/v2\/posts\/5634\/revisions\/5636"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/afrikmanagement.com\/index.php\/wp-json\/wp\/v2\/media\/5635"}],"wp:attachment":[{"href":"https:\/\/afrikmanagement.com\/index.php\/wp-json\/wp\/v2\/media?parent=5634"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/afrikmanagement.com\/index.php\/wp-json\/wp\/v2\/categories?post=5634"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/afrikmanagement.com\/index.php\/wp-json\/wp\/v2\/tags?post=5634"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}