吹哨人舉報Ubiquiti隱瞞了1月份數據洩露事件的嚴重程度
SlashGear援引知情人士的話稱,今年1月披露的Ubiquiti數據洩露事件的破壞性,遠比該公司公開報告的更加嚴重。作為一家云物聯網設備服務企業,Ubiquiti有向許多企業客戶提供自家的系統方案。然而吹哨人舉報稱,出於對股價的擔憂,Ubiquiti刻意壓低了數據洩露事件的預估。
2021 年1 月,Ubiquiti 向客戶發出了一則警告,稱其在第三方雲託管服務提供商的某些信息技術系統中發現了未經授權的訪問。
舉報人援引Kreb on Security安全專家Brian Krebs的話稱,Ubiquiti在聲明中未道明的一點,就是該公司自己的數據庫,也託管在亞馬遜AWS這個第三方雲服務平台上。
這位不願透露姓名的消息人士補充道,Ubiquiti 刻意將責任推到了第三方身上,以暗示該公司只是受到了相關漏洞的拖累。
此外本次數據洩露事件的後果也遠比Ubiquiti 公開披露的更加嚴重,因為黑客能夠利用Ubiquiti 員工的LastPass 賬戶來獲得攻擊目標系統的特殊權限。
報告指出,當該公司的安全工作人員發現具有管理員訪問權限的用戶創建了多個Linux 虛擬機時,就很快定位到了相關漏洞。
然而舉報人的聲明稱,不久後就曝光了一個已被用於訪問其係統的後門,但該後門是在1 月初才被刪除的。
最後,爆料人還聲稱Ubiquiti 已經證實了源碼被盜,且希望通過支付50 個比特幣的封口費以換取對外保密。
早前報導稱,該公司沒有與攻擊者有過任何交涉、也沒有交納任何贖金,而後又發現(並刪除了)第二個後門。