← 事故DB

uber-2022 · 公表 2022-09-15

Uber:認証要求の連打と委託先アカウントの侵害

委託先のアカウントで繰り返された二要素認証の要求が承認され、内部ツールへのアクセスが拡大しました。パスワードの入手経路については、会社も可能性として説明しています。

認証情報端末・セッション

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    委託先が二要素認証の要求を承認した後、攻撃者がログインしました。

    [s1]What happened?
  • 推定

    個人端末のマルウェア感染後、パスワードが売買された可能性があるとUberは説明しました。

    [s1]What happened?

時系列

  1. 事故への対応中であると公表。 [s1]

  2. 侵入経路と対応状況を更新。 [s1]

公表された対応

  • 公表で確認

    対象アカウントの停止・パスワード変更、鍵の更新、内部ツール復帰時の再認証を実施しました。

    [s1]How did we respond?

当時の回避可能性を考える材料

運用・設定を点検

MFAの有無だけでなく、認証方式・承認の連打への対処・委託先を含む適用範囲を点検します。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与不明

参照した一次情報に、攻撃でAIを利用したことを裏付ける記述はありません。AI不使用を意味しません。

パスワード窃取の具体的経路は、参照した発表では確定していません。

情報元

  1. [s1] Uber · 一次情報

    Security update (September 19 update) ↗

    公開 2022-09-16 · 確認 2026-10-02