← 事故DB
uber-2022 · 公表 2022-09-15
Uber:認証要求の連打と委託先アカウントの侵害
委託先のアカウントで繰り返された二要素認証の要求が承認され、内部ツールへのアクセスが拡大しました。パスワードの入手経路については、会社も可能性として説明しています。
認証情報端末・セッション
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
公表された対応
- 公表で確認
対象アカウントの停止・パスワード変更、鍵の更新、内部ツール復帰時の再認証を実施しました。
[s1]How did we respond?
当時の回避可能性を考える材料
運用・設定を点検
MFAの有無だけでなく、認証方式・承認の連打への対処・委託先を含む適用範囲を点検します。
編集上の評価。責任や過失の認定ではありません。 [s1]
未解明の点・AIの関与
AIの関与不明
参照した一次情報に、攻撃でAIを利用したことを裏付ける記述はありません。AI不使用を意味しません。
パスワード窃取の具体的経路は、参照した発表では確定していません。
情報元
[s1] Uber · 一次情報
Security update (September 19 update) ↗公開 2022-09-16 · 確認 2026-10-02