Medewerker HackerOne gebruikte bugmeldingen voor eigen financieel gewin

Medewerker HackerOne gebruikte bugmeldingen voor eigen financieel gewin
maandag 4 juli 2022, 10:33 door Redactie, 1 reacties

Laatst bijgewerkt: Vandaag, 13:22

Een medewerker van het bugbountyplatform HackerOne heeft bugmeldingen van beveiligingsonderzoekers voor eigen financieel gewin gebruikt door ze buiten het platform bij kwetsbare bedrijven in te dienen. HackerOne laat softwarebedrijven, overheden en andere organisaties een beloningsprogramma’s voor onderzoekers organiseren en handelt de co√∂rdinatie tussen de bugmelder en de gecompromitteerde of kwetsbare partij af.

Een klant van HackerOne werd eind juni, naar eigen zeggen op nogal agressieve wijze, ingelicht over een kwetsbaarheid. Het ging om een beveiligingslek dat eerder al bij HackerOne was gemeld. Verder onderzoek wees uit dat een medewerker van HackerOne bij het platform gemelde bugmeldingen opzocht en vervolgens gebruikte om zelf kwetsbare bedrijven direct te benaderen. Zeker zeven klanten van HackerOne zijn door de betreffende medewerker benaderd, zo laat het bedrijf weten.

Verder bleek dat de medewerker een vals HackerOne-account had aangemaakt en dat gebruikte om bugmeldingen van andere onderzoekers bij het platform in te dienen en zo een beloning voor niet uitgevoerd beveiligingsonderzoek te ontvangen. Volgens HackerOne komt het vaker voor dat onderzoekers dezelfde kwetsbaarheden ontdekken, alleen ging het in dit geval duidelijk om fraude. De betreffende medewerker, die inmiddels is ontslagen, had van 4 april tot 23 juni dit jaar toegang tot de systemen van HackerOne. Het bedrijf zegt maatregelen te hebben genomen om herhaling te voorkomen. Daarnaast zijn onderzoekers ingelicht van wie de inzendingen zijn bekeken.

Image



Bron: https://www.security.nl/posting/759428/Medewerker+HackerOne+gebruikte+bugmeldingen+voor+eigen+financieel+gewin?channel=rss

Georgino van Hout

Georgino van Hout is een verslaggever voor InternetBlabla.nl. Hij heeft in het verleden voor verschillende cyber security bedrijven geblogd. Door zijn bijdragen aan InternetBlaBla, kunnen we de belangrijke zaken in cyber security blijven verslaan zodat we actueel blijven op het gebied van cyber veiligheid.