SCW-Symbole
Held-Hintergrund ohne Trennlinie
Blog

Las credenciales codificadas pueden introducir riesgos de seguridad

Laura Verheyde
Veröffentlicht am 21. September 2022
Zuletzt aktualisiert am 06. März 2026

Secure Code Warrior setzt sich dafür ein, die Sicherheits- und Entwicklergemeinschaft darüber aufzuklären, wie man sicheren Code schreibt und das Risiko von Schwachstellen, die durch unsicheren Code entstehen, verringert. Als Teil dieses Ziels werden wir die sich entwickelnde Geschichte des jüngsten Sicherheitsvorfalls bei Uber als Gelegenheit nutzen, um die Bedeutung von entwicklergesteuerter Sicherheit und Linksverschiebung zu diskutieren.

Sicherheitsvorfall bei Uber

Uber hat am 16. September eine Erklärung zu dem Cybersicherheitsvorfall veröffentlicht und wird diese weiterhin aktualisieren. Die Leser sollten bedenken, dass es sich um eine laufende Geschichte handelt. Lassen Sie uns zusammenfassen, was wir bisher durch die Ankündigung von Uber und andere seriöse Beiträge in der Sicherheits-Community erfahren haben. 

Der Hacker begann mit dem Social Engineering eines Uber-Mitarbeiters, nachdem er dessen What'sApp-Nummer herausgefunden hatte. Der Angreifer setzte sich mit ihm in Verbindung und begann mit dem Phishing von Anmeldedaten, indem er den ahnungslosen Mitarbeiter dazu brachte, sich auf einer gefälschten Uber-Website anzumelden und dann seinen Benutzernamen und sein Kennwort zu erfassen. 

Uber-Konten sind durch Multi-Faktor-Authentifizierung (MFA) geschützt. Das bedeutet, dass der Nutzer neben der Eingabe eines Passworts einen zweiten Nachweis seiner Identität erbringen muss. In den meisten Fällen ist dies eine Aufforderung, die an ein mobiles Gerät gesendet wird. 

Nachdem er die Anmeldedaten erhalten hatte, startete der Angreifer einen MFA-Müdigkeitsangriff, indem er ständig versuchte, sich auf der echten Uber-Website anzumelden, und den Mitarbeiter mit zahlreichen Push-Benachrichtigungen auf seinem Gerät überwältigte. Erneut kontaktierte der Angreifer das Opfer über WhatsApp. Diesmal gaben sie sich angeblich als IT-Support aus und überzeugten sie erfolgreich davon, das Angebot anzunehmen.

Festcodierte Anmeldeinformationen

Die Grundlage für die Sicherheitsverletzung bei Uber war ein erfolgreicher Phishing-Angriff. Nach dem Eindringen fand der Eindringling Netzwerkfreigaben mit PowerShell-Skripten. Eines dieser Skripte enthielt die festcodierten Anmeldedaten eines Admin-Benutzers, was zur Kompromittierung von Uber-internen Diensten wie AWS, G-Suite und Code-Repositories führte. Der Hacker erhielt auch Zugriff auf das HackerOne-Konto von Uber. Laut Uber wurden jedoch "alle Fehlerberichte, auf die der Angreifer zugreifen konnte, behoben".

Möchten Sie wissen, wie diese Schwachstelle im Code aussehen würde? Probieren Sie unsere kostenlose PowerShell-Herausforderung aus.

Wie häufig sind diese Arten von Angriffen?

Social Engineering als Angriffsvektor ist schwer abzuwehren, da der Faktor Mensch seit jeher als schwächster Teil der Cybersicherheit angesehen wird. Der Uber-Hack hat deutlich gezeigt, dass MFA-Implementierungen leicht umgangen werden können. Um dies zu verhindern, muss das Bewusstsein der Mitarbeiter für die Funktionsweise von Phishing-Angriffen gestärkt werden. 

Die Ursache für die Offenlegung der internen Dienste von Uber sind jedoch der Benutzername und das Passwort des Administrators, die in einem PowerShell-Skript gefunden wurden. Das Festcodieren von Anmeldedaten ist nie eine gute Sache, da sie für jeden Entwickler und im Grunde für jeden, der Zugriff auf den Code hat, lesbar werden. 

Aber auch hier gilt: Bewusstsein ist der Schlüssel! Entwickler, die auf Sicherheit bedacht sind, erkennen Schwachstellen eher und schreiben sie seltener.

Ein zweigleisiger Ansatz aus allgemeiner Aufklärung über Social Engineering und insbesondere proaktiver Schulung in sicherer Codierung wird die Zahl der Schwachstellen in einer Codebasis verringern und sich daher als entscheidend im Kampf gegen Sicherheitsbedrohungen erweisen.

Möchten Sie mehr darüber erfahren, wie Sie mit den besten Praktiken für die sichere Programmierung auf dem Laufenden bleiben können? Besuchen Sie Secure Code Coach. Hier können Sie sich mit Richtlinien zur sicheren Kodierung vertraut machen und kostenlos Übungen ausprobieren.  
Seguridad impulsada por el desarrollador
Seguridad impulsada por el desarrollador
Siehe Ressource
Siehe Ressource

Obtén más información sobre los riesgos asociados con las credenciales codificadas y la ingeniería social mientras analizamos el reciente incidente de seguridad de Uber y por qué es tan importante que las organizaciones cambien a la izquierda y se aseguren de que sus desarrolladores están al día con las mejores prácticas de codificación segura.

Interessiert an mehr?

mehr erfahren

Secure Code Warrior hier, um Ihrem Unternehmen dabei zu helfen, den Code während des gesamten Lebenszyklus der Softwareentwicklung zu schützen und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie AppSec-Administrator, Entwickler, CISO oder in einem anderen Bereich der Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Eine Vorführung buchen
Teilen auf:
LinkedIn-MarkenSozialx Logo
Autor
Laura Verheyde
Veröffentlicht am 21. September 2022

Laura Verheyde ist Softwareentwicklerin bei Secure Code Warrior und beschäftigt sich mit der Erforschung von Schwachstellen und der Erstellung von Inhalten für Missions und Coding Labs.

Teilen auf:
LinkedIn-MarkenSozialx Logo
Seguridad impulsada por el desarrollador
Seguridad impulsada por el desarrollador

Secure Code Warrior setzt sich dafür ein, die Sicherheits- und Entwicklergemeinschaft darüber aufzuklären, wie man sicheren Code schreibt und das Risiko von Schwachstellen, die durch unsicheren Code entstehen, verringert. Als Teil dieses Ziels werden wir die sich entwickelnde Geschichte des jüngsten Sicherheitsvorfalls bei Uber als Gelegenheit nutzen, um die Bedeutung von entwicklergesteuerter Sicherheit und Linksverschiebung zu diskutieren.

Sicherheitsvorfall bei Uber

Uber hat am 16. September eine Erklärung zu dem Cybersicherheitsvorfall veröffentlicht und wird diese weiterhin aktualisieren. Die Leser sollten bedenken, dass es sich um eine laufende Geschichte handelt. Lassen Sie uns zusammenfassen, was wir bisher durch die Ankündigung von Uber und andere seriöse Beiträge in der Sicherheits-Community erfahren haben. 

Der Hacker begann mit dem Social Engineering eines Uber-Mitarbeiters, nachdem er dessen What'sApp-Nummer herausgefunden hatte. Der Angreifer setzte sich mit ihm in Verbindung und begann mit dem Phishing von Anmeldedaten, indem er den ahnungslosen Mitarbeiter dazu brachte, sich auf einer gefälschten Uber-Website anzumelden und dann seinen Benutzernamen und sein Kennwort zu erfassen. 

Uber-Konten sind durch Multi-Faktor-Authentifizierung (MFA) geschützt. Das bedeutet, dass der Nutzer neben der Eingabe eines Passworts einen zweiten Nachweis seiner Identität erbringen muss. In den meisten Fällen ist dies eine Aufforderung, die an ein mobiles Gerät gesendet wird. 

Nachdem er die Anmeldedaten erhalten hatte, startete der Angreifer einen MFA-Müdigkeitsangriff, indem er ständig versuchte, sich auf der echten Uber-Website anzumelden, und den Mitarbeiter mit zahlreichen Push-Benachrichtigungen auf seinem Gerät überwältigte. Erneut kontaktierte der Angreifer das Opfer über WhatsApp. Diesmal gaben sie sich angeblich als IT-Support aus und überzeugten sie erfolgreich davon, das Angebot anzunehmen.

Festcodierte Anmeldeinformationen

Die Grundlage für die Sicherheitsverletzung bei Uber war ein erfolgreicher Phishing-Angriff. Nach dem Eindringen fand der Eindringling Netzwerkfreigaben mit PowerShell-Skripten. Eines dieser Skripte enthielt die festcodierten Anmeldedaten eines Admin-Benutzers, was zur Kompromittierung von Uber-internen Diensten wie AWS, G-Suite und Code-Repositories führte. Der Hacker erhielt auch Zugriff auf das HackerOne-Konto von Uber. Laut Uber wurden jedoch "alle Fehlerberichte, auf die der Angreifer zugreifen konnte, behoben".

Möchten Sie wissen, wie diese Schwachstelle im Code aussehen würde? Probieren Sie unsere kostenlose PowerShell-Herausforderung aus.

Wie häufig sind diese Arten von Angriffen?

Social Engineering als Angriffsvektor ist schwer abzuwehren, da der Faktor Mensch seit jeher als schwächster Teil der Cybersicherheit angesehen wird. Der Uber-Hack hat deutlich gezeigt, dass MFA-Implementierungen leicht umgangen werden können. Um dies zu verhindern, muss das Bewusstsein der Mitarbeiter für die Funktionsweise von Phishing-Angriffen gestärkt werden. 

Die Ursache für die Offenlegung der internen Dienste von Uber sind jedoch der Benutzername und das Passwort des Administrators, die in einem PowerShell-Skript gefunden wurden. Das Festcodieren von Anmeldedaten ist nie eine gute Sache, da sie für jeden Entwickler und im Grunde für jeden, der Zugriff auf den Code hat, lesbar werden. 

Aber auch hier gilt: Bewusstsein ist der Schlüssel! Entwickler, die auf Sicherheit bedacht sind, erkennen Schwachstellen eher und schreiben sie seltener.

Ein zweigleisiger Ansatz aus allgemeiner Aufklärung über Social Engineering und insbesondere proaktiver Schulung in sicherer Codierung wird die Zahl der Schwachstellen in einer Codebasis verringern und sich daher als entscheidend im Kampf gegen Sicherheitsbedrohungen erweisen.

Möchten Sie mehr darüber erfahren, wie Sie mit den besten Praktiken für die sichere Programmierung auf dem Laufenden bleiben können? Besuchen Sie Secure Code Coach. Hier können Sie sich mit Richtlinien zur sicheren Kodierung vertraut machen und kostenlos Übungen ausprobieren.  
Siehe Ressource
Siehe Ressource

Füllen Sie das folgende Formular aus, um den Bericht herunterzuladen.

Wir möchten Ihre Erlaubnis einholen, Ihnen Informationen über unsere Produkte oder Themen im Zusammenhang mit sicherer Verschlüsselung zuzusenden. Wir werden Ihre personenbezogenen Daten stets mit größter Sorgfalt behandeln und niemals zu Marketingzwecken an andere Unternehmen verkaufen.

Senden
scw Erfolgssymbol
scw-Fehlersymbol
Um das Formular zu senden, aktivieren Sie bitte die „Analyse“-Cookies. Sie können diese nach Abschluss des Vorgangs wieder deaktivieren.
Seguridad impulsada por el desarrollador

Secure Code Warrior setzt sich dafür ein, die Sicherheits- und Entwicklergemeinschaft darüber aufzuklären, wie man sicheren Code schreibt und das Risiko von Schwachstellen, die durch unsicheren Code entstehen, verringert. Als Teil dieses Ziels werden wir die sich entwickelnde Geschichte des jüngsten Sicherheitsvorfalls bei Uber als Gelegenheit nutzen, um die Bedeutung von entwicklergesteuerter Sicherheit und Linksverschiebung zu diskutieren.

Sicherheitsvorfall bei Uber

Uber hat am 16. September eine Erklärung zu dem Cybersicherheitsvorfall veröffentlicht und wird diese weiterhin aktualisieren. Die Leser sollten bedenken, dass es sich um eine laufende Geschichte handelt. Lassen Sie uns zusammenfassen, was wir bisher durch die Ankündigung von Uber und andere seriöse Beiträge in der Sicherheits-Community erfahren haben. 

Der Hacker begann mit dem Social Engineering eines Uber-Mitarbeiters, nachdem er dessen What'sApp-Nummer herausgefunden hatte. Der Angreifer setzte sich mit ihm in Verbindung und begann mit dem Phishing von Anmeldedaten, indem er den ahnungslosen Mitarbeiter dazu brachte, sich auf einer gefälschten Uber-Website anzumelden und dann seinen Benutzernamen und sein Kennwort zu erfassen. 

Uber-Konten sind durch Multi-Faktor-Authentifizierung (MFA) geschützt. Das bedeutet, dass der Nutzer neben der Eingabe eines Passworts einen zweiten Nachweis seiner Identität erbringen muss. In den meisten Fällen ist dies eine Aufforderung, die an ein mobiles Gerät gesendet wird. 

Nachdem er die Anmeldedaten erhalten hatte, startete der Angreifer einen MFA-Müdigkeitsangriff, indem er ständig versuchte, sich auf der echten Uber-Website anzumelden, und den Mitarbeiter mit zahlreichen Push-Benachrichtigungen auf seinem Gerät überwältigte. Erneut kontaktierte der Angreifer das Opfer über WhatsApp. Diesmal gaben sie sich angeblich als IT-Support aus und überzeugten sie erfolgreich davon, das Angebot anzunehmen.

Festcodierte Anmeldeinformationen

Die Grundlage für die Sicherheitsverletzung bei Uber war ein erfolgreicher Phishing-Angriff. Nach dem Eindringen fand der Eindringling Netzwerkfreigaben mit PowerShell-Skripten. Eines dieser Skripte enthielt die festcodierten Anmeldedaten eines Admin-Benutzers, was zur Kompromittierung von Uber-internen Diensten wie AWS, G-Suite und Code-Repositories führte. Der Hacker erhielt auch Zugriff auf das HackerOne-Konto von Uber. Laut Uber wurden jedoch "alle Fehlerberichte, auf die der Angreifer zugreifen konnte, behoben".

Möchten Sie wissen, wie diese Schwachstelle im Code aussehen würde? Probieren Sie unsere kostenlose PowerShell-Herausforderung aus.

Wie häufig sind diese Arten von Angriffen?

Social Engineering als Angriffsvektor ist schwer abzuwehren, da der Faktor Mensch seit jeher als schwächster Teil der Cybersicherheit angesehen wird. Der Uber-Hack hat deutlich gezeigt, dass MFA-Implementierungen leicht umgangen werden können. Um dies zu verhindern, muss das Bewusstsein der Mitarbeiter für die Funktionsweise von Phishing-Angriffen gestärkt werden. 

Die Ursache für die Offenlegung der internen Dienste von Uber sind jedoch der Benutzername und das Passwort des Administrators, die in einem PowerShell-Skript gefunden wurden. Das Festcodieren von Anmeldedaten ist nie eine gute Sache, da sie für jeden Entwickler und im Grunde für jeden, der Zugriff auf den Code hat, lesbar werden. 

Aber auch hier gilt: Bewusstsein ist der Schlüssel! Entwickler, die auf Sicherheit bedacht sind, erkennen Schwachstellen eher und schreiben sie seltener.

Ein zweigleisiger Ansatz aus allgemeiner Aufklärung über Social Engineering und insbesondere proaktiver Schulung in sicherer Codierung wird die Zahl der Schwachstellen in einer Codebasis verringern und sich daher als entscheidend im Kampf gegen Sicherheitsbedrohungen erweisen.

Möchten Sie mehr darüber erfahren, wie Sie mit den besten Praktiken für die sichere Programmierung auf dem Laufenden bleiben können? Besuchen Sie Secure Code Coach. Hier können Sie sich mit Richtlinien zur sicheren Kodierung vertraut machen und kostenlos Übungen ausprobieren.  
Webinar ansehen
Beginnen
mehr erfahren

Klicken Sie auf den untenstehenden Link und laden Sie die PDF-Datei dieser Ressource herunter.

Secure Code Warrior hier, um Ihrem Unternehmen dabei zu helfen, den Code während des gesamten Lebenszyklus der Softwareentwicklung zu schützen und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie AppSec-Administrator, Entwickler, CISO oder in einem anderen Bereich der Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Bericht anzeigenEine Vorführung buchen
Siehe Ressource
Teilen auf:
LinkedIn-MarkenSozialx Logo
Interessiert an mehr?

Teilen auf:
LinkedIn-MarkenSozialx Logo
Autor
Laura Verheyde
Veröffentlicht am 21. September 2022

Laura Verheyde ist Softwareentwicklerin bei Secure Code Warrior und beschäftigt sich mit der Erforschung von Schwachstellen und der Erstellung von Inhalten für Missions und Coding Labs.

Teilen auf:
LinkedIn-MarkenSozialx Logo

Secure Code Warrior setzt sich dafür ein, die Sicherheits- und Entwicklergemeinschaft darüber aufzuklären, wie man sicheren Code schreibt und das Risiko von Schwachstellen, die durch unsicheren Code entstehen, verringert. Als Teil dieses Ziels werden wir die sich entwickelnde Geschichte des jüngsten Sicherheitsvorfalls bei Uber als Gelegenheit nutzen, um die Bedeutung von entwicklergesteuerter Sicherheit und Linksverschiebung zu diskutieren.

Sicherheitsvorfall bei Uber

Uber hat am 16. September eine Erklärung zu dem Cybersicherheitsvorfall veröffentlicht und wird diese weiterhin aktualisieren. Die Leser sollten bedenken, dass es sich um eine laufende Geschichte handelt. Lassen Sie uns zusammenfassen, was wir bisher durch die Ankündigung von Uber und andere seriöse Beiträge in der Sicherheits-Community erfahren haben. 

Der Hacker begann mit dem Social Engineering eines Uber-Mitarbeiters, nachdem er dessen What'sApp-Nummer herausgefunden hatte. Der Angreifer setzte sich mit ihm in Verbindung und begann mit dem Phishing von Anmeldedaten, indem er den ahnungslosen Mitarbeiter dazu brachte, sich auf einer gefälschten Uber-Website anzumelden und dann seinen Benutzernamen und sein Kennwort zu erfassen. 

Uber-Konten sind durch Multi-Faktor-Authentifizierung (MFA) geschützt. Das bedeutet, dass der Nutzer neben der Eingabe eines Passworts einen zweiten Nachweis seiner Identität erbringen muss. In den meisten Fällen ist dies eine Aufforderung, die an ein mobiles Gerät gesendet wird. 

Nachdem er die Anmeldedaten erhalten hatte, startete der Angreifer einen MFA-Müdigkeitsangriff, indem er ständig versuchte, sich auf der echten Uber-Website anzumelden, und den Mitarbeiter mit zahlreichen Push-Benachrichtigungen auf seinem Gerät überwältigte. Erneut kontaktierte der Angreifer das Opfer über WhatsApp. Diesmal gaben sie sich angeblich als IT-Support aus und überzeugten sie erfolgreich davon, das Angebot anzunehmen.

Festcodierte Anmeldeinformationen

Die Grundlage für die Sicherheitsverletzung bei Uber war ein erfolgreicher Phishing-Angriff. Nach dem Eindringen fand der Eindringling Netzwerkfreigaben mit PowerShell-Skripten. Eines dieser Skripte enthielt die festcodierten Anmeldedaten eines Admin-Benutzers, was zur Kompromittierung von Uber-internen Diensten wie AWS, G-Suite und Code-Repositories führte. Der Hacker erhielt auch Zugriff auf das HackerOne-Konto von Uber. Laut Uber wurden jedoch "alle Fehlerberichte, auf die der Angreifer zugreifen konnte, behoben".

Möchten Sie wissen, wie diese Schwachstelle im Code aussehen würde? Probieren Sie unsere kostenlose PowerShell-Herausforderung aus.

Wie häufig sind diese Arten von Angriffen?

Social Engineering als Angriffsvektor ist schwer abzuwehren, da der Faktor Mensch seit jeher als schwächster Teil der Cybersicherheit angesehen wird. Der Uber-Hack hat deutlich gezeigt, dass MFA-Implementierungen leicht umgangen werden können. Um dies zu verhindern, muss das Bewusstsein der Mitarbeiter für die Funktionsweise von Phishing-Angriffen gestärkt werden. 

Die Ursache für die Offenlegung der internen Dienste von Uber sind jedoch der Benutzername und das Passwort des Administrators, die in einem PowerShell-Skript gefunden wurden. Das Festcodieren von Anmeldedaten ist nie eine gute Sache, da sie für jeden Entwickler und im Grunde für jeden, der Zugriff auf den Code hat, lesbar werden. 

Aber auch hier gilt: Bewusstsein ist der Schlüssel! Entwickler, die auf Sicherheit bedacht sind, erkennen Schwachstellen eher und schreiben sie seltener.

Ein zweigleisiger Ansatz aus allgemeiner Aufklärung über Social Engineering und insbesondere proaktiver Schulung in sicherer Codierung wird die Zahl der Schwachstellen in einer Codebasis verringern und sich daher als entscheidend im Kampf gegen Sicherheitsbedrohungen erweisen.

Möchten Sie mehr darüber erfahren, wie Sie mit den besten Praktiken für die sichere Programmierung auf dem Laufenden bleiben können? Besuchen Sie Secure Code Coach. Hier können Sie sich mit Richtlinien zur sicheren Kodierung vertraut machen und kostenlos Übungen ausprobieren.  

Inhaltsverzeichnis

PDF herunterladen
Siehe Ressource
Interessiert an mehr?

mehr erfahren

Secure Code Warrior hier, um Ihrem Unternehmen dabei zu helfen, den Code während des gesamten Lebenszyklus der Softwareentwicklung zu schützen und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie AppSec-Administrator, Entwickler, CISO oder in einem anderen Bereich der Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Eine Vorführung buchenHerunterladen
Teilen auf:
LinkedIn-MarkenSozialx Logo
Ressourcenzentrum

Ressourcen für den Einstieg

Weitere Veröffentlichungen
Ressourcenzentrum

Ressourcen für den Einstieg

Weitere Veröffentlichungen