Hartcodierte Anmeldeinformationen können Sicherheitsrisiken mit sich bringen

Secure Code Warrior engagiert sich intensiv dafür, die Sicherheits- und Entwickler-Community darüber aufzuklären, wie man Code sicher schreibt und das Risiko von Sicherheitslücken, die durch unsicheren Code entstehen, minimiert. Als Teil dieses Ziels werden wir uns die Entwicklungsgeschichte von zunutze machen Der jüngste Sicherheitsvorfall von Uber als Gelegenheit, die Bedeutung entwicklerorientierter Sicherheit und des Linksverlaufs zu erörtern.
Sicherheitsvorfall bei Uber
Uber veröffentlichte eine Erklärung über den Cybersicherheitsvorfall am 16. September und sie aktualisieren ihn weiterhin. Die Leser sollten bedenken, dass dies eine fortlaufende Geschichte ist. Lassen Sie uns noch einmal zusammenfassen, was wir durch die bisherige Ankündigung von Uber und andere seriöse Beiträge in der Sicherheitsbranche gelernt haben.
Der Hacker begann damit, einen Uber-Mitarbeiter sozial zu manipulieren, nachdem er seine What'sApp-Nummer gefunden hatte. Der Angreifer kontaktierte sie und begann mit dem Phishing nach Zugangsdaten, indem er den ahnungslosen Mitarbeiter dazu brachte, sich auf einer gefälschten Uber-Website anzumelden und dann seinen Benutzernamen und sein Passwort abzufangen.
Uber-Konten sind durch die Multi-Factor Authentication (MFA) geschützt, was bedeutet, dass der Benutzer neben der Eingabe eines Passworts einen zweiten Nachweis vorlegen muss, der seine Identität bestätigt. In den meisten Fällen handelt es sich dabei um eine Aufforderung, die an ein Mobilgerät gesendet wird.
Nach Erhalt der Anmeldeinformationen initiierte der Angreifer eine MFA-Müdigkeitsanfall indem Sie ständig versuchen, sich auf der echten Uber-Website anzumelden, und den Mitarbeiter mit zahlreichen Push-Benachrichtigungen auf seinem Gerät überhäufen. Auch hier kontaktierte der Angreifer das Opfer über WhatsApp. Diesmal haben sie angeblich gab vor, IT-Support zu sein und überzeugte sie erfolgreich zur Annahme.
Fest codierte Anmeldeinformationen
Grundlage der Sicherheitsverletzung von Uber war ein erfolgreicher Phishing-Angriff. Im Inneren fand der Eindringling Netzwerkfreigaben, die PowerShell-Skripte enthielten. Eines dieser Skripte enthielt die fest codierten Anmeldeinformationen eines Admin-Benutzers, was zur Kompromittierung interner Dienste von Uber wie AWS, G-Suite und Code-Repositorys führte. Der Hacker erhielt auch Zugriff auf das HackerOne-Konto von Uber. Laut Uber wurden jedoch „alle Fehlerberichte, auf die der Angreifer zugreifen konnte, behoben“.
Neugierig, wie diese Sicherheitslücke im Code aussehen würde? Probiere unsere PowerShell-Herausforderung kostenlos.
Wie häufig sind diese Arten von Angriffen?
Social Engineering als Angriffsvektor ist schwer abzuwehren, da der Faktor Mensch schon immer als der schwächste Teil der Cybersicherheit angesehen wurde. Der Uber-Hack hat deutlich gemacht, dass MFA-Implementierungen leicht umgangen werden können. Der Schlüssel, um dies zu verhindern, besteht darin, die Mitarbeiter für die Funktionsweise von Phishing-Angriffen zu sensibilisieren.
Was jedoch zur Enthüllung der internen Dienste von Uber geführt hat, sind der Benutzername und das Passwort des Administrators, die in einem PowerShell-Skript gefunden wurden. Das Hardcoden von Anmeldeinformationen ist nie eine gute Sache, da sie für jeden Entwickler und im Grunde für jeden, der Zugriff auf den Code hat, lesbar werden.
Aber auch hier ist Bewusstsein der Schlüssel! Entwickler mit einer sicherheitsorientierten Denkweise erkennen mit größerer Wahrscheinlichkeit Sicherheitslücken, und es ist weniger wahrscheinlich, dass sie sie selbst schreiben.
Ein zweigleisiger Ansatz, der eine allgemeine Aufklärung über Social Engineering und insbesondere ein proaktives Training zur sicheren Programmierung umfasst, wird die Anzahl der Sicherheitslücken in einer Codebasis verringern und sich daher als entscheidend für die Bekämpfung von Sicherheitsbedrohungen erweisen.
Möchten Sie mehr darüber erfahren, wie Sie über bewährte Methoden zur sicheren Codierung auf dem Laufenden bleiben können? Auschecken Sicherer Code-Coach. Hier kannst du Richtlinien zum sicheren Programmieren lernen und Trainingsübungen kostenlos ausprobieren.
Govern AI-driven development before it ships
Measure AI-assisted risk, enforce secure coding policy at commit, and accelerate secure delivery across your SDLC.
Explore more blogs
Lorem ipsum diam quis enim lobortis scelerisque fermentum dui faucibus in ornare quam viverra orci sagittis eu volutpat odio facilisis.
%252520%252520(3).avif)
Supercharged Security Awareness: How Tournaments are Inspiring Developers at Erste Group
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Security as culture: How Blue Prism cultivates world-class secure developers
Learn how Blue Prism, the global leader in intelligent automation for the enterprise, used Secure Code Warrior's agile learning platform to create a security-first culture with their developers, achieve their business goals, and ship secure code at speed

One Culture of Security: How Sage built their security champions program with agile secure code learning
Discover how Sage enhanced security with a flexible, relationship-focused approach, creating 200+ security champions and achieving measurable risk reduction.
Secure AI-driven development before it ships
See developer risk, enforce policy, and prevent vulnerabilities across your software development lifecycle.


