12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Ex CSO de Uber acusado


El ex CSO de Uber, Joe Sullivan, fue sentenciado a tres años de libertad condicional por su participación en el encubrimiento de una filtración de datos en 2016 que afectó a 57 millones de usuarios de Uber.

Sullivan fue condenado el 5 de octubre por obstruir los procedimientos de la Comisión Federal de Comercio (FTC) y por un delito grave en relación con sus intentos de encubrir el hackeo.

El juez federal de distrito William Orrick sentenció a Sullivan el 4 de mayo a tres años de libertad condicional y 200 horas de servicio comunitario. Señaló que Sullivan había trabajado anteriormente para proteger a las personas de los delitos que se le acusaba de encubrir. Orrick también dijo que las acciones de Sullivan ayudaron a evitar la divulgación de la información privada robada.

Orrick también dijo que cree que el ex director ejecutivo de Uber, Travis Kalanick, fue igualmente responsable de encubrir la violación de datos. Kalanick no fue acusado por su supuesta participación.

Sullivan dijo de sus acciones: «Di un mal ejemplo. Estamos allí para ser el campeón del cliente y fallé en este caso”.

El hack de Uber de 2016 y el intento de encubrimiento

En noviembre de 2014, Uber sufrió una violación de datos que expuso los datos personales de 50.000 clientes. Cuando la FTC conoció este ataque, se estaban investigando las prácticas de seguridad de datos de Uber. En mayo de 2015, Uber recibió una investigación civil de la FTC. La solicitud pedía a Uber que proporcionara información completa sobre sus prácticas de seguridad de datos, así como información detallada sobre todas las demás ocasiones en las que personas no autorizadas habían obtenido acceso a información confidencial de los usuarios.

El Departamento de Justicia (DOJ) dijo que la evidencia mostró que Sullivan desempeñó un papel importante en la respuesta de Uber a la FTCincluyendo «supervisar[ing] Respuestas de Uber a las preguntas de la FTC, Participa[ing] en una presentación ante la FTC en marzo de 2016 y testificando[ing] bajo juramento… a la FTC el 4 de noviembre de 2016 con respecto a las prácticas de seguridad de datos de Uber… inclusive[ing] relatos específicos de los pasos que afirmó que Uber había tomado para proteger los datos de los clientes».

Diez días después de su testimonio, Sullivan supo que la violación de datos había ocurrido cuando los piratas informáticos lo contactaron directamente el 14 de noviembre de 2016.
La evidencia en la audiencia mostró que Sullivan trató activamente de no notificar a la FTC sobre la violación, incluso decirle a un subordinado que la información sobre el pirateo «debe controlarse estrictamente» y que «puede».[not] déjalo salir». También les dijo a los empleados fuera del equipo de seguridad que la línea oficial para el resto de la empresa era: «Esta investigación no existe».

Sullivan trató de pagar a los dos piratas informáticos 100.000 dólares para que firmaran un acuerdo de confidencialidad que de acuerdo con el Departamento de Justicia, «contenía la tergiversación de que los piratas informáticos no tomaron ni almacenaron ningún dato». Uber pagó a los piratas informáticos 100 000 dólares en bitcoins en diciembre de 2016, a pesar de no conocer sus identidades reales. En enero de 2017, Uber descubrió sus identidades y los piratas informáticos firmaron una nueva versión del acuerdo de confidencialidad original que incluía sus nombres reales. Ambos piratas informáticos fueron procesados ​​​​y se declararon culpables de cargos de conspiración de fraude informático en octubre de 2019. Actualmente están a la espera de sentencia.

El ocultamiento de la fractura de Sullivan

Aunque esta información fue crítica para la investigación de la FTC, la evidencia mostró que Sullivan no reveló información sobre el incidente de seguridad cibernética a los abogados de Uber que realizaban la investigación, ni al abogado general de Uber. La primera investigación se resolvió en el verano de 2016, sin que Sullivan mencionara la violación.

En 2017, Uber comenzó a investigar la violación de 2016. Durante la investigación, Sullivan mintió al nuevo director ejecutivo de Uber, Dara Khosrowshahi, diciéndole que a los piratas informáticos solo se les pagaba después de que se revelaran sus identidades. También eliminó información de un informe preliminar sobre la violación, que decía que una gran cantidad de clientes de Uber divulgaron una gran cantidad de datos personales. La violación finalmente se descubrió y se reveló tanto a la FTC como al público en noviembre de 2017.





Nos llegó este contenido de ciberseguridad de: Cybersecurity Hub

Llegarás a la noticia original en el siguiente enlace: https://www.cshub.com/attacks/news/iotw-former-uber-cso-charged-with-concealing-data-breach

write a shot sentence in spanish about who is «Cybersecurity Hub»

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *