HackerOne, bug-bounty-plattformen som behandlar sårbarhetsinlämningar mellan säkerhetsforskare och deltagande företag, avslöjade en misstänkt incident denna vecka.
HackerOne sa att en av dess nyligen anställda anställda skickade in redan bekräftade felrapporter via ett dockkonto och lyckades ta emot belöningar från intresserade företag. HackerOne identifierade och sparkade den oseriöse anställde och informerade berörda företag om sin utredning.
HackerOne-anställd stjäl belöningar
Den 22 juni fick HackerOne en begäran från någon med ett handtag “” om att undersöka en misstänkt sårbarhet, vilket fick plattformen att inse att betydande bedrägerier förekom på deras företag.
Dagen efter noterade HackerOne att en av dess anställda hade haft tillgång till plattformen i mer än två månader, från det att han gick med i företaget till att han hade lämnat in redan avslöjade sårbarheter till deltagande företag.
Genom att skapa ett marionettkonto för att dirigera dessa falska försändelser kontaktade den oärliga medarbetaren sju företag och fick till och med belöningar för några av försändelserna. HackerOne undersökte vidare med betalningspartners och identifierade den oärliga medarbetaren och sparkade honom omedelbart.
De låste också hans bärbara dator på distans i väntan på utredningen och gjorde bildbehandlingen och den rättsmedicinska analysen för att få mer information. Och den 30 juni sa HackerOne att det kommer att gå igenom med advokat för att avgöra om en kriminell hänvisning av denna fråga är lämplig.
Dessutom sa HackerOne att det inte hittade några bevis för missbruk av sårbarhetsdata. och informerade enskilda kunder vars rapporter var tillgängliga med åtkomstdatum och tider för varje sårbarhetsavslöjande.
