Uber-Sicherheitschef wegen vertuschtem Datenskandal verurteilt
Joseph Sullivan verbarg einen massiven Hackerangriff auf Uber – 57 Millionen Nutzer betroffen
Veröffentlicht 6. Juni 2025

Falldetails
Quick Facts
Klassifizierung:
Joseph Sullivan, damaliger Chief Security Officer (CSO) bei Uber, wurde im Oktober 2016 zum zentralen Akteur einer der gravierendsten Vertuschungsaktionen in der Geschichte der Technologiebranche – und dafür später strafrechtlich zur Verantwortung gezogen.
Verurteilung wegen Vertuschung
Sullivan wurde in zwei Anklagepunkten für schuldig befunden: Behinderung der Justiz sowie wissentliche Verheimlichung einer Straftat – im US-amerikanischen Recht als „Misprision of Felony“ bekannt. Der Fall gilt als Datenschutzverletzungen wegweisend, weil erstmals ein leitender Manager eines großen Technologieunternehmens persönlich strafrechtlich für das Verschweigen eines Cyberangriffs zur Rechenschaft gezogen wurde.
Wie die Hacker eindrangen
Der Angriff ereignete sich im Oktober 2016 und wurde einen Monat später entdeckt. Die Hacker verschafften sich Zugang zu Ubers Systemen über gestohlene GitHub-Zugangsdaten, die AWS-Schlüssel zu einem unverschlüsselten S3-Speicher enthielten. Kompromittiert wurden Daten von 57 Millionen Uber-Nutzern und Fahrern – darunter Namen, E-Mail-Adressen, Telefonnummern und rund 600.000 US-Führerscheinnummern. Solche Informationen können für Identitätsdiebstahl oder anderen Missbrauch genutzt werden.
Zeitlinie
Datenpanne bei Uber
Hacker erlangen über gestohlene GitHub-Zugangsdaten mit AWS-Schlüsseln Zugriff auf einen unverschlüsselten S3-Speicher von Uber. Daten von 57 Millionen Nutzern und Fahrern werden kompromittiert.
Uber entdeckt die Datenpanne
Uber entdeckt das Ausmaß des Hackerangriffs einen Monat nach dessen Erfolg.
Zahlung an die Hacker
Uber zahlt den Hackern 100.000 Dollar dafür, dass sie die Daten löschen und eine Verschwiegenheitsvereinbarung unterschreiben. Die Zahlung wird als Bug-Bounty getarnt.
Öffentliche Bekanntgabe
Uber macht die Datenpanne mehr als ein Jahr nach ihrem Auftreten öffentlich. Das Unternehmen entlässt seinen Sicherheitschef und einen Mitarbeiter wegen ihrer Rolle bei der Vertuschung.
Zahlung an die Hacker
Statt den Vorfall den Behörden zu melden, zahlte Uber den Hackern 100.000 US-Dollar dafür, die Daten zu löschen und eine Geheimhaltungsvereinbarung zu unterzeichnen. Die Zahlung wurde als sogenannte Bug-Bounty-Auszahlung verschleiert – ein branchenübliches Programm, bei dem Unternehmen Sicherheitsforschern eine Prämie zahlen, wenn diese Schwachstellen in ihren Systemen aufdecken. Durch diese Tarnung konnte Uber den Vorfall zunächst ohne öffentliches Aufsehen handhaben.
Über ein Jahr Schweigen
Der Datenschutzverstoß blieb mehr als ein Jahr lang geheim. Erst am 21. November 2017 – mehr als 13 Monate nach dem Angriff – informierte Uber die Öffentlichkeit. Die lange Vertuschungszeit war ein zentrales Element der Anklage gegen Sullivan. Im Zuge der Offenlegung entließ Uber Sullivan sowie einen weiteren Mitarbeiter aufgrund ihrer Rolle bei der Verheimlichung.
Konsequenzen für Uber und Sullivan
Uber wurde zu einer Zahlung von 148 Millionen US-Dollar an US-amerikanische Behörden verurteilt. Zusätzlich zahlte das Unternehmen Bußgelder von über 1,2 Millionen US-Dollar an Datenschutzbehörden in Großbritannien und den Niederlanden. Sullivans Strafverfolgung galt als möglicherweise erster Fall, in dem ein Manager eines großen Technologieunternehmens individuell strafrechtlich für das Verschweigen eines Cyberangriffs zur Verantwortung gezogen wurde.
Zu diesem Fall fragen
Antworten nur aus der Berichterstattung von KrimiNytDiesem Fall folgen
Erhalte eine E-Mail, wenn eine neue Doku, ein Podcast oder ein Buch zu Uber-Sicherheitschef wegen vertuschtem Datenskandal verurteilt erscheint oder ein Urteil fällt.