Geçtiğimiz ay Capital One veri ihlaliyle ilgili olarak tutuklanan eski Amazon çalışanı Paige Thompson , yalnızca ABD kredi kartı düzenleyicisini değil aynı zamanda 30’dan fazla şirketi de ihlal etmekle suçlandı. Çarşamba günü ifşa edilen bir iddianame, Thompson’ın yalnızca bir bulut bilişim şirketi tarafından barındırılan yanlış yapılandırılmış sunuculardan veri çalmakla kalmayıp , aynı zamanda yaygın olarak ” Cryptojacking ” olarak bilinen bir uygulama olan kripto para birimi üretimi için saldırıya uğramış sunucuların bilgi işlem gücünü kullandığını da ortaya koydu .
Thompson, 29 Temmuz’da FBI tarafından, Amerika Birleşik Devletleri’nde ve Kanada’da 6 milyondan fazla kredi kartı başvurusunda bulunan kişisel bilgileri açığa çıkaran Capital One Financial Corp’da büyük bir ihlalle ilgili olarak tutuklandı. Çalınan veriler arasında ABD müşterileriyle bağlantılı yaklaşık 140.000 Sosyal Güvenlik numarası ve 80.000 banka hesap numarası ve bazı müşterilerin adları, adresleri, doğum tarihleri, kredi puanları, kredi limitleri ile birlikte Kanada vatandaşlarına ait 1 milyon sosyal sigorta,bakiyeler, ödeme geçmişi ve iletişim bilgileri numarası dahildi. Kolluk kuvvetleri, GitHub hesabındaki Capital One verilerinin çalınmasına ilişkin bilgileri yayınladıktan sonra Thompson’ın faaliyetlerinden haberdar oldu.
Bununla birlikte, dün federal jüri, Thompson’a toplam iki defa (biri telefon sahtekarlığı ve bir bilgisayar sahtekarlığı ve istismarı) Capital One, ABD Adalet Bakanlığı dahil olmak üzere 30’dan fazla varlığa ait verilere yasadışı bir şekilde erişmekle suçladı.
İddianame [ PDF ] söz konusu bulut bilişim şirketini isimlendirmemiş olsa da, daha önce Thompson’ın Amazon İnternet Servisleri’nde çalıştığı ve Amazon’un da bir başkasına (Cloud One’a) bilgi işlem hizmetleri sağlayan bir şirket olduğu biliniyor.
Ancak, Thompson’ın One’ın yanlış yapılandırılmasından dolayı Amazon’un altyapısındaki bir güvenlik açığından değil, Cloud sunucusuna erişim sağlamasından dolayı Amazon Web Hizmetlerinin hiçbir şekilde kusuru olmadığına dikkat edilmelidir.
İddianamede diğer 30 mağdurun isimleri bulunmamakla birlikte, hedeflenen örgütlerin üçünü Washington Eyaleti dışında bir devlet kurumu, ABD dışında bir telekomünikasyon ve Washington Devleti dışında bir kamu araştırma üniversitesi olarak nitelendirdi.
Müfettişler, Thompson’ın çalınan bilgilerin hiçbirini sattığına veya yaydığına dair kanıt bulamadılar.
33 yaşındaki yazılım mühendisi gözaltında kalmaya devam ediyor ve 5 Eylül’de Seattle’daki ABD Bölge Mahkemesinde yukarıda bahsedilen iddianameyle suçlanması planlanıyor. Eğer mahkum olursa 25 yıl hapis cezasına çarptırılabilir.
The Hacker News