Le cabinet d'avocats Tycko & Zavareei a déposé une action en justice , lié à de données personnelles de plus de 100 millions de clients du groupe bancaire Capital One, y compris des informations sur environ 140 000 numéros de sécurité sociale et 80 000 numéros de comptes bancaires. En plus de Capital One, les défendeurs incluent la société GitHub, qui est accusée d'avoir permis le stockage, l'affichage et l'utilisation d'informations obtenues suite à un piratage.
Selon le plaignant, GitHub doit se conformer à la législation américaine interdisant la divulgation au public des numéros de sécurité sociale des utilisateurs. En particulier, étant donné que les numéros de sécurité sociale ont un format fixe, la société aurait dû mettre en place des filtres pour détecter et bloquer la publication par les utilisateurs des résultats des fuites, sans attendre des notifications officielles.
Les représentants de GitHub ont déclaré que les allégations du plaignant n'étaient pas fondées et que des données personnelles obtenues par la fuite n'avaient pas été publiées sur GitHub. Dans l'un des dépôts, seules étaient fournies des instructions pour accéder à des données qui restaient en fait dans une base de données hébergée sur le service cloud Amazon S3. En raison d'une mauvaise configuration du pare-feu limitant l'accès aux applications web, il était possible d'accéder au stockage sur Amazon S3. Dès la première notification de Capital One, les instructions publiées ont été supprimées de GitHub.
Dans le cadre de l'affaire, Paige Thompson, ancienne employée d'Amazon, qui a découvert le problème en mars et a publié en avril sur GitHub des informations pour obtenir un accès. Les détails décrivant le problème sont restés sur GitHub du 21 avril jusqu'à la mi-juillet. Capital One est accusée dans la plainte de ne pas avoir correctement surveillé l'accès non autorisé, ce qui a conduit à ce que la fuite reste inaperçue pendant près de trois mois.
Source : opennet.ru
