Lo studio legale Tycko & Zavareei ha presentato un'azione legale , relativa a personali di oltre 100 milioni di clienti del gruppo bancario Capital One, incluse informazioni su circa 140.000 numeri di previdenza sociale e 80.000 numeri di conto bancario. Oltre a Capital One, tra i convenuti c'è anche GitHub, accusata di fornire la possibilità di ospitare, visualizzare e utilizzare informazioni ottenute tramite un attacco informatico.
Secondo l'attore, GitHub è tenuta a rispettare la legislazione vigente negli Stati Uniti che vieta la pubblicazione di numeri di previdenza sociale degli utenti. In particolare, poiché i numeri di previdenza sociale hanno un formato fisso, l'azienda avrebbe dovuto implementare filtri per identificare e bloccare la pubblicazione da parte degli utenti delle informazioni diffuse, senza attendere comunicazioni ufficiali.
I rappresentanti di GitHub hanno dichiarato che le informazioni fornite dall'attore non sono veritiere e che su GitHub non sono stati pubblicati dati personali ottenuti a seguito di una violazione. In uno dei repository erano solo state inserite istruzioni su come recuperare dati che rimanevano effettivamente nel database ospitato su Amazon S3. A causa di una configurazione inadeguata del firewall, che limitava l'accesso alle applicazioni web, era possibile accedere allo storage su Amazon S3. Dopo il primo avviso da parte di Capital One, le istruzioni pubblicate sono state rimosse da GitHub.
Nell'ambito della controversia, Paige Thompson, una ex dipendente di Amazon, che a marzo ha scoperto il problema e ad aprile ha pubblicato su GitHub informazioni su come ottenere accesso. I dettagli che descrivevano il problema sono rimasti su GitHub dal 21 aprile fino a metà luglio. La causa intentata da Capital One accusa una scarsa organizzazione del monitoraggio degli accessi non autorizzati, il che ha portato a una violazione non notata per circa tre mesi.
Fonte: opennet.ru
