Compania juridică Tycko & Zavareei a intentat o acțiune în justiție , legată de datele personale ale peste 100 de milioane de clienți ai holdingului bancar Capital One, inclusiv informații despre aproximativ 140 de mii de numere de asigurare socială și 80 de mii de numere de cont bancar. Pe lângă Capital One, printre pârâți se numără compania GitHub, care este acuzată de furnizarea posibilității de stocare, afișare și utilizare a informațiilor obținute în urma unui hack.
Conform plângerii, GitHub trebuie să respecte legislația din SUA care interzice publicarea numerele de asigurare socială ale utilizatorilor. În special, deoarece numerele de asigurare socială au un format fix, compania ar fi trebuit să implementeze filtre pentru a identifica cazurile în care utilizatorii au publicat rezultatele breșelor și să le blocheze, fără a aștepta notificări oficiale.
Reprezentanții GitHub au declarat că afirmațiile reclamantului nu sunt adevărate și că pe GitHub nu au fost publicate datele personale obținute în urma breșei. Într-unul dintre repositoare au fost doar plasate instrucțiuni privind obținerea datelor, care, de fapt, au rămas în baza de date stocată în serviciul cloud Amazon S3. Din cauza configurării necorespunzătoare a firewall-ului, care restricționa accesul la aplicațiile web, a fost posibilă accesarea stocării în Amazon S3. La prima notificare primită de la Capital One, instrucțiunile publicate au fost eliminate din GitHub.
În cadrul procesului, de asemenea Paige Thompson, fosta angajată a Amazon, care a descoperit problema în martie și în aprilie a publicat pe GitHub informații despre cum să obțină acces. Detaliile despre problemă au rămas pe GitHub din 21 aprilie până la mijlocul lunii iulie. Capital One este acuzată în plângere de organizarea necorespunzătoare a monitorizării accesului neautorizat, ceea ce a dus la faptul că breșa a rămas neobservată timp de aproape trei luni.
Sursa: opennet.ro
