Capital One Hackeri Daha Fazlasını Yapmış

Geçtiğimiz ay Capital One veri ihlaliyle ilgili olarak tutuklanan eski Amazon çalışanı Paige Thompson , yalnızca ABD kredi kartı düzenleyicisini değil aynı zamanda 30’dan fazla şirketi de ihlal etmekle  suçlandı. Çarşamba günü ifşa edilen bir iddianame, Thompson’ın yalnızca bir bulut bilişim şirketi tarafından barındırılan yanlış yapılandırılmış sunuculardan veri çalmakla kalmayıp , aynı zamanda yaygın olarak ” Cryptojacking ” olarak bilinen bir uygulama olan kripto para birimi üretimi için saldırıya uğramış sunucuların bilgi işlem gücünü kullandığını da ortaya koydu .

Thompson, 29 Temmuz’da FBI tarafından, Amerika Birleşik Devletleri’nde ve Kanada’da 6 milyondan fazla kredi kartı başvurusunda bulunan kişisel bilgileri açığa çıkaran Capital One Financial Corp’da büyük bir ihlalle ilgili olarak tutuklandı. Çalınan veriler arasında ABD müşterileriyle bağlantılı yaklaşık 140.000 Sosyal Güvenlik numarası ve 80.000 banka hesap numarası ve bazı müşterilerin adları, adresleri, doğum tarihleri, kredi puanları, kredi limitleri ile birlikte Kanada vatandaşlarına ait 1 milyon sosyal sigorta,bakiyeler, ödeme geçmişi ve iletişim bilgileri numarası dahildi.  Kolluk kuvvetleri, GitHub hesabındaki Capital One verilerinin çalınmasına ilişkin bilgileri yayınladıktan sonra Thompson’ın faaliyetlerinden haberdar oldu.

Paige Thompson İddiası

Bununla birlikte, dün federal  jüri, Thompson’a toplam iki defa (biri telefon  sahtekarlığı ve bir bilgisayar sahtekarlığı ve istismarı)  Capital One, ABD Adalet Bakanlığı dahil olmak üzere 30’dan fazla varlığa ait verilere yasadışı bir şekilde erişmekle suçladı.

İddianame [ PDF ] söz konusu bulut bilişim şirketini isimlendirmemiş olsa da, daha önce Thompson’ın Amazon İnternet Servisleri’nde çalıştığı ve Amazon’un da bir başkasına (Cloud One’a) bilgi işlem hizmetleri sağlayan bir şirket olduğu biliniyor.

Ancak, Thompson’ın One’ın yanlış yapılandırılmasından dolayı Amazon’un altyapısındaki bir güvenlik açığından değil, Cloud sunucusuna erişim sağlamasından dolayı Amazon Web Hizmetlerinin hiçbir şekilde kusuru olmadığına dikkat edilmelidir.

İddianamede diğer 30 mağdurun isimleri  bulunmamakla birlikte, hedeflenen örgütlerin üçünü Washington Eyaleti dışında bir devlet kurumu, ABD dışında bir telekomünikasyon ve Washington Devleti dışında bir kamu araştırma üniversitesi olarak nitelendirdi.

Müfettişler, Thompson’ın çalınan bilgilerin hiçbirini sattığına veya yaydığına dair  kanıt bulamadılar.

33 yaşındaki  yazılım mühendisi gözaltında kalmaya devam ediyor ve 5 Eylül’de Seattle’daki ABD Bölge Mahkemesinde yukarıda bahsedilen iddianameyle suçlanması planlanıyor. Eğer mahkum olursa 25 yıl hapis cezasına çarptırılabilir.

The Hacker News

About The Author

Reply