Pod koniec lipca FBI aresztowało w Seattle 33-letnią kobietę w związku z masowym naruszeniem danych w firmie Capital One z branży usług finansowych.
33-letni inżynier oprogramowania Paige Thompson, która również przejęła internetowy nick „erratic”, była podejrzana o włamanie się do serwerów Amazon Web Services (AWS) używanych przez Capital One i kradzież danych związanych ze 100 milionami aplikacji kart kredytowych. Prokuratorzy stwierdzili, że naruszenie objęło 140 000 numerów ubezpieczenia społecznego i 80 000 numerów rachunków bankowych, pochodzących z wielu milionów wniosków o karty. Capital One obwinił za naruszenie bezpieczeństwa „lukę w konfiguracji” .
W najnowszym opracowaniu trwającego śledztwa Thompson została oskarżona nie tylko o zhakowanie Capital One, ale również o zaatakowanie 30 innych organizacji. W niektórych przypadkach, według wczorajszego aktu oskarżenia , była inżynier systemów Amazon wykorzystała serwery hakowanych firm do wydobywania kryptowaluty. W akcie oskarżenia zarzucono, że Thompson wykorzystała fakt, że niektórzy klienci w chmurze Amazon „źle skonfigurowali firewalle aplikacji internetowych na serwerach” oraz że ta błędna konfiguracja została wykorzystana do „uzyskania poświadczeń dla kont tych klientów, którzy mieli uprawnienia do przeglądania i kopiowania danych przechowywanych przez klientów na swoich serwerach Cloud Computing Company. ”W akcie oskarżenia nadal utrzymuje się, że Thompson wykorzystała skradzione dane uwierzytelniające, aby uzyskać dostęp do innych danych przechowywanych na serwerach w chmurze Amazon i skopiować je, w tym dane osobowe, i ma motyw:
„Celem było również pozwanie dostępu do serwerów klientów w inny sposób dla własnej korzyści Paige A. Thompson, w tym poprzez wykorzystanie tych serwerów do„ szyfrowania ”.”
Zwykli czytelnicy będą zbyt dobrze zaznajomieni z szybkim wzrostem liczby kryptowalut, w których nieautoryzowane strony mogą ukraść moc komputera, aby „wydobywać” kryptowalutę. Doświadczenie większości użytkowników w zakresie szyfrowania kryptowalut odbywa się w ich przeglądarce internetowej, ale jest to tak samo możliwe – i wręcz jeszcze bardziej atrakcyjne – dla osób wydobywających kryptowalutę, aby skorzystać ze zwiększonej mocy przetwarzania oferowanej przez serwery. Poza Capital One, żadna z organizacji-ofiar nie została wymieniona – chociaż niektóre zostały luźno opisane jako publiczny uniwersytet badawczy, konglomerat telekomunikacyjny i agencja państwowa.
Rozprawa Thompson zaplanowana jest na 5 września 2019 r. i – jeśli ostatecznie zostanie skazana za zarzuty – może dostać 25 lat więzienia. Jak na ironię, śledczy zostali skierowani do Thompson jako podejrzanej po tym, jak jej znajomy ostrzegł Capital One, że skradzione dane zostały opublikowane na Github.