Hacker do DraftKings é condenado a 30 meses de prisão por vender contas roubadas em ataque cibernético
Kamerin Stokes, de 23 anos, foi sentenciado a 30 meses de prisão por um tribunal federal de Nova York por participar de um ataque de credential stuffing contra a plataforma DraftKings em 2022. O ataque comprometeu cerca de 68 mil contas, permitindo saques ilegais dos saldos das vítimas. Joseph Garrison, cúmplice, já havia sido condenado a 18 meses de prisão em janeiro de 2024.
Detalhes do ataque e condenação
Kamerin Stokes foi condenado por sua participação em um ataque cibernético que explorou a técnica de credential stuffing contra a DraftKings, plataforma de apostas esportivas e fantasy sports. O ataque ocorreu em novembro de 2022 e resultou no comprometimento de aproximadamente 68 mil contas. Os invasores utilizaram credenciais vazadas de outros serviços, aproveitando-se do hábito comum de reutilização de senhas pelos usuários. Após acessar as contas, os criminosos adicionavam métodos de pagamento fraudulentos e realizavam saques dos saldos disponíveis. Stokes operava um shop online, 'TheMFNPlug', onde vendia o acesso às contas comprometidas. O volume movimentado por ele ultrapassou US$ 300 mil.
Técnica de credential stuffing e impacto
O credential stuffing é uma técnica que envolve o uso automatizado de combinações de usuários e senhas obtidas em vazamentos anteriores, frequentemente adquiridas em fóruns da dark web. Essa prática é eficaz devido à reutilização de credenciais por muitos usuários em diferentes plataformas. No caso da DraftKings, os invasores conseguiram acessar cerca de 60 mil contas, com a empresa estimando um total de 68 mil contas comprometidas. Além de Stokes, Joseph Garrison, outro cúmplice, foi condenado a 18 meses de prisão em janeiro de 2024 por seu envolvimento no esquema.