Az NFM Lending jogi eljárással néz szembe állítólagos adatlopás miatt

Egy Marylandben működő jelzáloghitelező ellen most egy javasolt csoportos kereset indult, miután az Interlock zsarolóprogram-csoport magára vállalta 2,5 terabájt adat ellopását az NFM Lendingtől. A kereset szerint az állítólagos adatvédelmi incidens érzékeny információkat tárt fel, köztük társadalombiztosítási számokat, valamint a hitelfelvevőkhöz tartozó egyéb személyes és pénzügyi nyilvántartásokat.

Az eset egy növekvő trendet világít meg: a zsarolóprogramos incidensek már nem csupán IT-problémát jelentenek az érintett vállalatok számára. Egyre inkább olyan jogi és pénzügyi felelősséggé válnak, amely közvetlenül kiterjed azokra az ügyfelekre is, akiknek az adatait a vállalati rendszerekben tárolták, és a bíróságoknak kell eldönteniük, ki viseli a felelősséget, amikor ezek az adatok rossz kezekbe kerülnek.

Mit állít a kereset

A javasolt csoportos kereset azzal vádolja az NFM Lendinget, hogy nem védte meg megfelelően azokat a személyes adatokat, amelyeket a hitelfelvevőktől a jelzáloghitel-folyamat során gyűjtött. Az olyan jelzáloghitelezők, mint az NFM, jellemzően a fogyasztóktól megszerezhető egyik legérzékenyebb adatot kezelik, beleértve a társadalombiztosítási számokat, jövedelmi adatokat, adónyilvántartásokat és azonosító dokumentumokat, amelyek mind szükségesek a lakáshitel feldolgozásához.

Az Interlock azon állítása, miszerint 2,5 terabájt adatot lopott el, már pusztán a léptéke miatt is jelentős. Ez az adatmennyiség, ha pontos, a hitelfelvevők éveken át vezetett nyilvántartásait, munkavállalói iratait és belső vállalati dokumentumokat jelenthet. A kereset központi érvelése egyszerű: ha a vállalat ésszerű kiberbiztonsági védelmi intézkedéseket vezetett volna be, az adatlopás vagy nem történt volna meg, vagy sokkal korlátozottabb mértékű lett volna.

Ahogy az ilyen típusú ügyekben gyakran előfordul, a kereset nem csupán pénzbeli kártérítést kér. Jellemzően azt is kéri a vállalattól, hogy vállaljon kötelezettséget a biztonsági gyakorlatának jövőbeli javítására, és elegendő részletességgel értesítse az érintett személyeket ahhoz, hogy megvédhessék magukat a személyazonosság-lopástól és a csalástól.

Az Interlock nagy figyelmet keltő állításainak mintázata

Az Interlock hírnevét arra építette, hogy a pénzügyi szektoron túl is számos szervezetet célba vesz. A csoport korábban magára vállalta a Fort Smith, Arkansas városa elleni zsarolóprogram-támadást, amely megzavarta a városi számítógépes rendszereket, és amelyet a tisztviselők kezdetben csupán homályos „biztonsági eseményként” írtak le, mielőtt a csoport érintettsége napvilágra került. A nyomozás később a végéhez közeledett, amint azt a Fort Smith-i zsarolóprogram-nyomozás végéhez közeledéséről szóló tudósítás részletezte.

Az NFM Lending esete egy ismerős forgatókönyvet követ: egy zsarolóprogram-csoport nagy adatmennyiséget állít magáénak, nyilvánosságra hozza az állítását, hogy nyomást gyakoroljon az áldozatra, a következmények pedig végül polgári bíróság elé kerülnek, ahogy az érintett személyek és ügyvédeik reagálnak. Függetlenül attól, hogy az Interlock NFM Lendinggel kapcsolatos állításai teljes mértékben független megerősítést nyernek-e vagy sem, a vállalat jogi kitettsége már most kibontakozik a marylandi csoportos kereseten keresztül.

Mit jelent ez Önnek

Ha valaha is folyamodott jelzáloghitelért, vagy dolgozott az NFM Lendinggel, ez az incidens emlékeztető arra, mennyi érzékeny adatot gyűjtenek és őriznek meg a jelzáloghitelező cégek. A társadalombiztosítási számok, a jövedelemigazolási dokumentumok és a banki adatok pontosan olyan információk, amelyeket a bűnözők személyazonosság-lopáshoz, csalárd hitelkérelmekhez és adócsaláshoz használnak.

Egyelőre nincs megerősített nyilvános lista arról, hogy kiket érintett az eset, vagy hogy milyen konkrét adatkategóriákról volt szó azon túl, amit a kereset állít. Mindazonáltal mindenkinek, aki üzleti kapcsolatban állt az NFM Lendinggel, figyelnie kell a hivatalos értesítő leveleket, amelyeket az állami jogszabályok jellemzően megkövetelnek, ha egy megerősített adatvédelmi incidens személyes adatokat érint.

Még ha nem is kapott értesítést, érdemes proaktív álláspontot kialakítania. A zsarolóprogram-csoportok gyakran eladják vagy kiszivárogtatják a lopott adatokat, függetlenül attól, hogy a vállalat fizet-e váltságdíjat, ami azt jelenti, hogy a kitettség jóval azután is fennmaradhat, hogy az eredeti incidens a hírekbe kerül.

Gyakorlati tanulságok

Íme, mit tehet, ha úgy gondolja, hogy adatai érintettek lehettek ebben vagy egy hasonló jelzálogipari adatvédelmi incidensben:

  • Kísérje figyelemmel szorosan a hiteljelentéseit, és fontolja meg csalási riasztás vagy hitelzárolás elhelyezését a fő hitelintézeteknél, ha ezt még nem tette meg.
  • Figyeljen az olyan adathalász kísérletekre, amelyek a jelzáloghitelére, hitelkérelmére vagy közvetlenül az NFM Lendingre hivatkoznak, mivel a lopott adatokat gyakran arra használják, hogy a csaló e-mailek és hívások hitelesebbnek tűnjenek.
  • Kapcsolja be a többtényezős hitelesítést minden olyan pénzügyi számlán, amely a jelzáloghiteléhez vagy a hitelezővel fennálló banki kapcsolatához kapcsolódik.
  • Őrizze meg az NFM Lendingtől az adatvédelmi incidenssel kapcsolatban érkező minden levelezést, mivel ezek a dokumentumok fontosak lehetnek, ha úgy dönt, hogy csatlakozik a csoportos keresethez, vagy később személyazonosság-lopási bejelentést tesz.

Ahogy az NFM Lending elleni kereset halad előre, valószínűleg több részlet derül ki az állítólagos adatvédelmi incidens terjedelméről és arról, hogy a vállalat hogyan kíván reagálni. Addig is, ha személyes pénzügyi adatait potenciálisan nyilvánosságra kerültként kezeli, és ennek megfelelően cselekszik, az a legmegbízhatóbb módja annak, hogy korlátozza az esetleges tovagyűrűző károkat.