NFM Lending krijgt te maken met juridische stappen wegens vermeende datadiefstal

Een hypotheekverstrekker uit Maryland wordt nu geconfronteerd met een voorgestelde class action-rechtszaak nadat de Interlock-ransomwaregroep de verantwoordelijkheid heeft opgeëist voor het stelen van 2,5 terabyte aan data van NFM Lending. Volgens de rechtszaak heeft het vermeende datalek gevoelige informatie blootgesteld, waaronder socialezekerheidsnummers en andere persoonlijke en financiële gegevens van leners.

De zaak benadrukt een groeiende trend: ransomware-incidenten zijn allang niet meer alleen een IT-probleem voor de betrokken bedrijven. Ze worden steeds vaker een juridische en financiële aansprakelijkheid die zich direct uitstrekt tot de klanten wier gegevens in de systemen van het bedrijf waren opgeslagen, en de rechtbanken wordt gevraagd te beslissen wie verantwoordelijkheid draagt wanneer die gegevens in verkeerde handen terechtkomen.

Wat de rechtszaak beweert

De voorgestelde class action beschuldigt NFM Lending ervan de persoonlijke informatie die het tijdens het hypotheekproces van leners verzamelde, onvoldoende te hebben beschermd. Hypotheekverstrekkers zoals NFM verwerken doorgaans enkele van de meest gevoelige gegevens die een consument kan overhandigen, waaronder socialezekerheidsnummers, inkomensgegevens, belastingdocumenten en identiteitsbewijzen, die allemaal nodig zijn om een woninglening te verwerken.

Interlocks claim dat 2,5 terabyte aan data is gestolen, is alleen al vanwege de schaal ervan significant. Dat volume aan informatie zou, als het accuraat is, jaren aan lenersdossiers, personeelsbestanden en interne bedrijfsdocumenten kunnen vertegenwoordigen. Het kernargument van de rechtszaak is eenvoudig: als het bedrijf redelijke cybersecuritymaatregelen had geïmplementeerd, zou de datadiefstal either niet hebben plaatsgevonden of een veel beperktere omvang hebben gehad.

Zoals gebruikelijk is in dit soort zaken, vraagt de rechtszaak niet alleen om financiële schadevergoeding. Er wordt doorgaans ook gevraagd om toezeggingen van het bedrijf om zijn beveiligingspraktijken in de toekomst te verbeteren en om getroffen personen met voldoende detail te informeren zodat zij zich kunnen beschermen tegen identiteitsdiefstal en fraude.

Interlocks patroon van spraakmakende claims

Interlock heeft een reputatie opgebouwd door zich te richten op een reeks organisaties buiten de financiële sector. De groep eiste eerder de verantwoordelijkheid op voor een ransomwareaanval op de stad Fort Smith, Arkansas, die gemeentelijke computersystemen verstoorde en aanvankelijk door ambtenaren slechts als een vaag "beveiligingsincident" werd omschreven voordat de betrokkenheid van de groep aan het licht kwam. Dat onderzoek naderde later zijn conclusie, zoals beschreven in de berichtgeving over hoe het Fort Smith-ransomwareonderzoek ten einde liep.

Het NFM Lending-incident volgt een bekend draaiboek: een ransomwaregroep claimt een grote databuit, maakt de claim openbaar om druk uit te oefenen op de getroffen organisatie, en de nasleep belandt uiteindelijk in een civiele rechtszaak wanneer getroffen personen en hun advocaten reageren. Of de volledige omvang van Interlocks claims over NFM Lending onafhankelijk wordt geverifieerd of niet, de juridische blootstelling voor het bedrijf ontvouwt zich al via de class action in Maryland.

Wat dit voor u betekent

Als u ooit een hypotheek heeft aangevraagd of met NFM Lending heeft gewerkt, is dit incident een herinnering aan hoeveel gevoelige data hypotheekbedrijven verzamelen en bewaren. Socialezekerheidsnummers, inkomensverificatiedocumenten en bankgegevens zijn precies het soort informatie dat criminelen gebruiken voor identiteitsdiefstal, frauduleuze leningaanvragen en belastingfraude.

Voorlopig is er geen bevestigde openbare lijst van wie getroffen is of welke specifieke datacategorieën betrokken waren, verder dan wat in de rechtszaak wordt beweerd. Desondanks moet iedereen die zaken heeft gedaan met NFM Lending letten op officiële kennisgevingsbrieven, die doorgaans door de staatswet vereist zijn wanneer een bevestigd datalek persoonlijke informatie betreft.

Zelfs als u geen kennisgeving heeft ontvangen, is het de moeite waard om proactief te handelen. Ransomwaregroepen verkopen of lekken gestolen data vaak ongeacht of een bedrijf losgeld betaalt, wat betekent dat de blootstelling kan voortduren lang nadat het initiële incident de krantenkoppen haalt.

Concrete aandachtspunten

Dit is wat u kunt doen als u denkt dat uw informatie betrokken kan zijn geweest bij dit of een vergelijkbaar datalek in de hypotheeksector:

  • Houd uw kredietrapporten nauwlettend in de gaten en overweeg een fraudemelding of kredietblokkering bij de grote kredietbureaus te plaatsen als u dat nog niet heeft gedaan.
  • Let op phishingpogingen die verwijzen naar uw hypotheek, leningaanvraag of NFM Lending direct, aangezien gestolen data vaak wordt gebruikt om scam-e-mails en -telefoontjes overtuigender te laten lijken.
  • Schakel multifactorauthenticatie in op alle financiële accounts die verband houden met uw hypotheek of bankrelatie met de verstrekker.
  • Bewaar alle correspondentie van NFM Lending over het datalek, aangezien deze documentatie van belang kan zijn als u zich bij de class action wilt aansluiten of later een identiteitsdiefsttrapport wilt indienen.

Naarmate de rechtszaak tegen NFM Lending vordert, zullen er waarschijnlijk meer details naar voren komen over de omvang van het vermeende datalek en hoe het bedrijf van plan is te reageren. Behandel uw persoonlijke financiële gegevens in de tussentijd als mogelijk blootgesteld, en handel daarnaar, is de meest betrouwbare manier om eventuele verdere schade te beperken.