Una violación en Thomson Reuters llegó a los tribunales de apelación en doce jurisdicciones de EE. UU.
Thomson Reuters dice que una parte no autorizada accedió a archivos pertenecientes a C-Track, la plataforma de gestión de casos que su negocio de software para tribunales vende a los poderes judiciales. Los registros involucrados provienen de tribunales de apelación en una docena de jurisdicciones de EE. UU. y de Ontario, Canadá.
La compañía detectó la actividad en su entorno en la nube el 30 de junio, según Reuters, que es propiedad de Thomson Reuters. Los archivos fueron tomados en marzo, tres meses antes de que alguien se diera cuenta.
La divulgación pública siguió el 2 de septiembre, cuando los sistemas judiciales en varios estados emitieron avisos el mismo día. Eso es más de cinco meses después del acceso y más de dos después de que se descubriera.
Las jurisdicciones afectadas nombradas hasta ahora son Alabama, Kentucky, Montana, Nevada, New Hampshire, Dakota del Norte, Ohio, Pensilvania, Carolina del Sur, Tennessee, Wyoming y las Islas Vírgenes de EE. UU., junto con Ontario. La rama judicial de Minnesota también divulgó una exposición la misma semana, lo que elevaría el conteo por encima de las doce jurisdicciones de EE. UU. en la copia de cable.
Lo que hay en esos archivos es la parte incómoda. Los avisos enviados a los usuarios del tribunal describen nombres junto con números de Seguro Social, números de licencia de conducir, información médica, fechas de nacimiento e información de seguros de salud, y Minnesota advirtió que algunos documentos confidenciales o sellados también podrían haber sido capturados.
Los registros judiciales no son un objetivo de violación ordinario. Un archivo de caso puede contener una orden de protección, un asunto juvenil sellado o un archivo médico, lo que hace que la dirección y el número de teléfono adjuntos a él valgan considerablemente más para quien lo posea que los mismos detalles extraídos de un minorista.
Thomson Reuters dice que la plataforma en sí siguió funcionando. “No ha habido interrupción operativa en C-Track” y “nuestros productos y servicios siguen siendo totalmente operativos”, dijo la compañía, añadiendo que trajo expertos en ciberseguridad externos y notificó a las fuerzas del orden.
Los tribunales individuales han sido más directos. La presidenta del Tribunal Supremo de Minnesota, Natalie Hudson, dijo que estaba “profundamente preocupada de que los datos de nuestros usuarios del tribunal hayan sido comprometidos”, y el presidente del Tribunal Supremo de Montana, Cory Swanson, dijo que sus tribunales seguirían trabajando con el equipo de C-Track “para garantizar que nuestros tribunales operen sin temor a la violación de la privacidad personal”.
Montana se enteró de la violación el 23 de julio, seis semanas antes de que lo hiciera el público. El estado ha informado a cualquier persona que haya sido parte de un caso judicial en Montana que puede verse afectada, y ha enfatizado que los datos estaban en los servidores de Thomson Reuters en lugar de en los propios.
La Oficina Administrativa de los Tribunales de Kentucky dijo que sus tribunales de apelación “no estaban funcionalmente afectados” y que “no hay indicios en este momento de que la parte no autorizada distribuyó los datos de Kentucky a ninguna otra parte o entidad”. Sus tribunales de primera instancia no están afectados porque el estado no utiliza un proveedor externo para la presentación electrónica de los tribunales de primera instancia.
La remediación se está llevando a cabo en líneas familiares. Thomson Reuters está ofreciendo doce meses de monitoreo de crédito y protección contra el robo de identidad, ha establecido un centro de llamadas, y los usuarios del sistema han sido obligados a restablecer sus contraseñas.
Nadie ha dicho quién fue el responsable. Reuters informó que no pudo determinar de manera independiente ni al atacante ni los detalles específicos de lo que se tomó, y ningún grupo ha reclamado públicamente la intrusión.
La forma de esto se está volviendo rutinaria. Un proveedor se encuentra detrás de docenas de instituciones, y una sola intrusión alcanza a todas ellas a la vez, lo que es lo que sucedió cuando un ataque a un proveedor de software en lugar de a una escuela produjo la mayor violación de datos educativos registrada, y nuevamente cuando se robaron datos de clientes de LastPass a través de un proveedor.
Para Thomson Reuters, que ha estado reconstruyendo su organización de ingeniería en torno a la IA, el momento es incómodo. Su división legal es el núcleo rentable de la compañía, y su propuesta a los tribunales se basa en ser el lugar seguro para colocar un expediente.
El conteo de personas afectadas no ha sido publicado. Tampoco se ha publicado el mecanismo de la intrusión, lo que deja a las doce jurisdicciones describiendo el mismo incidente en términos ligeramente diferentes mientras los ataques a organizaciones de EE. UU. siguen cambiando de carácter.
Otros artículos
Una violación en Thomson Reuters llegó a los tribunales de apelación en doce jurisdicciones de EE. UU.
Thomson Reuters dice que una parte no autorizada accedió a archivos de C-Track, su plataforma de gestión de casos judiciales, exponiendo registros de tribunales de apelación en 12 jurisdicciones de EE. UU. y Ontario.
