Кибератака срещу технологичната компания Conduent е компрометирала данни на поне 25 милиона американци, включително приблизително половината от населението на Тексас. Изложена е чувствителна информация като Social Security numbers и данни, свързани със здравно осигуряване.
Случаят се изяснява постепенно, тъй като щатски администрации продължават да проверяват и съобщават мащаба на засегнатите записи.
Какво се знае за атаката срещу Conduent
Conduent, базиран в Ню Джърси изпълнител на технологични услуги за държавни и бизнес клиенти, е бил атакуван от хакери при операция, започнала през октомври 2024 г. Според наличната информация проникването е останало незабелязано близо три месеца, преди да бъде открито на 13 януари.
Инцидентът е описван като ransomware атака, а с времето излизат нови данни за това кои щати и колко жители може да са засегнати.
Колко хора са засегнати в отделните щати
Общият брой на засегнатите е поне 25 милиона души. Тексас е направил най-голяма корекция: първоначалната оценка за около 4 милиона потенциално засегнати е увеличена до 15,4 милиона, което представлява ръст от 285%.
В Орегон оценката е за около 10,5 милиона души с възможно изтичане на чувствителни данни. Съобщава се и за стотици хиляди други засегнати в щати като Делауеър, Масачузетс и Ню Хемпшир.
Тъй като Conduent обслужва системи за множество щатски администрации, броят на засегнатите може да се променя при допълнителни проверки и съпоставяне на записи.Роля на Conduent в публичните услуги и последствията за компанията
Conduent поддържа ключови бекенд системи за щатски правителства в САЩ — от обработка на Medicaid claims и системи за право на достъп до услуги, до плащания за child support, помощи за храна и unemployment insurance.
Компанията работи с агенции в 46 щата и поддържа правителствени здравни програми, които обслужват около 120 милиона души. По данни от описанието на дейността ѝ Conduent обработва над 500 милиона Medicaid claims годишно и разпределя десетки милиарди долари годишно под формата на публични помощи.
Паралелно с това инцидентът води до съдебни действия: няколко class action дела са обединени във федерален съд в Ню Джърси. В исковете се твърди, че Conduent не е осигурила адекватна защита на чувствителни лични и здравни данни и че уведомяването на засегнатите е било забавено с месеци след установяване на пробива. Назначен е plaintiffs’ steering committee, който да координира процесите, а рискът за компанията включва потенциални значителни обезщетения, регулаторни санкции и дългосрочни последствия в отношенията с щатски клиенти.
По пазарни данни, цитирани в контекста на случая, акцията на Conduent е достигала над 23 долара през 2018 г., но оттогава е загубила около 90% от стойността си и се е търгувала около 1,50 долара.
SafePay и твърденията за източени данни
Отговорност за атаката публично поема групата SafePay ransomware. Тя заявява, че е източила приблизително 8,5 терабайта данни от системите на Conduent по време на продължилото месеци проникване.
SafePay е включила Conduent в свой dark web сайт за изтичания и е заплашила да публикува данните, ако не бъде платен откуп. Conduent не е заявила дали е водила преговори с нападателите. Нито Conduent, нито SafePay потвърждават публично сумата на искания откуп, както и дали е извършено плащане.
От страна на Conduent се посочва, че са предприети действия за ограничаване на инцидента: подсигуряване на мрежите, възстановяване на системи и операции, уведомяване на правоприлагащите органи и разследване с помощта на външни експерти по дигитална криминалистика. Компанията заявява още, че тя и трети страни наблюдават dark web и към момента нямат доказателства лична информация да е била публикувана там.
Какво означава това
- Повишен риск от злоупотреби с идентичност: изтичането на Social Security numbers може да увеличи вероятността от измами и неправомерен достъп до услуги.
- Натиск върху публичните доставчици и изпълнители: инцидентът показва колко критични са външните ИТ доставчици за работата на щатски системи и социални плащания.
- Правни и регулаторни последствия: консолидираните class action дела и потенциалните санкции могат да доведат до значителни разходи и промени в практиките за сигурност.
- Важност на ранното откриване: според Josh Mason, chief technology officer в RecordPoint, зависимостите от трети страни разширяват „attack surface“, което изисква видимост и по-бързо засичане по цялата supply chain.
