Vazamento na Thomson Reuters expõe dados sigilosos de tribunais dos EUA e Canadá

Uma violação de segurança na plataforma de gerenciamento de processos judiciais C-Track, operada por uma subsidiária da Thomson Reuters, expôs informações de tribunais de pelo menos 12 estados dos Estados Unidos, das Ilhas Virgens Americanas e do Canadá. Entre os dados potencialmente comprometidos estão documentos judiciais sigilosos e informações pessoais sensíveis.
A Thomson Reuters ainda não informou como os invasores conseguiram acesso ao ambiente, quem foi responsável pelo ataque ou qual volume de informações foi obtido. O número de pessoas afetadas também permanece desconhecido. Segundo a empresa, o incidente ocorreu dentro de sua própria infraestrutura e não foi provocado por falhas nas redes ou sistemas dos tribunais atingidos.
A atividade não autorizada foi descoberta em 30 de junho, quando a companhia iniciou uma investigação com especialistas externos em cibersegurança e autoridades policiais. A análise determinou que um invasor havia obtido determinados arquivos armazenados no C-Track em março.
Uma divulgação separada da Suprema Corte de Montana indica, porém, que o acesso não autorizado teria ocorrido entre março e junho, sugerindo que os invasores podem ter permanecido no sistema de registros judiciais por meses antes da descoberta.
As informações potencialmente expostas incluem nomes, números de Social Security, equivalentes ao CPF para diversas finalidades nos EUA, números de carteira de motorista, datas de nascimento, informações médicas e dados de seguros de saúde.
A Thomson Reuters também reconheceu que informações confidenciais, ocultadas ou mantidas sob sigilo judicial podem ter sido afetadas em alguns tribunais. Até o momento, entretanto, a companhia afirma não ter encontrado evidências de fraude ou uso indevido dos dados relacionados ao incidente.
Nos Estados Unidos, a lista inclui tribunais de apelação do Alabama, Kentucky, Montana, Nevada, New Hampshire, Dakota do Norte, Carolina do Sul, Tennessee e Wyoming, além de tribunais da Pensilvânia, dez cortes distritais de apelação de Ohio e tribunais das Ilhas Virgens Americanas. O Departamento Judicial do Oregon também confirmou posteriormente que seus tribunais de apelação foram afetados, elevando para pelo menos 12 o número conhecido de estados atingidos.
No Canadá, autoridades judiciais de Ontário informaram que ainda não está claro exatamente quais informações foram comprometidas ou quantas pessoas foram afetadas.
O incidente não interrompeu o funcionamento do C-Track, que permanece operacional. A Thomson Reuters informou ter implementado novas medidas de segurança após a descoberta da violação e submetido as mudanças à avaliação de especialistas externos.
A empresa também está oferecendo às pessoas afetadas 12 meses gratuitos de monitoramento de crédito e proteção contra roubo de identidade. A extensão total da violação, entretanto, ainda está sendo determinada.




