Thomson Reuters C-Track 法院平台数据泄露:11 州司法记录含社保号外流

汤森路透(Thomson Reuters)确认,其旗下 West Publishing 部门运营的法院案件管理平台 C-Track 遭未授权方访问,波及美国 11 个州、美属维尔京群岛以及加拿大安大略省的法院系统。明尼苏达州司法部门表示,泄露数据可能包含社会安全号码、驾照号码与医疗信息,甚至涉及本应封存不公开的诉讼记录。

事件概述

C-Track 是汤森路透向上诉法院等司法机构提供的案件管理与公开检索平台。此次入侵于今年 6 月被发现,随后调查显示受影响范围覆盖美国 11 个州及加拿大司法辖区。明尼苏达州司法分支已确认其上诉法院相关数据暴露,并已切断汤森路透对其系统的访问权限,同时强制相关用户重置密码。

技术细节

官方通报目前仅说明“未授权方获取了 C-Track 平台上的文件”,具体入侵路径、攻击者身份与窃取数据的确切规模尚未公开。事件真正敏感的地方在于数据类型:法院系统中保存的封存案件记录(sealed filings)本应仅限司法人员查阅,一旦外泄,当事人的人身安全与隐私保护机制将形同虚设。叠加社会安全号码与驾照号码,攻击者具备实施精准身份盗用与定向敲诈的完整素材。

影响评估

  • 范围:美国 11 个州、美属维尔京群岛、加拿大安大略省的法院系统。
  • 数据类型:姓名等个人信息、社会安全号码、驾照号码、医疗信息、封存诉讼记录。
  • 风险等级:高。司法记录的敏感性与不可更换性(SSN 泄露无法像密码一样重置)意味着影响长期存在。

修复建议

  • 使用司法类 SaaS 平台的机构应立即审计第三方供应商的访问权限,执行最小权限原则并启用访问日志审查。
  • 涉及凭证泄露的系统应完成密码轮换,并对异常查询行为建立告警。
  • 受影响个人应监控自身信用报告,警惕冒充法院的钓鱼电话与邮件——司法数据泄露后常伴随精准社工诈骗。
  • 采购司法/政务类云服务时,将数据隔离、泄露通知时限与审计权写入合同条款。

参考来源