Compliance · · 5 min read

Quattro notifiche di violazione in California indicano l’esposizione di singoli account

Le notifiche di tre società di servizi professionali descrivono documenti consultati dopo la compromissione di account individuali da parte di aggressori, mentre una quarta notifica resta illeggibile.

L’elenco californiano delle notifiche di violazione ha ricevuto comunicazioni da quattro società di servizi professionali l’1 e il 2 ottobre 2026. Le notifiche di Aldrich Services, Greenberg Traurig, Sheppard, Mullin, Richter & Hampton e Fragomen, Del Rey, Bernsen & Loewy sono arrivate nell’arco di 48 ore.

Tre delle comunicazioni possono essere esaminate in formato leggibile. Ognuna descrive un incidente incentrato sull’account di un dipendente, anziché su una vulnerabilità del software, un fornitore esterno o un attacco ransomware. Negli incidenti descritti da Sheppard Mullin, Fragomen e Aldrich, l’accesso a una singola identità ha fornito a una persona non autorizzata un percorso verso file o email.

Il report di Severity Daily afferma che la concentrazione temporale non dimostra che le violazioni fossero collegate. Gli incidenti si sono verificati in date diverse e le notifiche disponibili non indicano alcun fornitore o aggressore comune. La concentrazione delle comunicazioni all’inizio di ottobre potrebbe semplicemente riflettere il momento in cui le società hanno completato le proprie verifiche e presentato le notifiche.

Cosa dicono le tre notifiche leggibili

La notifica di Sheppard Mullin, datata 2 ottobre e emessa dalla sede di Los Angeles, riguarda un attacco di social engineering contro un avvocato. La società afferma che l’incidente ha portato alla divulgazione di documenti riservati a una terza parte sconosciuta. È venuta a conoscenza dell’evento il 1° settembre, il giorno successivo al suo verificarsi, quindi ha incaricato specialisti forensi esterni e contattato le forze dell’ordine.

La società non aveva ancora terminato di determinare esattamente quali informazioni fossero contenute nei file interessati o quali persone fossero rappresentate al loro interno. Ha offerto alle persone interessate due anni di monitoraggio del credito e protezione contro il furto d’identità tramite TransUnion, con amministrazione affidata a Cyberscout. Il pacchetto include fino a 1 milione di dollari di assicurazione contro il furto d’identità e l’iscrizione è disponibile fino al 31 dicembre 2026.

La notifica di Fragomen descrive un evento precedente che ha coinvolto l’accesso remoto a un account utente. La società ha concluso che l’accesso faceva parte di una campagna di social engineering e che l’intruso aveva copiato alcuni file. L’elenco della California colloca l’attività non autorizzata il 4 e 5 maggio 2026. La notifica non identifica la seconda categoria nella descrizione dei dati perché quel campo è oscurato. Fragomen offre 24 mesi di monitoraggio tramite Experian IdentityWorks.

Aldrich Services, una società di contabilità e consulenza, ha segnalato attività sospette che coinvolgevano l’account email di un dipendente. L’account è stato consultato da una persona sconosciuta dal 22 al 23 agosto 2026. Aldrich afferma di aver messo in sicurezza l’account, condotto un’indagine e informato le forze dell’ordine e le autorità di regolamentazione competenti. Il modello di notifica non identifica il metodo utilizzato per ottenere l’accesso e la durata del servizio di monitoraggio non è visibile nella comunicazione disponibile.

La comunicazione di Greenberg Traurig è stata pubblicata il 1° ottobre e indica il 26 agosto come data della violazione. La sua notifica è collegata allo stesso incidente delle comunicazioni in Vermont e California già trattate da Severity Daily l’11 settembre 2026. Il PDF del modello non ha potuto essere convertito in testo leggibile, pertanto la comunicazione non fornisce ulteriori dettagli per questo account.

Perché la tempistica è importante

La California impone alle organizzazioni di inviare al procuratore generale un modello di notifica quando una singola violazione interessa più di 500 residenti della California. La soglia conferma che ciascuno di questi incidenti ha coinvolto almeno altrettanti californiani, ma le comunicazioni non indicano il numero effettivo di persone interessate. Anche l’elenco pubblico dello Stato non fornisce un totale.

Le date mostrano intervalli diversi tra l’apparente accesso e le notifiche. La lettera di Sheppard Mullin è stata datata 32 giorni dopo la fine del periodo dell’incidente. Quella di Aldrich è arrivata 39 giorni dopo la fine dell’attività sull’account. La notifica di Fragomen è giunta 150 giorni dopo l’accesso di maggio indicato nell’elenco.

Questi intervalli, da soli, non possono stabilire quando ciascuna società abbia scoperto la propria violazione. La California impone di effettuare la notifica nel più breve tempo possibile e senza ritardi irragionevoli, anziché fissare un unico numero di giorni per ogni caso. La lettera di Fragomen non spiega se la società abbia individuato l’intrusione a maggio e abbia trascorso mesi a indagare, oppure se l’abbia scoperta in un momento successivo. La distinzione è importante perché la tempistica della notifica dipende in parte da quando un’organizzazione sa che cosa è accaduto e chi potrebbe essere interessato.

L’esposizione più ampia derivante da un singolo account

Le comunicazioni illustrano perché la compromissione di un account può avere conseguenze particolarmente rilevanti nelle società di servizi professionali. Le credenziali di un singolo avvocato o consulente possono consentire l’accesso a materiale appartenente a numerosi clienti, cause o operazioni. Le persone interessate potrebbero non avere alcun rapporto diretto con la società e potrebbero non sapere che questa conserva i loro documenti personali.

Le offerte di monitoraggio biennale di Sheppard Mullin e Fragomen riflettono inoltre l’incertezza che può seguire a una violazione incentrata sui documenti. Quando gli investigatori stanno ancora identificando i file coinvolti, le categorie finali di dati potrebbero essere più ampie di quanto la notifica iniziale sia in grado di specificare.

Per i clienti delle società, la questione pratica non è soltanto se un account sia stato compromesso. È se una determinata pratica rientrasse nell’ambito di accesso di quell’account e se la verifica abbia raggiunto quel materiale. L’indagine di Sheppard Mullin era ancora in corso quando la notifica è stata emessa, quindi l’assenza di un ulteriore contatto non risolve necessariamente la questione.

Gli incidenti indicano inoltre la necessità di controlli che vadano oltre la gestione convenzionale delle vulnerabilità. Le organizzazioni possono ridurre le conseguenze del social engineering limitando la quantità di dati a cui un singolo utente autenticato può accedere, richiedendo una nuova autenticazione per le esportazioni di grandi dimensioni, monitorando volumi di download insoliti e verificando l’attività nel fine settimana. Nel caso di Aldrich, l’accesso registrato è avvenuto di sabato e domenica, rendendo l’attività fuori orario un segnale potenzialmente utile per gli investigatori e i team di sicurezza.

data breachescybersecuritysocial engineeringlaw firmscaliforniaprivacyprofessional services

Continue reading

Read this in another language