Compliance · · 3 min read
加州四份数据泄露申报均指向单一账户暴露
三家专业服务公司发布的通知称,攻击者入侵个人账户后访问了文件;第四份申报仍无法读取。
加州的数据泄露通知名单在2026年10月1日和2日收到四家专业服务公司的申报。Aldrich Services、Greenberg Traurig、Sheppard, Mullin, Richter & Hampton以及Fragomen, Del Rey, Bernsen & Loewy发出的通知在48小时内相继到达。
其中三份申报可以以可读形式查阅。每份通知描述的都是围绕一名员工账户发生的事件,而不是软件漏洞、外部供应商问题或勒索软件攻击。在Sheppard Mullin、Fragomen和Aldrich所描述的事件中,单一身份账户的访问权限为未经授权者进入文件或电子邮件提供了途径。
Severity Daily的报道表示,申报集中出现并不能证明这些数据泄露彼此有关。事件发生在不同日期,现有通知也没有指出共同的供应商或攻击者。申报在10月初集中出现,可能只是反映了这些公司完成审查并提交通知的时间。
三份可读通知的内容
Sheppard Mullin的通知日期为10月2日,由其洛杉矶办公室发出,涉及针对一名律师的社会工程攻击。该公司称,这起事件导致机密文件被披露给一名身份不明的第三方。公司于9月1日,即事件发生后的第二天得知此事,随后聘请外部取证专家并联系执法部门。
该公司尚未完成确定受影响文件究竟包含哪些信息,也尚未确定文件中涉及哪些个人。公司通过TransUnion提供由Cyberscout管理的两年期信用监测和身份盗窃保护服务。该方案包括最高100万美元的身份盗窃保险,注册截止日期为2026年12月31日。
Fragomen的通知描述了一起更早发生的事件,涉及远程访问一个用户账户。该公司认定,这次访问是社会工程活动的一部分,入侵者复制了一些文件。加州的名单将未经授权的活动日期列为2026年5月4日和5日。由于数据描述中的第二类别被涂黑,通知没有列出该类别。Fragomen提供24个月的Experian IdentityWorks监测服务。
Aldrich Services是一家会计和咨询公司,该公司报告了一起涉及员工电子邮件账户的可疑活动。2026年8月22日至23日期间,一名身份不明者访问了该账户。Aldrich称,公司已保护该账户、展开调查,并通知执法部门和相关监管机构。其通知样本没有说明入侵者采用的进入方式,现有申报中也看不到监测服务的期限。
Greenberg Traurig的申报于10月1日发布,并将8月26日列为泄露日期。其通知与佛蒙特州和加州的申报涉及同一事件,Severity Daily此前曾于2026年9月11日报道这些申报。由于样本PDF无法转换为可读文本,这份申报没有为该账户提供更多细节。
时机为何重要
加州要求组织在单起数据泄露影响超过500名加州居民时,向总检察长提交一份通知样本。这一门槛确认每起事件至少涉及500名加州居民,但申报没有说明实际受影响人数。该州的公开名单也没有提供总人数。
日期显示,从疑似访问发生到通知发出之间存在不同的间隔。Sheppard Mullin的信件日期距离其事件窗口结束32天。Aldrich的通知在账户活动结束39天后发出。Fragomen的通知则在名单所列5月访问活动发生150天后发出。
这些间隔本身无法确定每家公司何时发现数据泄露。加州要求在可能的最短时间内且不得无理延迟地发出通知,而不是为每种情况规定一个固定天数。Fragomen的信件没有解释该公司是在5月发现入侵后花费数月调查,还是后来才发现入侵。这一区别很重要,因为通知时间部分取决于组织何时了解发生了什么,以及哪些人可能受到影响。
一个账户造成的更广泛暴露
这些申报说明了账户遭入侵为何可能对专业服务公司造成尤其严重的后果。一名律师或顾问的凭证可能让人访问属于众多客户、案件或交易的资料。受影响者可能与该公司没有直接关系,也可能不知道该公司保存着他们的个人文件。
Sheppard Mullin和Fragomen提供两年期监测服务,也反映出文件泄露后可能存在的不确定性。当调查人员仍在确认涉及哪些文件时,最终确定的数据类别可能比初始通知能够说明的范围更广。
对这些公司的客户而言,实际问题不只是账户是否遭到入侵,还在于某一具体事项是否处于该账户的访问范围内,以及审查是否已经查到相关资料。Sheppard Mullin发布通知时调查仍在进行,因此没有收到进一步联系并不一定能解决这一问题。
这些事件还表明,需要采取超越传统漏洞管理的控制措施。组织可以通过限制单个已认证用户能够访问的内容、对大规模导出要求重新进行身份验证、监测异常下载量,以及审查周末活动,来降低社会工程攻击造成的后果。在Aldrich的案例中,记录显示访问发生在周六和周日,这使非工作时间的活动成为调查人员和安全团队可能有用的信号。