文章总结: 美国印刷厂商OneTouchPoint就2022年勒索软件攻击致265万余人敏感医疗数据泄露事件达成和解,将投入数千万元用于诉讼费用、安全升级及用户赔偿。事件暴露用药、家族病史等敏感信息,凸显企业数据安全防护不足。建议受影响用户关注索赔截止日期,企业应加强安全措施以防类似事件。 综合评分: 75 文章分类: 数据泄露,安全大事件,安全意识
泄露用户敏感数据,企业投入数千万元赔偿和安全升级
安全内参编译 安全内参编译
安全内参
2026年9月10日 17:27 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关注我们
带你读懂网络安全
美国地方印刷厂商OneTouchPoint就四年前一起勒索数据泄露事件的集体诉讼达成和解,将投入数千万元,其中1000万用于诉讼费用,1340万用于安全升级,并向同意和解的受影响用户每人支付500-37500万元之间的赔偿;
考虑到此次可能受影响人群高达265万,即使只是1%的人群获得最低500元的赔偿,也是上千万元的赔偿金额。
前情回顾·网络安全事故和解赔偿
- 知名医疗上市公司因泄露患者数据赔偿1亿元
- 供应商泄露上千万用户数据,甲方赔偿超2.3亿元
- 破产也逃不掉!知名企业因数据泄露赔偿超3亿元,中国用户有望获赔
- 校园软件强制收集学生敏感数据,学校等赔偿近1.2亿元
安全内参9月10日消息,美国威斯康星州邮寄及印刷服务商OneTouchPoint公司已同意就2022年勒索软件攻击及数据泄露事件引发的集体诉讼达成和解。此次事件影响超过265万人。
数百万用户用药、过敏、家族病史
等敏感信息泄露
这起网络攻击于2022年4月28日被发现。当时,OneTouchPoint发现其网络中的文件已被加密。取证调查显示,一个勒索软件团伙早在前一天,即4月27日,就已首次入侵其网络。
此次事件中遭到暴露并可能被窃取的数据包括姓名、订阅者ID号码、诊断信息、用药信息、地址、出生日期、性别、医生人口统计信息、家族病史、社会史、过敏信息、生命体征、免疫接种记录以及其他信息。OneTouchPoint向美国卫生与公众服务部民权办公室(HHS OCR)报告称,此次数据泄露影响2651396人,并于2022年4月向受影响人员发出通知。
数据泄露发生后,多起集体诉讼相继提起,指控内容基本相同。原告认为,此次数据泄露本应能够避免,事件源于被告未采取合理且适当的网络安全措施。随后,这些诉讼被合并为一起案件,目前由威斯康星州沃基肖县巡回法院审理。
合并后的诉讼提出了多项诉求,包括过失、当然过失、违反合同、违反默示合同、违反信托义务、违反保密义务、侵犯隐私、欺诈、虚假陈述、不当得利、保管责任、肆意行为、未能依据数据泄露通知相关法律或普通法义务提供充分通知,以及违反州消费者保护法等。
OneTouchPoint否认诉讼中的全部指控和主张,包括有关过错、不当行为及法律责任的指控。为避免审判及后续上诉所产生的成本和风险,各方最终同意和解。
企业投入数千万元,
用于诉讼费用、安全升级和赔偿
根据和解协议,OneTouchPoint将支付最高150万美元(约合人民币1006万元)的律师费及相关开支、和解管理费用,以及向每名集体诉讼代表支付1000美元的服务费。同时,公司还将提供现金补偿及信用监测服务。
此外,被告同意接受禁令救济,并实施价值约200万美元(约合人民币1341万元)的安全措施升级。这些安全改进措施至少维持五年。
此次和解集体成员分为两类:金钱救济集体和禁令救济集体。
已收到通知并确认个人信息受到数据泄露影响的人员,属于金钱救济集体。这些人员可以提交索赔,申请获得金钱补偿。
图:和解登记网站
已收到数据泄露通知、但调查无法确定其信息实际受到影响的人员,属于禁令救济集体。这些人员只能享受和解协议中的禁令救济。
金钱救济集体的所有成员均可选择免费获得为期两年的单一征信机构信用监测服务,该服务包含100万美元的身份盗窃保险。
此外,成员可以就有证明且未获报销的普通损失提出索赔,每人最高可获500美元补偿;对于有证明且未获报销的特殊损失,每人最高可获5000美元补偿。成员还可就最多4小时的时间损失提出补偿申请,补偿标准为每小时25美元。
不提交补偿索赔的金钱救济集体成员,则可以选择领取一次性75美元的替代现金支付。
退出和解或提出异议的截止日期为2026年10月16日。索赔提交截止日期为2026年11月16日。法院定于2026年11月18日举行最终和解批准听证会。
参考资料:bleepingcomputer.com
推荐阅读
- 网安智库平台长期招聘兼职研究员
- 欢迎加入“安全内参热点讨论群”
点击下方卡片关注我们,
带你一起读懂网络安全 ↓
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全内参 安全内参编译 安全内参编译《泄露用户敏感数据,企业投入数千万元赔偿和安全升级》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







评论