案例库 · 法务与合规 · 法务决策 · 2021–2022
黑客窃取了 7600 万 T-Mobile 客户的社保号码——和解金:3.5 亿美元
T-Mobile 在 2021 年披露,近 8000 万人的社保号与驾照号被盗。它以 3.5 亿美元外加 1.5 亿美元安全升级和解。
T-Mobile US · 2022-07-22
怎么回事
T-Mobile 于 2021 年 8 月披露,一名攻击者侵入了存放近 8000 万现役、前客户及潜在客户个人记录的服务器。被盗数据包括姓名、地址、出生日期、社保号码和驾驶执照号码——这是身份窃贼需要的具体字段,而非仅仅账户元数据。
至少 44 起拟议集体诉讼在密苏里州堪萨斯城的联邦法院被合并为单一案件。T-Mobile 不承认有错,但于 2022 年 7 月同意以 3.5 亿美元直接赔付受影响客户和解,并承诺追加 1.5 亿美元,在 2023 年底前升级其数据安全。
和解条款包括:对经证实的欺诈损失最高 2.5 万美元现金报销、对花时间解决欺诈的补偿、给无证损失集体成员的一次性替代款项,以及两年免费身份监控服务。案件以 T-Mobile 未承认其安全实践存在缺陷告终,但赔付规模直接源于被暴露数据的规模与敏感性。
为什么会这样
- 这次泄露暴露的是社保号码和驾驶执照号码,而不只是账户信息——这些数据助长身份盗窃,而非仅仅是账户欺诈。
- 近 8000 万条记录意味着暴露一次覆盖了 T-Mobile 客户基础的很大一部分,直接推高了最终和解的规模。
- 数十起独立诉讼被提起并合并,显示该泄露同时波及多个州与多个司法辖区。
- 和解把赔偿与前瞻性的安全支出承诺捆绑在一起,即便不承认有过错,也暗含承认既有安全态势需要改变。
代价3.5 亿美元和解金外加 1.5 亿美元安全升级代价高昂
教训
一次泄露所暴露的字段,比记录的数量更能决定责任的大小——社保号码和政府身份证号把一次数据事件变成了身份盗窃的工具。
后来呢
T-Mobile 于 2021 年 8 月披露该泄露,2022 年 7 月同意以 3.5 亿美元赔款外加 1.5 亿美元安全升级和解,案件未承认存在过错。
资料来源
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。