上市公司遭網路攻擊未披露,勒索軟體集團向SEC告狀
· 2023-11-18

攻擊上市公司MeridianLink的勒索軟體集團AlphV,宣稱向美國證券交易委員會(SEC)指控MeridianLink未依法對外揭露資安事故細節,違反SEC的規定

MeridianLink

勒索軟體集團威脅受害者支付贖金的招數愈來愈多,從早期加密受害者系統上的資料、竊取受害者資料,一直到最近,勒索軟體集團AlphV竟然直接向美國證券交易委員會(SEC)告狀,指控於美國紐約股市公開發行股票的MeridianLink並未如實對外揭露其遭到網路攻擊的意外事件。但迄今不管是SEC或MeridianLink都拒絕回應此事。

過去勒索軟體集團加密受害者系統資料時,以解密作為要脅,等到大多數企業都知道要備份系統時,勒索軟體集團開始竊取系統資料,並以外洩資料作為要脅,目的都是為了逼迫受害者支付贖金,而隨著SEC祭出新規定,要求上市公司要在4天內披露重大資安事件,也成為駭客的要脅手段。

MeridianLink專門提供各種解決方案予金融組織,包括端對端平臺、貸款發放系統、抵押貸款、開立存款帳戶、資料與報告等,客戶則涵蓋了銀行、信用合作社及抵押貸款機構。

而根據《DataBreaches》引用一名參與該攻擊的消息來源報導,AlphV是在11月7日入侵了MeridianLink,AlphV並未加密任何檔案,只是盜走了檔案,且當天MeridianLink便已知情,卻一直未修補被用來入侵的漏洞,一直到AlphV於15日公開將MeridianLink列為受害對象,MeridianLink才將其修補。

在這期間,儘管MeridianLink曾嘗試與AlphV聯繫,但之後卻幾乎沒有互動,使得AlphV決定向SEC告狀,指控MeridianLink沒有遵守網路安全事件的揭露規定。AlphV並與《DataBreaches》分享了向SEC打小報告的畫面。

SEC在今年7月通過了一項新規定,要求上市公司要在遭遇重大資安事件的4個工作天內,向外界揭露事發細節。不過,AlphV顯然沒有調查清楚,此一規定要到今年12月才生效,而且需屬於「重大」事件。

至於MeridianLink則回應,該起網路安全意外發生在11月10日,當天他們立即採取行動抑制了威脅範圍,同時也聘請第三方資安專家協助調查,並無證據顯示旗下各生產平臺遭到未經授權的存取,而且此一事件只造成了極小的業務中斷。

MeridianLink僅坦承遭到駭客入侵,並未證實是否收到SEC的通知,此外,當《Recorded Future News》向SEC求證時,SEC亦拒絕回應是否收到駭客的投訴。

熱門文章
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
英國確認各垂直行業的賭博稅稅率
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
首頁
遊戲
合作
發現
我的