Equifax Inc. — американское многонациональное агентство потребительских кредитных отчетов со штаб-квартирой в Атланте, штат Джорджия , и одно из трех крупнейших агентств потребительских кредитных отчетов , наряду с Experian и TransUnion (вместе известные как «Большая тройка»). [4] Equifax собирает и объединяет информацию о более чем 800 миллионах индивидуальных потребителей и более чем 88 миллионах предприятий по всему миру. Помимо кредитных и демографических данных и услуг для бизнеса, [5] Equifax продает услуги кредитного мониторинга и предотвращения мошенничества напрямую потребителям. [6]
Equifax работает или имеет инвестиции в 24 странах Америки, Европы и Азиатско-Тихоокеанского региона . С более чем 14 000 сотрудников по всему миру, Equifax имеет почти 5 миллиардов долларов США годового дохода и торгуется на Нью-Йоркской фондовой бирже ( NYSE ) под символом EFX. [7]
Equifax была основана как Retail Credit Company Катором и Гаем Вулфордом в Атланте, штат Джорджия , как Retail Credit Company в 1899 году . [8] К 1920 году компания имела офисы по всем Соединенным Штатам и Канаде. [9] К 1960-м годам Retail Credit Company стала одним из крупнейших кредитных бюро страны, хранящим досье на миллионы американских и канадских граждан. [10] [11] Несмотря на то, что компания продолжала заниматься кредитной отчетностью, большая часть ее бизнеса заключалась в предоставлении отчетов страховым компаниям, когда люди подавали заявки на новые страховые полисы, такие как страхование жизни, автомобиля, пожара и медицинского страхования. [11] RCC также расследовала страховые иски и составляла отчеты о занятости, когда люди искали новую работу. Большая часть кредитной работы тогда выполнялась дочерней компанией , Retailers Commercial Agency.
Информационные запасы Retail Credit Company и ее готовность продавать свою информацию вызвали критику в 1960-х и 1970-х годах. Они включали то, что она собирала «... факты, статистику, неточности и слухи ... практически о каждом этапе жизни человека; его супружеских проблемах, работе, школьной истории, детстве, сексуальной жизни и политической деятельности». Компания также обвинялась в том, что вознаграждала своих сотрудников за сбор уничижительной информации о потребителях. [11] Это привело к дискриминации в отношении квир- людей и цветных людей . [12]
В 1970 году, после того как компания компьютеризировала свои записи, что привело к более широкой доступности хранящейся в ней личной информации, Конгресс США провел слушания, которые привели к принятию Закона о добросовестной кредитной отчетности . Этот закон предоставил потребителям права в отношении информации, хранящейся о них в корпоративных банках данных. [13] Утверждается, что слушания побудили Retail Credit Company изменить свое название на Equifax в 1975 году, чтобы улучшить свой имидж. [11]
Equifax расширила свою деятельность, включив в нее коммерческие кредитные отчеты по компаниям в Соединенных Штатах, Канаде и Великобритании, где она стала конкурировать с такими компаниями, как Dun & Bradstreet и Experian . [14] Страховая отчетность была постепенно прекращена. [ необходима цитата ] У компании также было подразделение, продававшее специализированную кредитную информацию страховой отрасли, но в 1997 году она выделила эту услугу, включая базу данных Comprehensive Loss Underwriting Exchange (CLUE), в ChoicePoint . [15] Ранее Equifax предлагала услуги цифровой сертификации, которые она продала GeoTrust в сентябре 2001 года. [16] Также в 2001 году Equifax выделила свое подразделение платежных услуг, образовав публично котируемую компанию Certegy , которая впоследствии приобрела Fidelity National Information Services в 2006 году. [17] Certegy фактически стала дочерней компанией Fidelity National Financial в результате этого обратного слияния (см. Certegy и Fidelity National Information Services для получения дополнительной информации) . [17]
В октябре 2010 года Equifax объявила о приобретении Anakam, компании-разработчика программного обеспечения для проверки личности со штаб-квартирой в Сан-Диего, Калифорния , которая изобрела и стала пионером в области двухфакторной аутентификации на основе SMS (текстовых сообщений) . Условия сделки не разглашаются.
В октябре 2011 года Equifax приобрела eThority, компанию бизнес-аналитики (BI) со штаб-квартирой в Чарльстоне, Южная Каролина . eThority сотрудничает с TALX , подразделением Equifax, базирующимся в Сент-Луисе , и осталась в Чарльстоне. [18]
В феврале 2016 года Equifax приобрела австралийскую компанию Veda , крупнейшее кредитное справочное агентство в Австралии на тот момент. Ранее, в сентябре 2015 года, Veda приобрела австралийскую компанию по исследованию рынка и опросам общественного мнения ReachTEL , которая продолжает проводить опросы общественного мнения в Австралии. [19]
В период с октября 2012 года по 17 сентября 2017 года компания Equifax стала объектом более 57 000 жалоб потребителей в Бюро по защите прав потребителей в сфере финансов , при этом большинство жалоб касалось неполной, неточной, устаревшей или неверно идентифицированной информации, хранящейся в компании. [20]
В сентябре 2017 года Equifax объявила о нарушении кибербезопасности , которое, по ее утверждениям, произошло в период с середины мая по июль 2017 года, [21] когда киберпреступники получили доступ к персональным данным примерно 145,5 миллионов клиентов Equifax из США, включая их полные имена, номера социального страхования , даты рождения, адреса и номера водительских прав . Equifax также подтвердила, что в результате атаки были украдены данные кредитных карт не менее 209 000 потребителей. 1 марта 2018 года Equifax объявила, что от нарушения пострадали еще 2,4 миллиона клиентов из США, [22] увеличив число пострадавших до 147,9 миллионов американцев. Компания утверждает, что обнаружила доказательства киберпреступления 29 июля 2017 года. Также пострадали жители Великобритании (15,2 миллиона) и Канады (около 19 000). Уязвимость, которой воспользовались китайские хакеры, называлась CVE - 2017-5638; [23] хакерам удалось оставаться незамеченными в системах Equifax в течение приблизительно 134 дней. [24]
В марте 2018 года Комиссия по ценным бумагам и биржам обвинила Цзюня Инга, бывшего директора по информационным технологиям Equifax , в незаконной инсайдерской торговле путем продажи акций компании до того, как нарушение было публично раскрыто. [25] После расследования ФБР Инг признал себя виновным, был приговорен к четырем месяцам тюремного заключения плюс год условно-досрочного освобождения, а также был оштрафован на 55 000 долларов США и обязан выплатить компенсацию в размере 117 117,61 долларов США в июне 2019 года. [26] [27] Менеджер Equifax Судхакар Редди Бонту также признал себя виновным в инсайдерской торговле и был приговорен к 8 месяцам домашнего ареста. [28] [29]
В июле 2019 года The New York Times , New York Post и другие СМИ сообщили, что Equifax согласилась выплатить около 650 миллионов долларов в качестве компенсации Федеральной торговой комиссии (FTC) за расследование нескольких генеральных прокуроров штатов, Бюро по защите прав потребителей в сфере финансов , FTC и группового иска потребителей, связанного с утечкой данных. [30] [31] [32]
Однако к сентябрю 2019 года Equifax добавила оговорки и «препятствия» к процессу подачи претензий, что поставило под сомнение, будет ли фактически присуждена ранее объявленная денежная компенсация в размере 125 долларов США на каждого пострадавшего потребителя. [33] [34] [35]
19 декабря 2019 года федеральный судья в Атланте присудил адвокатам по групповому иску, представляющим интересы потребителей, около 77,5 миллионов долларов, что предполагает, что отдельные потребители могут рассчитывать на получение около шести или семи долларов. [36]
В июле 2020 года Equifax сообщила, что после покупки Ansonia Credit Data (Ansonia), крупного источника данных о потребительских кредитах, платежах и дебиторской задолженности по счетам (AR), используемых финансовыми компаниями, другими заемщиками и предприятиями в секторах судоходства и логистики, фирма расширила свои позиции в области решений для коммерческих платежных технологий. [37]
2 августа 2022 года, через неделю после того, как ее генеральный директор Марк Бегор был признан «уникально квалифицированным для руководства компанией» и получил бонусный пакет в размере 25 миллионов долларов от совета директоров Equifax, Wall Street Journal сообщил, что Equifax отправила кредиторам миллионы неправильно рассчитанных кредитных рейтингов. [38] [39] Equifax признала, что сообщала неточные кредитные рейтинги, но настаивала, что ошибки коснулись лишь нескольких человек. На следующий день жительница Джексонвилла, Флорида, Нидия Дженкинс подала коллективный иск против Equifax, утверждая, что она получила «существенно более дорогой автокредит» (что привело к дополнительному платежу по кредиту на 2352 доллара в год больше) из-за того, что Equifax сообщила о ее кредитном рейтинге на 130 пунктов ниже того, который должен был быть. [40] [41]
В феврале 2023 года было объявлено, что Equifax приобрела кредитное бюро Boa Vista Serviços со штаб-квартирой в Баруэри за 596 миллионов долларов [42] , начав торговлю на бирже B3 в Сан-Паулу под символом EFXB31.
Equifax в основном работает в секторе B2B , продавая потребительские кредитные и страховые отчеты и связанную с ними аналитику предприятиям в различных отраслях. [ требуется ссылка ] Корпоративными клиентами являются розничные торговцы , страховые компании, поставщики медицинских услуг , коммунальные предприятия, государственные учреждения, а также банки , кредитные союзы , компании личного и специализированного финансирования и другие финансовые учреждения. [ требуется ссылка ] Equifax продает предприятиям кредитные отчеты, аналитику, демографические данные и программное обеспечение. [43] Кредитные отчеты предоставляют подробную информацию о личной кредитной истории и истории платежей людей, указывая, как они выполнили финансовые обязательства, такие как оплата счетов или погашение кредита . [43] Кредиторы используют эту информацию, чтобы решить, какие продукты или услуги предлагать своим клиентам и на каких условиях. [43] Equifax также предоставляет коммерческие кредитные отчеты, содержащие финансовые и нефинансовые данные о предприятиях всех размеров. Equifax собирает и предоставляет данные через Национальную биржу потребительских телекоммуникаций и коммунальных услуг (NCTUE), которая занимается обменом некредитными данными, включая историю платежей потребителей по счетам за телекоммуникации и коммунальные услуги. [43] [44] [45]
В 1999 году Equifax начал предлагать услуги кредитному потребительскому сектору, такие как продукты по предотвращению кредитного мошенничества и кражи личных данных. [43] Equifax и другие агентства по кредитному мониторингу обязаны по закону предоставлять резидентам США одно бесплатное раскрытие кредитного досье каждые 12 месяцев; веб-сайт Annualcreditreport.com содержит данные из кредитных записей Equifax США. [43]
Equifax также предлагает продукты по предотвращению мошенничества, основанные на отпечатках пальцев устройств , такие как «FraudIQ Authenticate Device». [43]
Equifax также предлагает услугу защиты кредита, называемую Equifax Protect. [46]
По словам сенатора Майкла Крапо , «объем данных, которые собирает и хранит частная индустрия и правительство, вызывает большую обеспокоенность. Сбор и хранение личной финансовой информации сопряжено с внутренней уязвимостью, и нам необходимо провести содержательное обсуждение того, как защитить ее и ограничить доступ к ней». [47]
Согласно отчету Motherboard за октябрь 2017 года , примерно в декабре 2016 года исследователь безопасности, проверявший серверы Equifax, обнаружил, что онлайн-портал, созданный только для сотрудников Equifax, был доступен из открытого Интернета. [48]
«Мне не пришлось делать ничего особенного», — сказал исследователь Motherboard, объяснив, что сайт был уязвим для базовой ошибки «принудительного просмотра». Исследователь попросил об анонимности из профессиональных соображений. «Все, что вам нужно было сделать, это ввести поисковый запрос и получить миллионы результатов, просто мгновенно — в открытом тексте, через веб-приложение», — сказали они. В общей сложности исследователь скачал данные сотен тысяч американцев, чтобы показать Equifax уязвимости в его системах. Они сказали, что могли бы скачать данные всех клиентов Equifax за 10 минут: «Я видел много плохих вещей, но не настолько».
По данным Motherboard, были раскрыты те же типы конфиденциальной личной информации американских потребителей (имена, даты рождения, номера социального страхования и т. д.), что и при взломе в мае-июле. [48] Кроме того, исследователи безопасности заявили, что им удалось получить доступ к оболочке на серверах Equifax, а также обнаружить и сообщить Equifax о дополнительных уязвимостях. Согласно отчету, несмотря на получение этого предупреждения от исследователя безопасности, затронутый портал не был закрыт в течение шести месяцев спустя в июне, намного позже начала взломов в марте и мае-июле. [48] Более того, как сообщается, портал для сотрудников не был тем же сервером, который был атакован в более поздних взломах, что, по мнению Motherboard, может указывать на то, что могли произойти множественные взломы более чем одной стороной. [48]
18 сентября 2017 года агентство Bloomberg News сообщило, что в марте 2017 года банк Equifax стал жертвой «серьезного взлома его компьютерных систем», и что в начале марта он начал «уведомлять небольшое количество посторонних лиц и банковских клиентов» об этой атаке. [49]
По данным Bloomberg, человек, знакомый с инцидентом, предположил, что это вторжение в начале марта могло быть совершено той же стороной, которая снова взломала компьютерные системы Equifax в мае. По данным Bloomberg, Equifax привлекла Mandiant (принадлежащую FireEye, Inc. ) для помощи в расследовании мартовской атаки. Та же фирма по кибербезопасности была нанята после инцидента в мае-июле. [49]
В период с мая по июль 2017 года неизвестные в настоящее время хакеры смогли использовать известный эксплойт на одном из веб-серверов Equifax, который еще не был обновлен, чтобы получить доступ к кредитным записям более 140 миллионов американцев, а также некоторых граждан Великобритании и Канады, прежде чем нарушение было обнаружено и закрыто. Equifax раскрыло нарушение 7 сентября 2017 года, определив средства и масштабы нарушения. [50] Это событие было признано «одним из крупнейших нарушений данных в истории». [51]
Несколько потребителей подали иски в суд по мелким искам против Equifax из-за взлома, в то время как Equifax позже заключил соглашение на сумму 575 миллионов долларов с Федеральной торговой комиссией, чтобы предложить либо денежную выплату, либо кредитный мониторинг для тех, кто пострадал от взлома. [52] Данные об утечке еще не были видны экспертам по безопасности на черных рынках или в даркнете, что затрудняет определение источника взлома. Однако в феврале 2020 года Министерство юстиции США предъявило обвинения четырем членам Народно-освободительной армии Китая по девяти пунктам, связанным с нарушением, которые Китай отрицает. [53] [54]
В сентябре 2017 года Брайан Кребс раскрыл, что аргентинское подразделение Equifax оставило личные данные приблизительно 14 000 потребителей и более 100 сотрудников доступными любому, кто ввел «admin» в качестве имени пользователя и пароля для одной из его онлайн-систем. [55] [56]
7 сентября 2017 года, в тот же день, когда Equifax объявил о крупной утечке безопасности , Equifax удалил свои официальные мобильные приложения из Apple App Store и из Google Play . [57] Хотя эти приложения сами по себе, как сообщается, не были связаны с этой утечкой, у них были свои собственные недостатки безопасности, поскольку они были уязвимы для атак типа «человек посередине» из-за того, что некоторые части использовали HTTP вместо HTTPS . [58]
8 октября 2017 года Кребс сообщил, что The Work Number , веб-сайт, управляемый подразделением TALX компании Equifax , раскрыл историю зарплат сотрудников десятков тысяч компаний США любому, у кого есть номер социального страхования и дата рождения сотрудника. [59] [60] Примерно для половины населения США оба последних фрагмента данных, как известно, находятся у преступников после взлома системы безопасности Equifax в мае-июле 2017 года . [59] [60] В июле 2019 года Equifax заключила соглашение с Федеральной торговой комиссией на 700 миллионов долларов. Это число содержит фонд реституции потребителей в размере 380 500 000 долларов, являющийся частью коллективного иска. [61]
12 октября 2017 года сообщалось, что веб-сайт Equifax предлагал посетителям вредоносное ПО посредством скрытой загрузки . [62] [63] Вредоносное ПО было замаскировано под обновление для Adobe Flash . [62] [63] [64] [ 65] На тот момент только 3 из 65 лучших антивирусных продуктов обеспечивали защиту от конкретного вредоносного ПО, что означало, что многие посетители подвергались риску заражения своих компьютеров при посещении веб-сайта Equifax. [64]
13 октября 2017 года было обнаружено, что атака была осуществлена путем перехвата стороннего аналитического JavaScript-кода бренда Digital River FireClick. [66] [67]
Также 13 октября 2017 года сообщалось, что Налоговая служба США приостановила контракт на сумму 7,2 миллиона долларов с Equifax в результате атаки. [68]
В 1982 году Retail Credit Company подверглась критике за сбор «...фактов, статистических данных, неточностей и слухов... практически о каждом этапе жизни человека: его супружеских проблемах, работе, школьной истории, детстве, сексуальной жизни и политической деятельности». [69]
Компанию обвинили в вознаграждении своих сотрудников за сбор негативной информации о потребителях в 1970-х годах. Было вынесено постановление о согласии. В 1975 году компания сменила название на «Equifax» — как сообщается, чтобы компенсировать свою запятнанную репутацию. [70]
Компания была оштрафована Федеральной торговой комиссией дважды за нарушение Закона о добросовестной кредитной отчетности («FCRA»). В 2000 году Equifax, наряду с Experian и TransUnion, была оштрафована на 2,5 миллиона долларов за блокировку и задержку телефонных звонков от потребителей, пытающихся получить информацию о своей кредитной истории. В 2003 году FTC подала на Equifax в суд по той же причине и урегулировала свой иск с компанией, выплатив штраф в размере 250 000 долларов. [71] [72]
В июле 2013 года федеральное жюри присяжных в Орегоне присудило 18,6 млн долларов Джули Миллер из округа Мэрион против Equifax за нарушения Закона о добросовестной кредитной отчетности. [73] В своем иске Миллер утверждала, что Equifax объединила ее кредитные отчеты с отчетами другого человека с другим номером социального страхования, датой рождения и адресом. Миллер неоднократно обращалась в Equifax в письменной форме и по телефону, но Equifax отказалась удалить десятки ложных счетов по взысканию долгов из кредитного отчета Миллер. [74] Решение включало 18,4 млн долларов в качестве штрафных убытков и 180 000 долларов в качестве компенсационных убытков. Адвокат Миллер Джастин Бакстер объяснил, что ложные отчеты нанесли ущерб репутации Миллер, ей было отказано в кредите, а ее личная информация была передана компаниям, с которыми Миллер не имела никаких отношений. [75] Вердикт присяжных считается крупнейшей компенсацией в индивидуальном деле в соответствии с Законом о добросовестной кредитной отчетности. [76] Представитель Equifax заявил, что Equifax рассматривает возможность обжалования вердикта присяжных. [77] В 2014 году федеральный судья уменьшил размер компенсации до 1,62 млн долларов. [78]
В 2014 году Кимберли Хаман из Сент-Луиса подала в суд на Equifax и Heartland Bank за сообщение о ее смерти. [79] [80] Представитель Heartland Bank заявил, что банк «немедленно провел расследование и связался с кредитными бюро после того, как Хаман сообщила», что она все еще жива. [79] Представитель Equifax «сообщил Post-Dispatch, что Equifax заблокировал информацию о счете Heartland, чтобы она не появлялась в кредитном отчете Хаман после запроса репортера». [73] [79]
В апреле 2014 года Год Газаров подал в федеральный суд Нью-Йорка иск против Equifax, заявив, что компания ошибочно сообщает о его отсутствии кредитной истории из-за его необычного имени. [81] Газаров урегулировал свой иск в мае 2015 года, и Equifax согласилась внести его имя в свою базу данных. [82]
4 ноября 2017 года сообщалось, что группа из пяти жителей Оклахомы подала в суд на компанию, утверждая, что Equifax «нарушила законы, которые требуют от финансовых учреждений защищать безопасность личной информации своих клиентов». [83] Equifax выбрала юридическую фирму DLA Piper для работы над делом в округе Колумбия. Ранее она обращалась к Edelman за более ранним контролем кризиса после нарушения конфиденциальности в октябре 2017 года. [84]
Потребительские иски, требующие возмещения ущерба в соответствии с FCRA, были удовлетворены в суде мелких тяжб. [85]
Инженер-программист Equifax Судхакар Редди был обвинен в инсайдерской торговле при покупке опционов до раскрытия информации об утечке данных в 2017 году. [86] [87]
В январе 2020 года Equifax согласилась на глобальное урегулирование с Федеральной торговой комиссией, Бюро по защите прав потребителей в сфере финансов и 50 штатами и территориями США. Для тех, кто пострадал от утечки данных, были открыты предложения подать иски против нее. Урегулирование включает до 425 миллионов долларов для помощи людям, пострадавшим от утечки данных. [88] [89] В конечном итоге Equifax достигла соглашения с регулирующими органами на сумму до 700 миллионов долларов. [90]
В октябре 2023 года Управление по финансовому регулированию и надзору Великобритании оштрафовало Equifax на сумму более 11 миллионов фунтов стерлингов за неспособность защитить данные клиентов в Великобритании. [91]
В мае 2024 года ипотечные кредиторы First Financial Lending и Greystone Mortgage подали коллективный иск против Equifax, обвинив компанию в монополизации рынка услуг электронной проверки доходов и занятости, что якобы привело к повышению цен. [92] [93]
{{cite news}}
: |author=
имеет общее название ( помощь )SEC утверждает, что Бонту купил опционы до того, как утечка данных компании стала достоянием общественности, и продал их с прибылью более 75 000 долларов
В жалобе, поданной сегодня в федеральный суд в Атланте, SEC обвинила менеджера по разработке программного обеспечения Equifax Судхакара Редди Бонту в торговле конфиденциальной информацией, полученной им при создании веб-сайта для потребителей, пострадавших от утечки данных.