Введение
Американское агентство по предоставлению кредитных отчетов Equifax Inc. – американская многонациональная компания, предоставляющая услуги кредитных отчетов, со штаб-квартирой в Атланте, штат Джорджия, и является одним из трех крупнейших агентств в этой сфере, наряду с Experian и TransUnion (совместно известных как "Большая тройка"). Equifax собирает и объединяет информацию о более чем 800 миллионах частных лиц и более 88 миллионов предприятий по всему миру. Помимо кредитной и демографической информации, а также услуг для бизнеса, Equifax продает услуги по мониторингу кредитной истории и предотвращению мошенничества непосредственно потребителям. Equifax ведет деятельность или имеет инвестиции в 24 странах Северной и Южной Америки, Европы и Азиатско-Тихоокеанского региона. В компании работает более 14 000 сотрудников по всему миру, годовой доход Equifax составляет почти 5 миллиардов долларов США, а акции компании торгуются на Нью-Йоркской фондовой бирже (NYSE) под тикером EFX.
Equifax Inc. is an American multinational consumer credit reporting agency headquartered in Atlanta, Georgia and is one of the three largest consumer credit reporting agencies, along with Experian and TransUnion (together known as the "Big Three"). Equifax collects and aggregates information on over 800 million individual consumers and more than 88 million businesses worldwide. In addition to credit and demographic data and services to business, Equifax sells credit monitoring and fraud prevention services directly to consumers. Equifax operates or has investments in 24 countries in the Americas, Europe, and Asia Pacific. With over 14,000 employees worldwide, Equifax has nearly US$5 billion in annual revenue and is traded on the New York Stock Exchange (NYSE) under the symbol EFX.
История
Equifax была основана Катором и Гаем Вулфордом в Атланте, штат Джорджия, как Retail Credit Company в 1899 году. К 1920 году компания имела офисы по всей территории Соединенных Штатов и Канады. К 1960-м годам Retail Credit Company была одним из крупнейших кредитных бюро страны, храня информацию о миллионах американских и канадских граждан. Это приводило к дискриминации в отношении представителей ЛГБТК+ и цветнокожих. В 1970 году, после компьютеризации записей компании, что обеспечило более широкий доступ к хранившейся личной информации, Конгресс США провел слушания, приведшие к принятию Закона о справедливой кредитной отчетности. Этот закон предоставил потребителям права в отношении информации, хранящейся о них в корпоративных базах данных. Предполагается, что слушания побудили Retail Credit Company изменить свое название на Equifax в 1975 году для улучшения имиджа. Отчетность по страхованию была постепенно прекращена. Компания также имела подразделение, продававшее специализированную кредитную информацию страховой отрасли, но выделило эту услугу, включая базу данных Comprehensive Loss Underwriting Exchange (CLUE), в отдельную компанию ChoicePoint в 1997 году. Ранее Equifax предлагала услуги цифровой сертификации, которые были проданы GeoTrust в сентябре 2001 года. Также в 2001 году Equifax выделила свое подразделение платежных услуг, образовав публично торгуемую компанию Certegy, которая впоследствии приобрела Fidelity National Information Services в 2006 году. В результате этого обратного слияния Certegy фактически стала дочерней компанией Fidelity National Financial (подробности см. в разделах о Certegy и Fidelity National Information Services). В феврале 2016 года Equifax приобрела австралийскую компанию Veda, крупнейшее в то время кредитное бюро в Австралии. В сентябре 2015 года Veda приобрела австралийскую компанию по исследованию рынка и опросам общественного мнения ReachTEL, которая продолжает проводить опросы общественного мнения в Австралии. С октября 2012 года по 17 сентября 2017 года Equifax получила более 57 000 жалоб потребителей в Бюро финансовой защиты потребителей, причем большинство жалоб касались неполной, неточной, устаревшей или ошибочно приписанной информации, хранящейся в компании. В сентябре 2017 года Equifax сообщила о киберугрозе, которая, по ее данным, произошла в период с середины мая по июль 2017 года, когда киберпреступники получили доступ к личным данным примерно 145,5 миллионов потребителей Equifax в США, включая их полные имена, номера социального страхования, даты рождения, адреса и номера водительских удостоверений. Equifax также подтвердила, что в ходе атаки были похищены данные кредитных карт не менее 209 000 потребителей. 1 марта 2018 года Equifax объявила, что утечка затронула еще 2,4 миллиона клиентов в США, увеличив общее число пострадавших до 147,9 миллиона американцев. Компания утверждает, что обнаружила признаки киберпреступления 29 июля 2017 года. Также пострадали жители Соединенного Королевства (15,2 миллиона) и Канады (около 19 000). Уязвимость, которую использовали китайские хакеры, заключалась в том, что хакерам удалось оставаться незамеченными в системах Equifax в течение примерно 134 дней. В марте 2018 года Комиссия по ценным бумагам и биржам обвинила Джун Ин, бывшего директора по информационным технологиям Equifax, в незаконной инсайдерской торговле, продав акции компании до обнародования информации об утечке. После расследования ФБР Ин признала себя виновной, была приговорена к четырем месяцам тюремного заключения и году условного срока, а также оштрафована на 55 000 долларов и обязана выплатить возмещение в размере 117 117,61 долларов в июне 2019 года. Менеджер Equifax, Судакар Редди Бонту, также признал себя виновным в инсайдерской торговле и получил приговор в виде 8 месяцев домашнего ареста. В июле 2019 года The New York Times, New York Post и другие СМИ сообщили, что Equifax согласилась выплатить около 650 миллионов долларов для урегулирования спора с Федеральной торговой комиссией (FTC) и разрешения расследований, проводимых генеральными прокурорами нескольких штатов, Бюро финансовой защиты потребителей, FTC и коллективного иска потребителей, связанного с утечкой данных. Однако к сентябрю 2019 года Equifax добавила дополнительные требования и "препятствия" к процессу подачи претензий, что поставило под сомнение, будет ли ранее объявленная денежная компенсация в размере 125 долларов на пострадавшего потребителя фактически выплачена. 19 декабря 2019 года федеральный судья в Атланте присудил адвокатам, представляющим интересы потребителей в коллективном иске, около 77,5 миллионов долларов, что предполагает, что отдельные потребители могут рассчитывать на получение примерно шести-семи долларов. В июле 2020 года Equifax сообщила, что после приобретения Ansonia Credit Data (Ansonia), крупного источника данных о потребительском кредите, платежах и дебиторской задолженности (AR), используемых финансовыми компаниями и другими заемщиками и предприятиями в сфере грузоперевозок и логистики, компания расширила свои позиции в области технологий коммерческих платежей. 2 августа 2022 года, через неделю после того, как генеральный директор Equifax Марк Бегор был признан "уникально квалифицированным для руководства компанией" и получил бонусный пакет в размере 25 миллионов долларов от совета директоров Equifax, Wall Street Journal сообщила, что Equifax отправила кредиторам миллионы некорректно рассчитанных кредитных рейтингов. Equifax признала сообщение неточных кредитных рейтингов, но настаивала на том, что ошибка затронула лишь небольшое количество людей. На следующий день жительница Джексонвилла, штат Флорида, Нидия Дженкинс подала коллективный иск против Equifax, утверждая, что из-за ошибки в кредитном рейтинге Equifax (на 130 баллов ниже фактического) она получила "значительно более дорогой автокредит" (что привело к дополнительному ежегодному платежу в размере 2352 доллара). В феврале 2023 года было объявлено, что Equifax приобрела кредитное бюро Boa Vista Serviços, расположенное в Бауэри, за 596 миллионов долларов и начала торговлю на B3 в Сан-Паулу под символом EFXB31.
Продукты
Equifax в основном работает в секторе B2B, продавая предприятиям в различных отраслях потребительские кредитные и страховые отчеты, а также сопутствующую аналитику. К бизнес-клиентам относятся розничные торговцы, страховые компании, поставщики медицинских услуг, коммунальные службы, государственные учреждения, а также банки, кредитные союзы, компании, предоставляющие потребительские и специализированные финансовые услуги, и другие финансовые институты. Equifax продает предприятиям кредитные отчеты, аналитические данные, демографические данные и программное обеспечение. Кредитные отчеты содержат подробную информацию о кредитной истории и истории платежей физических лиц, показывающую, насколько добросовестно они исполняли свои финансовые обязательства, такие как оплата счетов или погашение займов. В 1999 году Equifax начал предлагать услуги и для частных лиц, в частности, продукты для предотвращения кредитного мошенничества и кражи личных данных.
Недостатки безопасности
По словам сенатора Майкла Крапо, "объем данных, собираемых и хранящихся частным сектором и правительством, вызывает серьезную обеспокоенность. Сбор и хранение персональной финансовой информации сопряжены с неотъемлемой уязвимостью, и нам необходимо провести содержательную дискуссию о том, как защитить эти данные и ограничить доступ к ним".
Предупреждения о небезопасных системах в 2016 году
Согласно отчету Motherboard за октябрь 2017 года, примерно в декабре 2016 года исследователь в области безопасности, изучавший серверы Equifax, обнаружил, что онлайн-портал, предназначенный исключительно для сотрудников Equifax, был доступен из открытого Интернета. Более того, сообщалось, что этот портал для сотрудников не был тем же сервером, который подвергся последующим взломам, что, по мнению Motherboard, может свидетельствовать о том, что произошло несколько взломов, совершенных более чем одной группой. По данным Bloomberg, источник, знакомый с инцидентом, полагал, что вторжение в начале марта могло быть осуществлено той же группой, которая повторно взломала компьютерные системы Equifax в мае. Согласно Bloomberg, Equifax привлекла компанию Mandiant (принадлежащую FireEye, Inc.) для оказания помощи в расследовании атаки в марте. Та же компания по кибербезопасности была нанята после взлома в мае-июле. Инцидент был признан "одной из крупнейших утечек данных в истории". Несколько потребителей подали иски в суд мелких тяжб против Equifax в связи с утечкой данных, а Equifax впоследствии заключила соглашение на сумму 575 миллионов долларов с Федеральной торговой комиссией, чтобы предоставить пострадавшим от утечки либо денежную компенсацию, либо услуги по мониторингу кредитной истории. Данные, полученные в результате утечки, до сих пор не появлялись на черных рынках или в даркнете, что затрудняет определение источника взлома. Однако в феврале 2020 года Министерство юстиции США предъявило обвинения четырем членам Народно-освободительной армии Китая по девяти пунктам обвинения, связанным с утечкой данных, что Китай отрицает.
В 2017 году в Аргентине были опубликованы данные о потребителях.
В сентябре 2017 года Брайан Кребс сообщил, что аргентинское отделение Equifax оставило персональные данные примерно 14 000 клиентов и более 100 сотрудников доступными для любого, кто использовал "admin" в качестве имени пользователя и пароля для одной из своих онлайн-систем.
2017 год - отзыв уязвимых мобильных приложений
7 сентября 2017 года, в тот же день, когда Equifax объявила о масштабной утечке данных, Equifax удалила свои официальные мобильные приложения из Apple App Store и Google Play. Хотя эти приложения, по сообщениям, не были связаны с этой утечкой, они сами имели уязвимости в системе безопасности, будучи подвержены атакам типа "человек посередине" из-за использования HTTP вместо HTTPS в некоторых их компонентах.
2017 год - раскрытие данных о зарплатах в США
8 октября 2017 года Крэбс сообщил, что The Work Number, веб-сайт, принадлежащий подразделению Equifax TALX, раскрыл информацию о зарплатах сотрудников десятков тысяч американских компаний любому, у кого есть номер социального страхования и дата рождения сотрудника. После взлома безопасности Equifax в мае-июле 2017 года преступники получили доступ к этим данным примерно для половины населения США.
Злоумышленники на веб-сайтах
12 октября 2017 года стало известно, что веб-сайт Equifax распространял вредоносное ПО среди посетителей посредством автоматической загрузки. Вредоносное ПО маскировалось под обновление Adobe Flash. На тот момент лишь 3 из 65 ведущих антивирусных продуктов обеспечивали защиту от данного вредоносного ПО, что подвергало риску заражения компьютеров многих посетителей сайта Equifax. Также 13 октября 2017 года налоговая служба США сообщила о приостановке контракта с Equifax на сумму 7,2 миллиона долларов в связи с произошедшей атакой.
Критика
В 1982 году компания Retail Credit Company подверглась критике за сбор "фактов, статистики, неточностей и слухов практически обо всех аспектах жизни человека: его супружеских проблемах, работе, истории обучения, детстве, сексуальной жизни и политической деятельности". Компанию обвинили в том, что в 1970-х годах она поощряла своих сотрудников за сбор негативной информации о потребителях. Был заключен судебный приказ по соглашению сторон. В 1975 году компания сменила название на "Equifax", предположительно, чтобы улучшить свою подорванную репутацию.
Судебные иски и штрафы
Компания дважды была оштрафована Федеральной торговой комиссией за нарушение Закона о справедливой кредитной отчетности ("FCRA"). В 2000 году Equifax, вместе с Experian и TransUnion, была оштрафована на 2,5 миллиона долларов за блокирование и задержку телефонных звонков от потребителей, пытавшихся получить информацию о своей кредитной истории. В 2003 году FTC по той же причине подала в суд на Equifax и урегулировала свой иск с компанией, выплатив штраф в размере 250 000 долларов. В июле 2013 года федеральное жюри в Орегоне присудило 18,6 миллиона долларов Джули Миллер из округа Марион против Equifax за нарушение Закона о справедливой кредитной отчетности. В своем иске Миллер утверждала, что Equifax объединила ее кредитные отчеты с отчетом другого человека, у которого был другой номер социального страхования, дата рождения и адрес. Миллер неоднократно обращалась в Equifax в письменном виде и по телефону, но Equifax отказывалась удалять десятки ложных счетов о взыскании долгов из ее кредитного отчета. Сумма присужденных средств включала 18,4 миллиона долларов в качестве штрафных убытков и 180 000 долларов в качестве компенсационных убытков. Адвокат Миллер, Джастин Бакстер, пояснил, что ложные сведения нанесли ущерб репутации Миллер, ей было отказано в кредите, а ее личная информация была передана компаниям, с которыми у нее не было никаких отношений. Вердикт присяжных считается самым крупным решением в индивидуальном деле, рассматриваемом в соответствии с Законом о справедливой кредитной отчетности. Представитель Equifax заявил, что компания рассматривает возможность обжалования вердикта присяжных. Федеральный судья снизил сумму присужденных средств до 1,62 миллиона долларов в 2014 году. В 2014 году Equifax и Heartland Bank были поданы в суд Кимберли Хаман из района Сент-Луис за сообщение о ее смерти. Представитель банка Heartland заявил, что банк "немедленно начал расследование и связался с кредитно-историческими агентствами после того, как Хаман сообщила", что она все еще жива. Газаров урегулировал свой иск в мае 2015 года, и Equifax согласилась внести его имя в свою базу данных. 4 ноября 2017 года стало известно, что группа из пяти жителей Оклахомы подала в суд на компанию, утверждая, что Equifax "нарушила законы, требующие от финансовых учреждений защиты безопасности личной информации своих клиентов". Equifax выбрала юридическую фирму DLA Piper для работы над этим делом в округе Колумбия. Ранее, после утечки данных в октябре 2017 года, компания обратилась в Edelman для управления кризисной ситуацией. Иски потребителей, требующие возмещения ущерба в соответствии с FCRA, успешно рассматривались в судах по мелким искам. Инженер-программист Equifax Судакар Редди был обвинен в инсайдерской торговле за покупку опционов перед раскрытием информации об утечке данных в 2017 году. В январе 2020 года Equifax заключила всеобщее соглашение с Федеральной торговой комиссией, Бюро финансовой защиты потребителей и 50 штатами и территориями США. Людям, пострадавшим от утечки данных, было предложено подать иски. Соглашение предусматривает выплату до 425 миллионов долларов для помощи пострадавшим от утечки данных. В конечном итоге Equifax достигла соглашения с регулирующими органами на сумму до 700 миллионов долларов. В октябре 2023 года Управление по финансовому регулированию Великобритании оштрафовало Equifax более чем на 11 миллионов фунтов стерлингов за неспособность обеспечить безопасность данных клиентов в Великобритании.