La CFPB non può confermare la sicurezza dell'attrezzatura IT abbandonata, allerta del watchdog
Il Bureau of Consumer Financial Protection degli Stati Uniti ha comunicato al suo ispettore generale di non poter confermare se le apparecchiature informatiche lasciate in quattro uffici chiusi, o i dati su di esse, siano al sicuro, in un'urgente allerta dirigenziale emessa mercoledì.

L'avviso, riportato per la prima volta da J.J. McCorvey di Bloomberg, riguarda l'hardware abbandonato quando l'agenzia ha rescisso i contratti di locazione per i suoi uffici di New York, Chicago, San Francisco e Atlanta all'inizio del 2025. L'ispettore generale della Federal Reserve Board e della CFPB ha individuato il problema durante l'annuale audit di cybersecurity.
Il watchdog ha scritto che la CFPB non ha "modo di sapere" se qualcuno abbia acceduto, modificato o rimosso l'hardware o dati sensibili su di esso. Ha avvertito che l'attrezzatura potrebbe contenere reclami dei consumatori, dettagli finanziari e record di supervisione confidenziali.
Sedici mesi, nessun piano
La cronologia è documentata nell'allerta. La CFPB ha affittato gli uffici dalla General Services Administration, che ha preso in carico la sicurezza fisica quando i contratti sono scaduti a febbraio 2025. L'agenzia ha smesso di pagare i collegamenti di rete degli uffici a settembre. Entro marzo 2026 non aveva ancora completato lo sgombero. A giugno, i funzionari hanno detto agli auditor che nessuno aveva controllato l'attrezzatura. A settembre, hanno dichiarato di non avere ancora un piano o una tempistica approvati, citando cause legali e approvazioni di viaggio.
L'agenzia ha concordato di individuare e mettere in sicurezza tutta l'attrezzatura, ma ha respinto l'idea che sia esposta a un rischio maggiore di violazione, in una lettera datata 18 settembre. "Nessun database contenente dati sensibili è ospitato negli uffici regionali", ha scritto il chief information officer Christopher Chilbert. Ha detto che l'attrezzatura era usata principalmente per reti, accesso a internet e lavoro amministrativo. L'agenzia ha iniziato a ripulire l'IT in ciascuno degli ex uffici, un sito alla volta, con l'obiettivo di finire entro il 30 settembre.
Le chiusure sono state ordinate da Russell Vought, che dirigeva l'agenzia all'epoca. Il personale è stato avvisato di smettere di lavorare e restare a casa a febbraio 2025, poco dopo il ritorno di Donald Trump in carica. Da allora la CFPB ha ridotto la supervisione di banche e prestatori e ha archiviato casi di applicazione della legge per centinaia di milioni di dollari. L'amministrazione prevede di ridurre di metà il suo restante personale di 1.100 dipendenti, secondo Bloomberg. Gli stati hanno cercato di colmare il vuoto: a luglio, 46 stati hanno raggiunto un accordo con Block per reclami di frode su Cash App, un tipo di caso che l'agenzia una volta guidava.
Quel ritiro conta per la questione più ampia in questa storia. L'applicazione della protezione dei dati negli Stati Uniti ha sempre fatto affidamento su un mix di agenzie federali, procuratori generali statali e cause legali private. Quando un'agenzia smette di indagare e perde anche il controllo del proprio hardware, l'effetto pratico è una rete di sicurezza più sottile, non un singolo drammatico fallimento.
Francia: sette settimane di silenzio
Il post-mortem più dettagliato recente sull'applicazione delle norme proviene dalla Francia. Un attaccante ha usato le password rubate del personale della DGFIP, l'amministrazione fiscale che gestisce impots.gouv.fr, per appropriarsi di dati fiscali di centinaia di migliaia di contribuenti e imprese a giugno e luglio. Né l'amministrazione fiscale né l'agenzia nazionale per la cybersecurity, ANSSI, hanno visto i dati uscire. Il rapporto dell'ANSSI, pubblicato martedì e coperto da The Hacker News, afferma che l'attacco non era sofisticato: è riuscito a causa di una protezione debole dei login, reti scarsamente separate e lacune nel monitoraggio.
I numeri sono specifici. I dati rubati coprono poco più di 350.000 individui e poco più di 250.000 imprese, afferma la DGFIP. I conti online e le password dei contribuenti non sono stati compromessi. Per gli individui, i dati che potrebbero essere stati visualizzati o copiati includono l'ID fiscale, i dettagli di contatto, la situazione familiare, il reddito imponibile di riferimento e l'aliquota di ritenuta, più un elenco di messaggi scambiati con la DGFIP. Per meno di 250 persone, i messaggi stessi potrebbero essere stati presi. Per le imprese, il bottino copre il nome dell'azienda, il numero di registrazione SIREN, l'indirizzo e i dettagli di base dei messaggi; per meno di 2.076 imprese, il contenuto dei messaggi potrebbe essere stato visto.
Il furto è diventato noto il 12 agosto, quando l'attaccante lo ha rivendicato su un forum online, sette settimane dopo che il primo lotto era stato preso. Il Primo Ministro Sébastien Lecornu ha poi chiesto all'ANSSI un audit approfondito. Ad agosto, il ministero che supervisiona la DGFIP ha offerto una spiegazione diversa, dicendo che i controlli di accesso non avevano rivelato il furto "a causa della sofisticazione dell'attacco", un'affermazione che il rapporto dell'agenzia ora contraddice. L'attaccante ha usato due vie. La prima è iniziata con login sospetti a inizio maggio e si è affidata a diverse decine di password del personale DGFIP rubate in tre mesi, probabilmente da infostealer su macchine non gestite dalla DGFIP. Due portali, PIGP e ADER, chiedevano solo una password. L'attaccante ha raggiunto la rete governativa RIE attraverso i sistemi compromessi del Ministero dell'Istruzione, e le applicazioni sensibili della DGFIP non erano separate dal resto di quella rete. La seconda via è passata attraverso APEX, un portale partner usato da notai e topografi, e un computer compromesso di un topografo potrebbe aver permesso all'attaccante di eludere un codice a tempo.
Le multe arrivano, i dati continuano a muoversi
I regolatori altrove stanno agendo sulle penali, con segnali misti sulla scala. Il 21 settembre, il watchdog irlandese per la protezione dei dati ha multato Google per 403.000.000 di euro per l'uso improprio di dati di posizione, una decisione riportata da più testate tra cui Lawxy AI e Compliance Week. Nella stessa settimana, il European Data Protection Board ha aperto una consultazione su un nuovo quadro di multe GDPR, con Pinsent Masons che riporta che le future multe saranno più uguali in tutta l'UE. Casi più piccoli mostrano la stessa macchina che funziona a livello nazionale: il Garante italiano ha multato La Patria per 39.000 euro per dati dei dipendenti, secondo dataguidance.com, e l'UODO polacca ha multato un imprenditore per 31.507 PLN per mancata cooperazione, secondo CEO Magazyn. MLex ha riportato che Fnac Darty rischia una multa di 10.000.000 di euro in un caso francese sui cookie.
Fuori dall'Europa, il modello è l'applicazione con nuovi denti. La legge coreana rivista sulle reti di informazione e comunicazioni è entrata in vigore il 1 ottobre, con penali fino al 3 percento del fatturato per le aziende con incidenti cyber ricorrenti, secondo 디지털투데이 e thelec.net. Il regolatore brasiliano ha multato ByteDance, proprietaria di TikTok, per $29.800.000 per dati appartenenti a 8.000.000 di adolescenti ad agosto. Negli Stati Uniti, l'indipendenza della FTC è stata terminata da una decisione della Corte Suprema a luglio, che diversi commentatori hanno descritto come l'apertura di un vuoto nell'applicazione; la FCC ha chiesto alla Corte Suprema di non riesaminare le multe sui dati di posizione, ha riportato Broadband Breakfast il 1 ottobre.
Due cose collegano questi casi. Primo, le multe che fanno notizia sono raramente quelle che cambiano il comportamento più velocemente; la violazione fiscale francese è stata scoperta dal vanto dell'attaccante stesso, non dal monitoraggio. Secondo, l'esposizione legale riguarda sempre più ciò che le organizzazioni dicono dopo un incidente. La CFPB contesta che l'attrezzatura abbandonata aumenti il rischio di violazione. Il ministero francese ha incolpato la sofisticazione dell'attaccante, e la sua stessa agenzia ha successivamente documentato password deboli e reti piatte. Nessuna delle due affermazioni è una multa. Entrambe sono ora nel registro.
Altrove il carico di applicazione si sta spostando lateralmente. L'ufficio di protezione dei consumatori di New York ha raggiunto un accordo storico con DoorDash, che Mayer Brown ha descritto come una conferma di un atteggiamento aggressivo nell'applicazione. Il panorama della privacy e della conformità AI del Connecticut si sta espandendo, secondo jdsupra.com. La consultazione del quadro di multe del European Data Protection Board si chiude su uno sfondo di pratica nazionale disomogenea, e Compliance Week ha notato che i regolatori vogliono che i numeri convergano.
Cosa nessuno dei casi recenti risolve è il problema originale. I dati continuano ad accumularsi su hardware, portali e strumenti di messaggistica molto dopo che l'organizzazione ha smesso di prestarvi attenzione. L'allerta della CFPB, l'audit francese e la stessa ammissione dell'UE che solo il 36 percento dei siti rivela i dati richiesti secondo le regole di efficienza energetica puntano tutti nella stessa direzione: lo strato di reporting è più sottile di quanto lo strato di conformità supponga.
Fonti
15- 01CFPB can't say if data on abandoned office kit is safe, watchdog findsEN
- 02French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven WeeksEN
- 03EU accused of hiding environmental impact of data centersEN
- 04EU pressures Big Tech to go green with new data center sustainability labelEN
- 05Globe Telecom bets $1B on data centers as the Philippines positions for hyperscale boomEN
- 06Data Center On-Site Power Brings Pollution Risks Closer to HomeEN
- 07Efforts to Curb Data Center Speculation Gain Ground Across the USEN
- 08ByteDance grabs one-fifth of China's data centre capacity as AI drives infrastructure boomEN
- 09Cloudflare launches Data Platform with bland 'Basin' branding, promise of fewer feesEN
- 10Google thinks SpaceX's Starship has to launch 1,800 times before space data centers get off the groundEN
- 11Meta dodges billions in US taxes by calling its AI data centers experimentsEN
- 12Nebius signs 50MW lease with AIB Data CentersEN
- 13Your LG TV is constantly collecting your data - here's how to stop itEN
- 14Federal Reserve Board issues enforcement action with former employee of Sandy Spring BankEN
- 15Federal Reserve Board issues enforcement actions with former employee of Northstar Bank, former employee of American Express Travel Related Services Company, InEN
Tutti i numeri e le citazioni di questo testo provengono dalle fonti elencate sotto.
I contenuti sono stati preparati dalla redazione con il supporto dell'IA.
Commenti
0- Nessun commento — sii il primo.