Softwarelek bij Thomson Reuters Court heeft mogelijk SSN’s en verzegelde gegevens blootgelegd

Thomson Reuters maakte woensdag bekend dat een ongeautoriseerde partij bestanden heeft verkregen van C-spoorhet platform voor het beheer van rechtszaken dat in maart 2026 door de West Publishing Corporation-eenheid werd verkocht en gevolgen had voor rechtbanken in 11 Amerikaanse staten, de Amerikaanse Maagdeneilanden en Ontario, Canada.

West Publishing zei dat het de activiteit op 30 juni 2026 ontdekte. Een subset van gerechtelijke documenten zou de namen van individuen, burgerservicenummers, rijbewijsnummers, geboortedata, medische informatie en informatie over de ziektekostenverzekering kunnen bevatten, aldus het bedrijf.

Het bedrijf biedt mogelijk getroffen personen 12 maanden kredietmonitoring door Experian IdentityWorks, waarbij de inschrijving openstaat tot 31 december 2026, met behulp van een multifunctionele code die in de kennisgeving is gepubliceerd, en een hotline op 1-833-918-5294 waarvoor het opdrachtnummer B171847 vereist is.

In Canada biedt Thomson Reuters Canada Limited 12 maanden TransUnion myTrueIdentity-monitoring aan met een callcenter dat naar verwachting op 4 september wordt geopend.

“Bepaalde vertrouwelijke, geredigeerde of verzegelde informatie kan gevolgen hebben gehad voor bepaalde betrokken rechtbanken”, zei West Publishing in haar mededeling van 2 september, eraan toevoegend dat er tot op heden geen bewijs is van fraude of misbruik van de informatie.

De mededeling van West Publishing en de Canadese mededeling van Thomson Reuters Canada Limited noemen de volgende rechtssystemen:

  • Alabama – Alabama-hoven van beroep
  • Kentucky – Rechtbanken van beroep in Kentucky
  • Montana – Hooggerechtshof van Montana
  • Nevada – Nevada-hoven van beroep
  • New Hampshire – Het Hooggerechtshof van New Hampshire
  • North Dakota – Hooggerechtshof van North Dakota
  • Ohio – Eerste, tweede, derde, vierde, vijfde, zesde, zevende, negende, elfde en twaalfde districtsrechtbanken
  • Pennsylvania – Commonwealth of Pennsylvania Environmental Hearing Board (voormalige cliënt), Court of Common Pleas of Washington County, Fifth Judicial District of Pennsylvania, en de Court of Common Pleas of Monroe County, die in de kennisgeving alleen op provincienaam worden vermeld
  • South Carolina – Hooggerechtshof van South Carolina en het Hof van Beroep van South Carolina
  • Tennessee – Griffie van het gerechtshof van Tennessee
  • Wyoming – De rechterlijke macht van Wyoming
  • Amerikaanse Maagdeneilanden – Hooggerechtshoven en hogere rechtbanken
  • Ontario – Hof van Beroep voor Ontario, Ontario Superior Court of Justice en Ontario Court of Justice

The Hacker News heeft de mededeling van West Publishing op 3 september 2026 beoordeeld; het vermeldt 24 gerechtelijke instanties in 11 staten en de Amerikaanse Maagdeneilanden, waarbij Minnesota afwezig is op de lijst.

De Minnesota Judicial Branch zei op 2 september dat bij het incident gegevens van haar hoven van beroep openbaar waren geworden, dat zij de toegang van Thomson Reuters tot de elektronische omgevingen van de rechtbanken heeft beëindigd en dat gebruikers van het beheersysteem voor hoger beroep hun wachtwoorden moeten wijzigen. Natalie Hudson, opperrechter van het Hooggerechtshof van Minnesota, zei dat ze “diep verontrust is dat de gegevens van onze gerechtsgebruikers in gevaar zijn gebracht.”

In de vrijgave van het Hooggerechtshof van Montana zei de rechtbank dat het genomen materiaal back-upgegevens was die waren opgeslagen op de servers van Thomson Reuters, afkomstig uit databasekopieën die “aan TR waren geleverd met als doel het oplossen van problemen met de applicaties”.

Deze databases kunnen zaaknummers, partijnamen en adressen, telefoonnummers, de aanklacht en beschrijvingen van de rol bevatten, en, voor sommige personen die van een misdrijf zijn beschuldigd, rijbewijsnummers en geboortedata, aldus het persbericht.

Ongeautoriseerde toegang tot die opslaglocatie liep van 1 maart tot en met 29 juni 2026, volgens het verslag van de rechtbank over de kennisgeving van de verkoper.

De Alabama Appellate Courts zeiden dat West Publishing hen later vertelde dat een kopie van een aantal gegevens van het Alabama Appeal Court werd bewaard in een back-upbestand in de cloudomgeving van het bedrijf, een back-up waarvan de rechtbanken zeiden dat ze er niet om hadden gevraagd en er ook niet van op de hoogte waren.

“Dit incident vond plaats binnen de systemen van onze leverancier, niet die van onszelf”, zei Sarah Stewart, opperrechter van Alabama.

Het Hooggerechtshof van Ohio zei echter in zijn eigen verklaring dat Thomson Reuters Court Management Solutions (TRCMS) het op 31 augustus informeerde dat “de ongeoorloofde toegang plaatsvond op het productieplatform van het Hof.” Dat platform host de archiefsysteemgegevens van de tien appeldistricten in Ohio die C-Track gebruiken, waarbij de achtste en tiende districten onaangetast blijven.

The Hacker News heeft contact opgenomen met Thomson Reuters voor opheldering over welke omgeving werd betreden en of rechtbanken in Minnesota getroffen zijn, en zal dit verhaal bijwerken met eventuele reacties.

“Er is geen operationele verstoring van C-Track geweest als gevolg van dit incident”, vertelde een woordvoerder van Thomson Reuters aan Reuters, eraan toevoegend dat het bedrijf het platform veilig acht om te blijven gebruiken.

Het Hooggerechtshof van Ohio zei dat het nog geen uitgebreide details heeft ontvangen over de verbeterde veiligheidsmaatregelen die TRCMS heeft ingezet.

Het Hof van Beroep, het Hooggerechtshof en het Hof van Justitie van Ontario zeiden in de verklaring van de drie opperrechters dat Thomson Reuters de activiteit in een van zijn cloudomgevingen heeft gedetecteerd. De opperrechters zeiden dat “het nog steeds onduidelijk is welke informatie mogelijk in gevaar is gebracht”, en dat iedereen die betrokken was bij gerechtelijke procedures of die in gerechtelijke documenten werd vermeld, persoonlijke informatie bij zich had kunnen hebben.

In Wyoming bestond het verzamelde materiaal uit historische gegevens van het Hooggerechtshof van Wyoming en de districtsrechtbanken, waarbij voornamelijk mensen betrokken waren die tussen 2015 en 2025 met deze rechtbanken te maken hadden gehad, aldus de rechterlijke macht van de staat in haar persbericht.

Uit het voorlopige onderzoek blijkt dat “beperkte persoonlijke informatie, waaronder namen, adressen en geboortedata, in gevaar is gebracht”, voegde het bijkantoor eraan toe. Wyoming geeft de openingstijden van de hotline op van 07.00 uur tot 19.00 uur (Mountain Time).

De rechtbanken op de Maagdeneilanden zeiden dat ze op 27 juli een kennisgeving hadden ontvangen en kunnen tot nu toe alleen bevestigen dat de geraadpleegde gegevens “betrekking hadden op het systeemimplementatieproject van 2018.”

De elektronische indiening bij de rechtbank in Kentucky blijft onaangeroerd omdat de staat hiervoor geen externe leveranciers gebruikt, zeiden de rechtbankbeheerders van Kentucky, eraan toevoegend dat er “op dit moment geen indicatie is dat de ongeautoriseerde derde partij de Kentucky-gegevens heeft verspreid.”

Montana en Minnesota zeiden elk dat gerechtelijke documenten geen deel uitmaakten van de geraadpleegde gegevens, hoewel in de kennisgeving van de verkoper staat dat verzegeld materiaal mogelijk voor bepaalde rechtbanken is aangetast.

De verkoper bracht de rechtbanken en het Ministerie van de Procureur-Generaal van Ontario op de hoogte tussen 23 juli en 27 juli. De openbaarmaking volgde op 2 september, een datum die volgens Montana was gekozen zodat de verkoper en de andere betrokken staten gelijktijdige aankondigingen konden doen.

Vanaf 3 september had geen enkele partij het aantal getroffen personen gepubliceerd, de methode waarmee de bestanden waren verkregen of de identiteit van degene die verantwoordelijk was.

In de verklaring van North Dakota staat dat het incident alleen betrekking had op gegevens van het Hooggerechtshof van North Dakota, terwijl de districtsrechtbanken van de staat en het Odyssey-systeem onaangetast bleven. Het voegde eraan toe dat er geen bewijs is dat nCourt, het systeem dat wordt gebruikt om financiële transacties te verwerken, werd getroffen.

“Er loopt een actief strafrechtelijk onderzoek naar dit incident”, aldus het North Dakota Court System.

Thijs Van der Does