Hacker NewsNewsAltri videoStati Uniti NewsVideos

700Credit’s $17.5 Million Claim Window Has Closed for 5.8 Million Car Buyers Ahead of the October Court Hearing

700Credit Data Breach Exposes 5.8 Million Auto Dealership Customers

La forma è chiusa. I membri della classe che volevano in contanti dal $17.5 milioni 700Credit insediamento aveva fino al 22 settembre 2026, di file on-line o da postmark. Il termine per scegliere o oggetto era l'8 settembre. Entrambe le date sono passate. Ciò che rimane sul calendario è un'udienza, non una seconda possibilità al portale di richiesta: 7 ottobre 2026, alle ore 2, davanti al giudice distrettuale degli Stati Uniti Robert J. Bianco nel distretto orientale del Michigan. Nessun controllo si muove, e i due anni di monitoraggio del credito non si accende, a meno che non approva l'accordo. Le persone che sono rimaste in silenzio e non si sono escluse sono ancora nella classe per il rilascio. Il silenzio, dopo il 22 settembre, non è più una decisione in attesa di essere presa.

La classe è la folla che ha consegnato una concessionaria una patente di guida e un numero di previdenza sociale per finanziare una macchina, un camper, una barca, o un ATV. Il procuratore generale dell'Oregon ha contato 5.836,521 consumatori colpiti in circa 18.000 concessionarie degli Stati Uniti. La piattaforma era 700Dealer.com. 700Credit dice che ha rilevato l'incidente il 25 ottobre 2025. Nomi, date di nascita, numeri di previdenza sociale e altri identificatori si sedevano dietro un'interfaccia di programmazione dell'applicazione che non controllava se un file richiesto appartenesse a spacciatore che chiedeva. Non e' un server rotto. E' un controllo di identificazione mancante. (700Credit settlement site)

A partner key, then ninety minutes

Gli aggressori hanno iniziato in un negozio più piccolo che ha gestito il lavoro finanziario per i concessionari indipendenti e hanno parlato con 700Credit ogni giorno. Hanno letto i registri del fornitore, hanno rubato le credenziali API e una chiave di decrittazione, e hanno impersonato un vero cliente. Il partner non ha avvertito 700Credit. Ken Hill, amministratore delegato di 700Credit, ha poi detto la frase che l'industria non voleva in una registrazione: "Non stavamo convalidando gli ID di riferimento del consumatore all'originale Richiedente." Chiunque abbia le chiavi del partner rubato potrebbe lanciare ID indovinati all'API e tirare i file che appartenevano a qualche altro lotto.

Il 25 ottobre l'equipaggio corse quello che Hill descrisse come un attacco di velocità per circa 90 minuti prima che 700Credit uccise l'integrazione. Ha detto che hanno raschiato circa il 20 per cento dei record di consumo raccolti tra maggio e ottobre. Nessuno ha dovuto piantare il malware su un rack interno. Il danno è stato lo strato di applicazione più un partner che ha già tenuto una chiave di decrittazione legittima. I numeri di previdenza sociale hanno lasciato un negozio di credito senza una stanza del server bruciato. (American Banker)

A listing, a docket, and a hearing that moved up

Hill ha descritto "le conversazioni riscaldate" su se pagare gli aggressori. Non avrebbe confermato un pagamento e ha detto che la società stava procedendo come se i dati fossero stati contenuti. Il 16 novembre 2025, un manico che si chiama ROOTBOY pubblicizzò circa 8,4 milioni di dischi 700Credit. Il divario tra 5,8 milioni di consumatori notati e 8,4 milioni di file pubblicizzati è un motivo per non trattare il negozio di un criminale come un censimento. È anche un motivo per non trattare "contenuto" come una parola che rimette copie nella bottiglia.

Il reclamo di prima classe è atterrato il 24 novembre 2025. Il 10 febbraio 2026, i casi sono stati consolidati a Detroit come In re 700 Credit Data Security Incident Litigation, No. 2:25-cv-13747. Giudice White ha concesso l'approvazione preliminare il 4 giugno 2026, e in quel momento l'udienza finale si è seduta il 15 dicembre. Le parti poi chiesero di tirarlo avanti. Un ordine stipulato resetta l'udienza al 7 ottobre 2026, alle ore 2, in Courtroom 111 del Theodore Levin United States Courthouse al 231 West Lafayette Boulevard. L'avviso dice che la data e l'ora possono cambiare senza una cartolina fresca. 700Credit non ammette errori. (Justia, ClassAction.org)

What $17.5 million was offering, and who can still get it

I membri della classe che hanno ricevuto una e-mail o una cartolina nel luglio o agosto 2026 potrebbero scegliere il rimborso delle perdite ordinarie documentate fino a $2.500, o un pagamento in contanti alternativo di 50 dollari. Entrambe le cifre possono ridursi se la pila di reclamo è grande, e il pagamento piatto può muoversi su una base pro rata. Le spese descritte nei materiali di regolamento includono le tasse bancarie, la spedizione, i viaggi locali legati alla pulizia del casino, e i soldi già spesi sui rapporti di credito, il monitoraggio, o prodotti di furto di identità. Due anni di monitoraggio del credito è stata la pista automatica. I codici di attivazione sono usciti con gli avvisi e non funzionano fino ai segni del giudice.

Fare nulla lega ancora un membro di classe che non ha optato per l'8 settembre. Fare nulla lascia anche i soldi sul tavolo. Diciassette e mezzo milione di dollari divisi per 5,8 milioni di numeri di previdenza sociale non è mai stato un biglietto della lotteria. Era un processo di rivendicazione con un fusibile corto, e il fusibile è bruciato. Persone che hanno depositato il loro posto in linea per qualsiasi cosa il tribunale approva. Le persone che intendevano archiviare e non sono nel rilascio senza il pagamento. Il sito di insediamento ancora dice ai visitatori di essere paziente. La pazienza, dopo il 22, riguarda l'udienza, non una forma che riaprirà da sola. (Top Class Actions)

Dealers got a paperwork courtesy. Buyers got a letter.

I concessionari auto sono istituzioni finanziarie sotto la regola FTC Safeguards. Una violazione a un venditore condiviso avrebbe costretto migliaia di documenti federali duplicati. La National Automobile Dealers Association ha lavorato con 700Credit e la FTC su un avviso consolidato in modo che ogni lotto non avrebbe archiviato lo stesso incidente. I commercianti devono ancora seguire le leggi sulla nozione di consumatore. 700Credit ha inviato lettere e monitoraggio Cyberscout nella prima onda. La cortesia federale non finito la pressione. Il FTC inviò lettere di avvertimento a 97 concessionari nel marzo 2026. Il procuratore generale del Michigan Dana Nessel, con circa 160.000 residenti nel raggio dell'esplosione, ha detto alla gente di non ignorare la lettera. La Carolina del Sud contava 108.829 abitanti. Dieci avvocati generali hanno ricevuto avviso. Un passaggio di una volta su moduliti non è una scoperta che i lotti ha eseguito un programma di fornitore pulito.

hanno chiesto il finanziamento attraverso un concessionario di 700Credit tra maggio e ottobre 2025 dovrebbe trattare gli identificatori come esposti se o meno un regime è andato in. Un blocco a Equifax, Experian e TransUnion non dipende dalla firma del giudice White. Un elenco di dark-web non è una voce semplicemente perché la società sperava che la copia fosse stata contenuta. L'avviso che sembrava spam a luglio era il biglietto. Molti di questi avvisi sono ora in posta cancellata.

The hole was a validation step

I lotti di auto non hanno costruito 700Dealer.com. Gli ospiti non hanno scelto 700Credit. Un ufficio finanziario ha scelto una pipeline, la pipeline si è fidata di un partner più piccolo, e il partner più piccolo ha tenuto i registri e una chiave che si è trasformato in una chiave di scheletro. Quella catena è il modello L'Alleanza AEGIS continua a pretendere su questo battito. The analytics leak that spilled Pornhub Premium account data is a different brand and the same geometry: the name on the homepage is only as strong as the vendor nobody has heard of. The Tricolor auto-lender collapse is the other half of the lot, the credit file and the loan tape in the same neighborhood. The IRS-impostor remote-access wave e il Phantom Hacker bank drains are what a circulated Social Security number is worth to the next crew. More of that reporting is under Hacker News.

La linea di Hill ID di riferimento dovrebbe superare il PDF di regolamento. L'approvazione che si ferma a "questo partner conosce la password" non è l'accettazione del cliente. E' l'introduzione di un distintivo rubato. Identità dei consumatori intuibili più una chiave di decrittazione che il partner era fidato di tenere è un progetto che fallisce in un pomeriggio, che è circa quanto tempo questo ha preso.

The date that still matters

8 settembre è passato: aspetti e questioni. Il 22 settembre è passato: rivendicazioni. 7 ottobre 2026, ore 14 è l'udienza che decide se $17.5 milioni, i codici di monitoraggio e il rilascio diventano reali. Le commissioni, i costi e i premi di servizio del procuratore sono sullo stesso piano. 700Credit nega ancora il tartaruga. Il conteggio delle file di ROOTBOY non è una mostra di corte che deve essere vero. È un promemoria che una volta che un file di credito viene copiato, la copia non ritorna perché un portale di rivendicazioni chiuse.

L'Alleanza AEGIS non è un mulino di rivendicazioni, e questa pagina non è una promessa che verrà aperta una busta tardiva. La storia da qui è se un giudice federale a Detroit accetta un accordo che i prezzi 5,8 milioni di file di autofinanza esporre a $17.5 milioni, e se l'industria tratta Hill's l'ammissione come un bug che è stato patchato o come il modo in cui i tubi di credito funzionano ancora. L'udienza di ottobre può comprare la pace dell'azienda. Non può riportare gli ID di riferimento all'interno dell'API.

Jeffrey Childers
Journalist, editor, cybersecurity and computer science expert, social media management, roofing contractor.

Articoli Correlati

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Pulsante per tornare all'inizio