Equifax Inc. は、ジョージア州アトランタに本社を置くアメリカの多国籍消費者信用情報機関であり、 ExperianおよびTransUnionと並んで、世界三大消費者信用情報機関の 1 つです(これらを合わせて「ビッグ スリー」として知られています)。[ 4 ] Equifax は、世界中で 8 億人以上の個人消費者と 8,800 万社以上の企業に関する情報を収集し、集約しています。企業向けの信用および人口統計データとサービスに加えて、[ 5 ] Equifax は消費者に直接信用監視および不正防止サービスを販売しています。[ 6 ]
Equifaxは、南北アメリカ、ヨーロッパ、アジア太平洋の24か国で事業を展開または投資を行っています。世界中に14,000人以上の従業員を抱え、年間売上高は約50億米ドルに達し、ニューヨーク証券取引所(NYSE)にEFXのティッカーシンボルで上場しています。[ 7 ]
Equifaxは、1899年にジョージア州アトランタでCatorとGuy WoolfordによってRetail Credit Companyとして設立されました。[ 8 ] 1920年までに、同社は米国とカナダ全土にオフィスを構えていました。[ 9 ] 1960年代までに、Retail Credit Companyは米国とカナダの何百万人もの市民のファイルを保有する、国内最大規模の信用情報機関の1つになりました。[ 10 ] [ 11 ]同社は信用情報報告を続けていましたが、その事業の大部分は、生命保険、自動車保険、火災保険、医療保険などの新しい保険契約を人々が申し込んだときに保険会社に報告することでした。 [ 11 ] RCCはまた、保険金請求を調査し、人々が新しい仕事を探しているときに雇用報告を作成しました。当時の信用業務のほとんどは、子会社のRetailers Commercial Agencyによって行われていました。
リテール・クレジット・カンパニーの情報保有量と情報販売の姿勢は、1960年代と1970年代に批判を浴びた。批判の内容には、「 事実、統計、不正確な情報、噂など、ほぼあらゆる段階の個人に関する情報、つまり結婚生活のトラブル、仕事、学歴、幼少期、性生活、政治活動など」を収集していたことが含まれる。同社はまた、消費者の不名誉な情報を収集した従業員に報酬を与えていたとも言われている。[ 11 ]これは、同性愛者や有色人種に対する差別につながった。[ 12 ]
1970年、同社が記録をコンピュータ化し、保有する個人情報の公開範囲が拡大した後、米国議会は公正信用報告法の制定につながる公聴会を開催した。この法律により、消費者は企業データベースに保存されている自身の情報に関する権利を得た。[ 13 ]この公聴会がきっかけとなり、リテール・クレジット・カンパニーはイメージ改善のため、1975年に社名をエクイファックスに変更したと言われている。[ 11 ]
事業拡大に伴い、Equifaxは医療分野の企業を多数買収した。1994年5月、Equifaxは医師のプロファイリングと健康保険請求の審査を専門とするHealthChex Inc.を買収した。1994年11月には、医療検査会社であるOsborn Laboratoriesを買収した。同年、Equifaxは健康保険請求の清算機関であるElectronic Tabulating Servicesも買収した。[ 11 ]
Equifax は、米国、カナダ、英国の企業の商業信用レポートにも事業を拡大し、Dun & BradstreetやExperianなどの企業と競合するようになりました。[ 14 ]保険レポートは段階的に廃止されました。同社はまた、保険業界に専門的な信用情報を販売する部門を持っていましたが、 1997 年にこのサービスを分離し、Comprehensive Loss Underwriting Exchange (CLUE) データベースをChoicePointとして分離しました。 [ 15 ] Equifax は以前はデジタル認証サービスを提供していましたが、2001 年 9 月にGeoTrustに売却しました。 [ 16 ]また、2001 年に Equifax は決済サービス部門を分離し、上場企業Certegyを設立し、その後2006 年にFidelity National Information Services を買収しました。 [ 17 ]この逆買収合併の結果、 Certegy は事実上Fidelity National Financialの子会社となりました(詳細については、 CertegyとFidelity National Information Services を参照してください) 。[ 17 ]
2010年10月、Equifaxは、カリフォルニア州サンディエゴに本社を置く本人確認ソフトウェア会社Anakamを買収すると発表した。Anakamは、SMS(テキストメッセージ)を用いた二要素認証を発明し、先駆的に導入した企業である。買収条件は公表されていない。
Equifaxは2011年10月に、サウスカロライナ州チャールストンに本社を置くビジネスインテリジェンス(BI)企業であるeThorityを買収した。eThorityはEquifaxのセントルイスを拠点とする事業部門であるTALXと提携し、チャールストンに留まった。[ 18 ]
2016年2月、Equifaxは当時オーストラリア最大の信用情報機関であったオーストララシアの企業Vedaを買収した。Vedaは2015年9月にオーストラリアの市場調査および世論調査会社ReachTELを買収しており、ReachTELは現在もオーストラリアで世論調査を実施している。[ 19 ]
Equifaxは、2012年10月から2017年9月17日までの間に、消費者金融保護局に57,000件以上の消費者苦情が寄せられ、そのほとんどが同社が保有する不完全、不正確、古い、または誤った帰属情報に関する苦情であった。[ 20 ]
2017 年 9 月、Equifax は、2017 年 5 月中旬から 7 月にかけて発生したとされるサイバー セキュリティ侵害を発表し[ 21 ] 、サイバー犯罪者が、氏名、社会保障番号、生年月日、住所、運転免許証番号など、約 1億 4550 万人の米国の Equifax 顧客の個人データにアクセスしたと発表しました。Equifax はまた、少なくとも 20 万 9000 人の顧客のクレジットカード認証情報がこの攻撃で盗まれたことを確認しました。2018 年 3 月 1 日、Equifax はさらに 240 万人の米国の顧客が侵害の影響を受けたと発表し[ 22 ] 、影響を受けたアメリカ人の数は 1億 4790 万人に増加しました。同社は、2017 年 7 月 29 日にサイバー犯罪の証拠を発見したと主張しています。英国(1520 万人) とカナダ(約 1万9000 人) の住民も影響を受けました。中国のハッカーが悪用した脆弱性はCVE - 2017-5638でした。[ 23 ]ハッカーはEquifaxのシステムに約134 日間も検出されずに潜伏することに成功しました。[ 24 ]
2018 年 3 月、証券取引委員会は、Equifax の元CIO である Jun Ying 氏が、情報漏洩が公表される前に自社株を売却したとして、インサイダー取引を行ったとして告発した。[ 25 ] FBIによる捜査の後、Ying 氏は有罪を認め、懲役 4 か月と保護観察 1 年間の判決を受け、55,000 ドルの罰金を科され、2019 年 6 月に 117,117.61 ドルの賠償金の支払いを命じられた。 [ 26 ] [ 27 ] Equifax のマネージャーである Sudhakar Reddy Bonthu 氏もインサイダー取引で有罪を認め、自宅軟禁 8 か月の判決を受けた。[ 28 ] [ 29 ]
2019年7月、ニューヨーク・タイムズ、ニューヨーク・ポスト、その他のメディアは、Equifaxが連邦取引委員会(FTC)と和解するために約6億5000万ドルを支払うことに合意したと報じた。これは、複数の州の司法長官、消費者金融保護局、FTC、およびデータ漏洩に関連する消費者集団訴訟による調査を解決するためである。[ 30 ] [ 31 ] [ 32 ]
しかし、2019年9月までに、Equifaxは請求手続きに条件や「ハードル」を追加し、以前発表された影響を受けた消費者1人あたり125ドルの現金和解が実際に支払われるかどうか疑問視されるようになった。[ 33 ] [ 34 ] [ 35 ]
2019年12月19日、アトランタの連邦判事は、消費者を代表する集団訴訟弁護士に約7750万ドルの賠償金を支払うよう命じ、個々の消費者は6ドルか7ドル程度を受け取ると予想できると示唆した。[ 36 ]
2020年7月、Equifaxは、金融会社や海運・物流業界の他の借り手や企業が利用する消費者信用、支払い、売掛金(AR)データの主要な情報源であるAnsonia Credit Data(Ansonia)を買収した後、商業決済テクノロジーソリューションにおける同社の地位を拡大したと報告した。[ 37 ]
2022年8月2日、エクイファックスの取締役会がマーク・ベゴーCEOを「会社を率いるのに他に類を見ないほど適任」と認め、2500万ドルのボーナスを支給した1週間後、ウォール・ストリート・ジャーナルは、エクイファックスが数百万件の誤って計算された信用スコアを貸し手に送っていたと報じた。[ 38 ] [ 39 ]エクイファックスは不正確な信用スコアを報告したことを認めたが、その誤りはごく少数の人にしか影響を与えていないと主張した。翌日、フロリダ州ジャクソンビル在住のニディア・ジェンキンスがエクイファックスを相手取り集団訴訟を起こし、エクイファックスが彼女の信用スコアを本来あるべきスコアより130ポイントも低く報告したために「大幅に高額な自動車ローン」を組まされ(年間2,352ドルの追加ローン返済が必要になった)、その責任を問われた。[ 40 ] [ 41 ]
2023年2月、Equifaxはバルエリに本社を置く信用情報機関Boa Vista Serviçosを5億9600万ドルで買収し[ 42 ] 、サンパウロのB3市場でEFXB31のシンボルで取引を開始したと発表しました。
Equifax は主に企業間取引(B2B)部門で事業を展開しており、さまざまな業界の企業に消費者信用レポートや保険レポート、および関連する分析を販売しています。企業の顧客には、小売業者、保険会社、医療提供者、公益事業会社、政府機関のほか、銀行、信用組合、個人金融会社、専門金融会社、その他の金融機関が含まれます。Equifaxは企業向けに信用レポート、分析、人口統計データ、ソフトウェアを販売しています。[ 43 ]信用レポートは、個人の信用と支払い履歴に関する詳細な情報を提供し、請求書の支払いやローンの返済などの金融上の義務をどのように履行してきたかを示します。[ 43 ]信用供与者はこの情報を使用して、顧客にどのような商品やサービスをどのような条件で提供するかを決定します。[ 43 ] Equifax は、あらゆる規模の企業の財務データと非財務データを含む商業信用レポートも提供しています。Equifax は、通信および公益事業アカウントの消費者支払い履歴を含む非信用データの交換である National Consumer Telecom and Utilities Exchange (NCTUE) を通じてデータを収集し提供しています。[ 43 ] [ 44 ] [ 45 ]
1999年、Equifaxは、信用詐欺や個人情報盗難防止製品など、信用消費者セクター向けのサービスも提供し始めた。[ 43 ] Equifaxやその他の信用監視機関は、米国居住者に12か月ごとに1回、無料の信用ファイル開示を提供することが法律で義務付けられている。Annualcreditreport.comウェブサイトは、米国のEquifax信用記録のデータを取り入れている。[ 43 ]
Equifaxは、 「FraudIQ Authenticate Device」などのデバイスフィンガープリンティングに基づく不正防止製品も提供している。 [ 43 ]
EquifaxはEquifax Protectと呼ばれる信用保護サービスも提供している。[ 46 ]
マイケル・クレイポ上院議員によると、「民間企業と政府が収集・保管するデータの量は非常に懸念される。個人の金融情報を収集・保管することには本質的な脆弱性があり、それを保護し、アクセスを制限する方法について有意義な議論を行う必要がある。」[ 47 ]
Motherboardの2017年10月のレポートによると、2016年12月頃、Equifaxのサーバーを調査していたセキュリティ研究者が、Equifaxの従業員専用に作成されたオンラインポータルがオープンインターネットからアクセス可能であることを発見した。[ 48 ]
「特別なことは何もする必要がなかった」と研究者はMotherboardに語り、そのサイトが基本的な「強制ブラウジング」バグの脆弱性を抱えていたことを説明した。研究者は職業上の懸念から匿名を希望した。「検索語を入力するだけで、ウェブアプリを通じて何百万もの結果が瞬時に平文で得られた」と研究者は述べた。研究者はEquifaxのシステムに脆弱性があることを同社に示すため、合計で数十万人のアメリカ人のデータをダウンロードした。Equifaxの全顧客のデータを10分でダウンロードできたと研究者は述べ、「これまで多くの悪質な事例を見てきたが、これほどひどいものは見たことがない」と語った。
Motherboardによると、5月から7月にかけての情報漏洩と同様に、アメリカの消費者の機密性の高い個人情報(氏名、生年月日、社会保障番号など)が流出した。[ 48 ]さらに、セキュリティ研究者らはEquifaxのサーバーにシェルアクセス することができ、追加の脆弱性を発見してEquifaxに報告したと述べている。報道によると、セキュリティ研究者からこの警告を受けたにもかかわらず、影響を受けたポータルは6か月後の6月まで閉鎖されず、3月と5月から7月にかけての情報漏洩が始まってからかなり時間が経っていた。[ 48 ] さらに、従業員ポータルは後の情報漏洩で標的となったサーバーとは異なると報じられており、Motherboardは、これは複数の当事者による複数の情報漏洩が発生した可能性を示唆しているのではないかと推測している。[ 48 ]
2017年9月18日、ブルームバーグ・ニュースは、Equifaxが2017年3月に「コンピュータシステムの重大な侵害」の被害に遭い、3月初旬にこの攻撃について「少数の外部関係者と銀行顧客に通知を開始した」と報じた。[ 49 ]
ブルームバーグによると、この情報漏洩に詳しい人物は、3月初旬のこの侵入は、5月に再びEquifaxのコンピュータシステムに侵入したのと同じ人物によって行われた可能性があると考えている。ブルームバーグによると、Equifaxは3月の攻撃の調査を支援するためにMandiant(FireEye, Inc.の傘下)を雇った。同じサイバーセキュリティ会社が5月から7月にかけての情報漏洩後にも雇われた。[ 49 ]
2017年5月から7月にかけて、現在身元不明のハッカーが、まだ更新されていないEquifaxのウェブサーバーの1つに既知の脆弱性を悪用し、1億4000万人以上のアメリカ人、および一部のイギリス人とカナダ人の信用記録にアクセスした。この侵害は発見され、停止された。Equifaxは、侵害の手段と範囲を特定した後、2017年9月7日にこの侵害を公表した。[ 50 ]この事件は「史上最大規模のデータ侵害の1つ」と見なされた。[ 51 ]
情報漏洩により、複数の消費者が少額訴訟裁判所でEquifaxを提訴したが、Equifaxはその後、連邦取引委員会と5億7500万ドルの和解に達し、情報漏洩の影響を受けた人々に現金支払いまたは信用監視を提供することになった。[ 52 ]情報漏洩によるデータは、セキュリティ専門家によってブラックマーケットやダークウェブで確認されておらず、情報漏洩の発生源を特定することは困難である。しかし、2020年2月、米国司法省は、情報漏洩に関連する9つの容疑で中国人民解放軍の4人のメンバーを起訴したが、中国はこれを否定している。[ 53 ] [ 54 ]
2017年9月、ブライアン・クレブスは、エクイファックスのアルゼンチン支社が、約14,000人の消費者と100人以上の従業員の個人データを、オンラインシステムのユーザー名とパスワードの両方に「admin」と入力した人なら誰でもアクセスできる状態にしていたことを明らかにした。[ 55 ] [ 56 ]
2017年9月7日、Equifaxが大規模なセキュリティ侵害を発表したのと同じ日に、EquifaxはApple App StoreとGoogle Playから公式モバイルアプリを削除した。[ 57 ]これらのアプリ自体は侵害とは関係ないと報じられているが、HTTPSではなくHTTPを使用している部分があるため、中間者攻撃に対して脆弱という独自のセキュリティ上の欠陥があった。[ 58 ]
2017年10月8日、クレブスは、 EquifaxのTALX部門が運営するウェブサイト「The Work Number」が、従業員の社会保障番号と生年月日を知っている人なら誰でも、数万社の米国企業の従業員の給与履歴を入手できる状態になっていたと報告した。 [ 59 ] [ 60 ] 2017年5月から7月にかけてのEquifaxのセキュリティ侵害の後、米国人口の約半数については、後者の2つのデータが犯罪者の手に渡っていることが知られている。[ 59 ] [ 60 ] 2019年7月、Equifaxは連邦取引委員会と7億ドルで和解した。この金額には、集団訴訟の一部である3億8050万ドルの消費者賠償基金が含まれている。[ 61 ]
2017年10月12日、Equifaxのウェブサイトがドライブバイダウンロードで訪問者にマルウェアを提供していたことが報告された。[ 62 ] [ 63 ]このマルウェアはAdobe Flashのアップデートを装っていた。[ 62 ] [ 63 ] [ 64 ] [ 65 ] 当時、65の主要マルウェア対策製品のうち、この特定のマルウェアに対する保護を提供していたのはわずか3つだけであり、Equifaxのウェブサイトにアクセスした多くの訪問者がコンピュータに感染する危険にさらされていた。[ 64 ]
2017年10月13日、この攻撃はDigital RiverブランドのFireClickからサードパーティの分析JavaScriptを乗っ取ることによって実行されたことが明らかになった。 [ 66 ] [ 67 ]
また、2017年10月13日には、米国国税庁が攻撃の結果、Equifaxとの720万ドルの契約を停止したと報じられた。[ 68 ]
1982年、リテール・クレジット・カンパニーは、「事実、統計、不正確な情報、噂など、人の人生のほぼあらゆる段階、つまり結婚生活のトラブル、仕事、学歴、幼少期、性生活、政治活動」を収集しているとして批判された。[ 69 ]
同社は1970年代に消費者のネガティブな情報を収集した従業員に報酬を与えたとして告発された。同意判決が下された。1975年、同社は「Equifax」に社名を変更したが、これは評判の悪化を相殺するためだったと言われている。[ 70 ]
同社は、公正信用報告法(FCRA)違反で連邦取引委員会から2回罰金を科されている。2000年には、EquifaxはExperianおよびTransUnionとともに、消費者が信用情報を入手しようとする電話を遮断および遅延させたとして250万ドルの罰金を科された。2003年には、FTCは同じ理由でEquifaxを提訴し、同社と25万ドルの罰金で和解した。[ 71 ] [ 72 ]
2013年7月、オレゴン州の連邦陪審は、公正信用報告法違反でエクイファックス社を訴えたマリオン郡のジュリー・ミラーに1860万ドルの賠償金を支払うよう命じた。[ 73 ]ミラーは訴訟で、エクイファックス社が社会保障番号、生年月日、住所が異なる別の人物の信用報告書と自分の信用報告書を統合したと主張した。ミラーはエクイファックス社に書面と電話で何度も連絡したが、エクイファックス社はミラーの信用報告書から数十件の虚偽の債権回収口座を削除することを拒否した。[ 74 ]賠償金には、懲罰的損害賠償金1840万ドルと補償的損害賠償金18万ドルが含まれていた。ミラーの弁護士ジャスティン・バクスターは、虚偽の報告によりミラーの評判が傷つき、信用を拒否され、ミラーと関係のない企業に個人情報が提供されたと説明した。[ 75 ]この陪審の評決は、公正信用報告法に基づく個人訴訟における賠償金としては最大額であると考えられている。[ 76 ] Equifaxの広報担当者は、Equifaxが陪審の評決に対して控訴を検討していると述べた。[ 77 ]連邦判事は2014年に賠償額を162万ドルに減額した。[ 78 ]
2014年、セントルイス地域のキンバリー・ハマンは、エクイファックスとハートランド銀行が彼女の死亡を報告したとして訴えられた。[ 79 ] [ 80 ] ハートランド銀行の広報担当者は、ハマンがまだ生きていると報告した後、銀行は「直ちに調査し、信用情報機関に連絡した」と述べた。[ 79 ]エクイファックスの広報担当者はポスト・ディスパッチ紙に対し、記者の問い合わせの後、エクイファックスはハートランドの口座情報がハマンの信用報告書に表示されないようにしたと語った。[ 73 ] [ 79 ]
2014年4月、エクイファックスはゴッド・ガザロフによってニューヨーク連邦裁判所に提訴された。ガザロフは、エクイファックスが彼の珍しい名前のために誤って信用履歴がないと報告していると主張した。[ 81 ]ガザロフは2015年5月に訴訟を和解し、エクイファックスは彼の名前をデータベースに登録することに同意した。[ 82 ]
2017年11月4日、オクラホマ州の5人組がEquifax社を提訴し、「金融機関が顧客の個人情報のセキュリティを保護することを義務付ける法律に違反した」と主張したと報じられた。[ 83 ] Equifax社は、ワシントンD.C.での訴訟を担当する法律事務所としてDLA Piperを選定した。同社は2017年10月のプライバシー侵害事件後、危機管理のためにEdelman社に依頼していた。[ 84 ]
FCRA に基づく損害賠償を求める消費者訴訟は、少額訴訟裁判所で勝訴している。[ 85 ]
EquifaxのソフトウェアエンジニアであるSudhakar Reddyは、2017年のデータ漏洩の公表前にオプションを購入したとしてインサイダー取引の罪で起訴された。 [ 86 ] [ 87 ]
2020年1月、Equifaxは連邦取引委員会、消費者金融保護局、および米国の50の州と準州との間で世界的な和解に合意した。データ漏洩の影響を受けた人々に対しては、訴訟を起こすよう提案が開かれた。和解には、データ漏洩の影響を受けた人々を支援するために最大4億2500万ドルが含まれている。[ 88 ] [ 89 ] Equifaxは最終的に規制当局と最大7億ドルの和解に達した。[ 90 ]
2023年10月、英国の金融行動監視機構は、英国の顧客データの保護を怠ったとして、エクイファックスに1100万ポンド以上の罰金を科した。[ 91 ]
2024年5月、住宅ローン貸付会社のFirst Financial LendingとGreystone Mortgageは、 Equifax社に対して集団訴訟を提起し、同社が電子的な収入および雇用確認サービスの市場を独占し、価格の高騰につながっていると非難した。[ 92 ] [ 93 ]
{{cite news}}:|author=一般的な名前を持っています (ヘルプ){{cite news}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)によると、ボントゥ氏は同社のデータ侵害が公になる前にオプションを購入し、7万5000ドル以上の利益を得るために売却した。
本日アトランタの連邦裁判所に提出された訴状で、SECはEquifaxのソフトウェアエンジニアリングマネージャーであるSudhakar Reddy Bonthuが、データ漏洩の影響を受けた消費者のためのウェブサイトを作成する際に受け取った機密情報に基づいて取引を行ったと告発した。