据国家邮报报道说,新公布的法庭文件显示,在2020年加拿大税务局(CRA)的在线系统受到网络攻击后,黑客替12,700名毫无戒心的加拿大人欺诈性地申请了COVID-19福利,并将打款资金转到自己名下。
数以千计的加拿大人在2020年夏天惊愕地发现,他们登录MyCRA网站的密码已被黑客破译。
政府最初认为,5,500个CRA账户在两次网络攻击中可能遭到破坏。这两起事件都与”撞库”(credential stuffing)事件有关,即黑客利用大量偷来的个人信息向网站批量提交用户名和密码组合,记录下其中能成功登录的组合并盗取该账号,为将来的资金转移做准备。
在CRA黑客事件发生一个月后,通过侦查,政府承认发现了48,500个账户的 “可疑活动”,比最初的怀疑多了近10倍。
上周联邦法院的一项裁决首次披露了黑客的手段:在近两周的时间里,黑客改变了纳税人的打款银行信息,然后在12,700个不同的MyCRA账户上 “欺诈性地 “申请了每月2,000元的加拿大紧急救助福利(CERB)。
该裁决没有透露与该漏洞有关的欺诈性福利申请的损失。但是,仅仅为12,700名受害者中的每个人支付一笔2,000元的CERB福利,就损失了2,540万元。
黑客受害者之一是退休的卑诗省警官斯威特(Todd Sweet),他早在2020年登录他的加拿大税务局账户时就发现,犯罪分子不仅窃取了他的数据,还四次欺诈性地申请了COVID-19紧急福利。
现在,斯威特正带头对联邦政府提起集体(class-action)诉讼,该诉讼与CRA登录系统的大规模数据泄露有关,该系统泄露了成千上万加拿大人的个人数据。
诉讼称,政府在保护他们的数据方面的”系统疏忽”使他们付出了沉重的代价,例如:信用评分受损、精神痛苦、身份信息被盗、信用卡欺诈和与CRA沟通的”时间损失”。
8月25日(周四),联邦法院裁定,集体诉讼得到批准,可以继续进行。
2020年夏天,针对政府的 “GCKey”登录系统成功地进行了另一次数据库”撞库”攻击,该系统允许访问加拿大服务局(Service Canada)账户,并被包括加拿大皇家骑警和加拿大移民局在内的30个政府部门使用。
联邦法院的裁决显示,近6000个账户有可能遭到破坏,在这些人发现之前,黑客设法通过其中的1200个账户欺诈性地申请了CERB和其他COVID-19财政福利。
CRA拒绝就该诉讼置评。该机构认为,由Rice Harbut Elliott律师事务所代理的投诉人并没有证明自己有任何系统性的疏忽。
在一份声明中,CRA表示,自漏洞发生以来,已经加强了其网络防御系统,包括增加多种认证方式,并在账户被认为有漏洞时立即锁定。
CRA发言人伯曼(Etienne Biram)在一封电子邮件中说:”任何组织都能够置身于网络事件或欺诈活动之外。这就是为什么CRA拥有强大的系统和工具来监测、检测、调查和快速消除潜在威胁。随着黑客调整他们的攻击手法,CRA也是调整防御手段。我们定期改进我们的安全措施,以应对这种不断变化的威胁环境和持续的入侵企图。”
他还说:”我们致力于协助受欺诈或身份盗窃影响的个人,并有专门的团队在出现任何问题时及时处理。”
但斯威特没有这么好的待遇。在一份支持诉讼的法庭宣誓书中,斯威特称他在2020年7月收到CRA的电子邮件,内容是他的电子邮件已经从他的MyCRA账户中被删除。当他登录查看原因时,他发现他的福利打款信息在三天前被更改。
但更糟糕的是:一名黑客以他的名义向政府提出了四份CERB福利申请,总价值为8000元,并将钱存入黑客的账户。
然后,斯威特开始了一个荒诞无力(Kafkaesque)的过程:向CRA证明他没有做任何这些改变,也没有申请CERB。他花了几个小时与该机构通电话,给他们发了许多信件,并向加拿大皇家骑警提交了一份报告。
他在法庭文件中写道,直到9月底,政府才给他回了一封信,通知他他的个人信息在数据泄露期间被泄露了。
尽管他多次告诉该机构他从未申请过CERB,但他还是在2021年10月收到了CRA的一封 “令人痛心”的信,告诉他必须为所谓的8,000元的CERB纳税。
斯威特在他的宣誓书中说:”由于我的CRA账户被入侵……我已经花了至少20个小时收集信息,填写表格,并与不同的机构联系,以处理账户被入侵的问题,并保护我的身份,防止进一步的伤害。”
他还说:”CRA账户泄露事件使我对CRA安全存储我的个人和财务信息的能力产生怀疑。我非常担心我的个人和财务信息在CRA是否安全,我对CRA是否会采取任何措施来防止类似事件的发生表示怀疑。”
在批准集体诉讼的裁决中,法官索斯科特(Richard F. Southcott)认为,索赔者可能有资格获得赔偿,而且一些证据表明,极有可能存在政府失信和隐私泄露的情况。










































