Resumo
- O incidente de 2023 do Mr. Cooper pertence a um arquivo de risco e responsabilidade porque um administrador hipotecário controla portais de pagamento, registros de serviço, relatórios a investidores, fluxos de trabalho de garantias, acesso a call centers e dados de mutuários ricos em identidade, enquanto as famílias carregam o risco prático de pagamentos perdidos, confusão de contas e ansiedade com fraudes.
- A questão central é quem tinha controle prático sobre as decisões de desligamento do sistema, continuidade de pagamentos hipotecários, restauração do portal do cliente, escopo da exposição de dados, notificação aos reguladores e evidências de que os mutuários foram protegidos durante a contenção.
- Os arquivos da SEC emhttps://www.sec.gov/Archives/edgar/data/933136/000093313623000103/nsm-20231102.htm,https://www.sec.gov/Archives/edgar/data/933136/000093313623000109/nsm-20231102.htmehttps://www.sec.gov/Archives/edgar/data/933136/000093313624000017/coop-20231231.htmsão o principal registro público para a data de detecção da empresa, desligamento de contenção, retomada de serviços, exposição de dados de clientes, oferta de proteção de identidade, atualização de custos e discussão de governança de segurança cibernética.
- O aviso da Califórnia emhttps://oag.ca.gov/system/files/Mr.%20Cooper%20Individual%20Notice%20-%20Proof%20-%20Redacted_0.pdfe o comunicado do Havaí DCCA emhttps://cca.hawaii.gov/dfi/release-consumer-data-exposed-in-cybersecurity-incident-affecting-nationstar-mortgage-llc-dba-mr-cooper/fornecem contexto de notificação ao consumidor e regulador estadual para os campos de dados expostos, processamento de pagamentos, alegações de operações normais e linguagem de proteção ao mutuário.
- Este artigo trata documentos da empresa e regulatórios como evidência primária, usa o anúncio da Fannie Mae emhttps://capitalmarkets.fanniemae.com/mortgage-backed-securities/mr-cooper-cyber-security-incidentpara o impacto nos relatórios de agências, e usa CFPB, FTC, CISA, NIST e reportagens externas para contexto de serviços hipotecários, risco de identidade, continuidade, resposta a incidentes e cronologia, em vez de prova forense privada.
Por que este caso pertence a um arquivo de risco e responsabilidade
O Mr. Cooper pertence a um arquivo de risco e responsabilidade porque a administração de hipotecas é um negócio de alto controle. Um administrador recebe e credita pagamentos de mutuários, mantém registros de contas, lida com administração de garantias, comunica-se com investidores e agências, gerencia fluxos de trabalho de call centers, processa transferências, coordena comunicação de mitigação de perdas e detém dados pessoais e financeiros que podem incluir nomes, endereços, números de telefone, números de Seguro Social, datas de nascimento, números de contas bancárias, histórico de empréstimos e registros de aplicações.
Quando esse sistema é interrompido, os mutuários não experimentam uma abstração técnica. Eles experimentam incerteza sobre se um pagamento foi recebido, se uma taxa de atraso aparecerá, se uma agência de crédito verá uma inadimplência, se as informações de garantias e quitação permanecem precisas e se os dados pessoais podem ser mal utilizados fora da empresa.
O primeiro relatório atualizado da SEC em SEC source afirma que em 31 de outubro de 2023, a empresa determinou que havia sofrido um incidente de segurança cibernética no qual um terceiro não autorizado obteve acesso a certos sistemas de tecnologia. Diz que a empresa iniciou protocolos de resposta que incluíram medidas de contenção envolvendo o desligamento de certos sistemas como medida de precaução.
Também diz que a empresa notificou as autoridades policiais, autoridades regulatórias e outras partes interessadas, trabalhou com empresas existentes de segurança cibernética, contratou especialistas adicionais em segurança cibernética e acreditava que a ameaça cibernética havia sido contida. Esses são fatos públicos confirmados.
O mesmo arquivo diz que o Mr. Cooper reiniciou as operações de serviço no sábado, 4 de novembro de 2023, incluindo o recebimento de chamadas e pagamentos de clientes, remessas a investidores e integração de novos empréstimos. Também diz que, como os sistemas não estavam acessíveis de 1º a 4 de novembro, muitos clientes não puderam fazer pagamentos ou acessar suas contas, e que os clientes não estariam sujeitos a taxas de atraso, penalidades ou relatórios de crédito negativos relacionados a pagamentos atrasados como resultado do incidente.
Essa linguagem é central para a análise de responsabilidade porque vincula uma decisão de contenção a uma promessa de proteção ao mutuário.
Este caso não é apenas um caso de violação de dados e nem apenas um caso de interrupção. É a combinação de ambos. O desligamento de um administrador pode ser a ação de contenção correta e ainda assim causar danos ao mutuário, a menos que a continuidade de pagamentos, comunicação, reconciliação de registros e salvaguardas de relatórios de crédito sejam explícitas. Uma exposição de dados pode ser definida posteriormente e ainda assim impor deveres imediatos de risco de identidade assim que a empresa puder identificar as pessoas afetadas.
A responsabilidade depende se a instituição que controlava os sistemas também controlou as consequências, em vez de transferir a incerteza para os mutuários.
O cronograma público começa com a contenção, depois passa para a restauração de serviços e escopo de dados
O cronograma público começa em 31 de outubro de 2023, quando o Mr. Cooper detectou ou determinou o incidente, de acordo com seus materiais da SEC e de notificação ao consumidor. O aviso da Califórnia em source: oag.ca.gov diz que a empresa detectou atividade suspeita em certos sistemas de rede em 31 de outubro, iniciou protocolos de resposta, lançou uma investigação com especialistas em segurança cibernética, contatou as autoridades policiais e tomou a decisão de desligar os sistemas para conter o incidente e proteger as informações dos clientes.
Diz que o acesso não autorizado a certos sistemas ocorreu entre 30 de outubro de 2023 e 1º de novembro de 2023, e que arquivos contendo informações pessoais foram obtidos por uma parte não autorizada.
...

