SEC与四家公司达成和解,指控其淡化SolarWinds黑客事件影响
SEC周二披露与四家公司的和解协议,指控它们在2020年SolarWinds黑客事件中淡化网络攻击影响,做出误导性披露。涉事公司包括Unisys、Avaya Holdings、Check Point Software Technologies和Mimecast,均同意支付民事罚款。

美国证券交易委员会(SEC)周二披露,已与四家公司就其在2020年SolarWinds黑客事件中做出误导性披露的指控达成和解。该事件被指与某国家有关联。
SEC表示,这四家公司——Unisys、Avaya Holdings、Check Point Software Technologies和Mimecast——均获悉SolarWinds黑客背后的威胁行为者已侵入其系统。SEC指控这四家公司在公开披露中淡化了各自事件的实际影响,其中Unisys还被指控违反披露控制和程序规定。
SEC执法部门代理主任Sanjay Wadhwa表示:“正如今天的执法行动所反映的,虽然上市公司可能成为网络攻击的目标,但她们有责任不通过提供关于所遇网络安全事件的误导性披露,进一步伤害股东或其他投资公众。”
这并非SEC首次就公司处理此次供应链攻击的方式提出指控。该攻击由名为Nobelium的威胁组织发起,影响了SolarWinds Orion平台的用户。2023年,SEC曾对SolarWinds及其CISO Tim Brown提起欺诈指控,称其误导投资者关于网络风险的真实性质。尽管该案大部分被驳回,但核心部分被允许继续审理。
对SEC而言,关键在于公司如何描述其风险或暴露程度。
根据SEC的命令,Unisys尤其将其网络风险描述为假设性,尽管公司高管已知威胁行为者已窃取数GB数据。Unisys在提交给SEC的文件中披露了和解协议,包括400万美元的民事罚款,并表示该协议既不构成承认也不构成否认过错。
Avaya则披露黑客访问了有限数量的电子邮件,但根据SEC命令,黑客实际访问了其云文件共享环境中的145个文件。Avaya被处以100万美元民事罚款,该公司表示很高兴解决此事,并指出SEC考虑了其自愿合作。该公司通过电子邮件表示,已采取措施加强网络控制。
Check Point Software根据命令,尽管知晓入侵的真实性质,却以笼统术语描述入侵。Check Point Software此前已披露调查情况,称和解符合公司最佳利益,并同意支付99.5万美元民事罚款。该公司在电子邮件声明中重申,已调查SolarWinds事件,未发现任何证据表明客户数据、代码或其他敏感信息被访问。
Mimecast根据命令,知晓攻击但未披露黑客窃取代码的性质及被窃加密凭证的数量。该公司同意支付99万美元民事罚款。Mimecast已不再公开交易,其表示在2021年1月得知事件时,进行了广泛披露并与客户和合作伙伴沟通。该公司在电子邮件声明中称:“基于当时的监管要求,我们认为已遵守披露义务。”