OnTrac teilt mit, dass Hacker in das Unternehmensnetzwerk eingedrungen sind und dabei möglicherweise auf persönliche Daten von Kunden zugegriffen haben. Entdeckt wurde der Vorfall am 23. März. Eine interne Untersuchung kam zu dem Ergebnis, dass der Angreifer zwischen dem 20. und 22. März auf bestimmte Dateien zugriff.

Welche Informationen neben Namen betroffen sind, lässt sich aus den veröffentlichten Unterlagen nicht ablesen. Das Unternehmen schwärzte in dem mit Behörden geteilten Benachrichtigungsmuster die konkreten Datenelemente. Damit bleibt offen, welche Arten personenbezogener Informationen offengelegt worden sein könnten.

Als Reaktion auf den Sicherheitsvorfall beauftragte OnTrac nach eigenen Angaben einen externen Spezialisten, um das Ausmaß des Einbruchs zu bestimmen. Zudem habe das Unternehmen Maßnahmen ergriffen, um „sicherzustellen, dass die oben beschriebenen Daten wieder gesichert wurden und nicht verbreitet werden“.

Diese Formulierung deutet laut BleepingComputer auf eine mögliche Vereinbarung mit den Angreifern hin, üblicherweise in Form einer Lösegeldzahlung, um eine Veröffentlichung der Kundendaten zu verhindern. Eine Bestätigung dafür gibt es jedoch nicht. BleepingComputer teilte mit, OnTrac nach weiteren Details zum Angriff, zur Zahl der betroffenen Kunden und zu einer möglichen Lösegeldzahlung gefragt zu haben; bis zur Veröffentlichung habe das Unternehmen jedoch nicht geantwortet.

In seiner Benachrichtigung erklärt OnTrac: „Uns sind weder Betrugsfälle noch eine Veröffentlichung gestohlener Informationen infolge dieses Vorfalls bekannt, und wir haben auch keinen Grund zu der Annahme, dass es zu einem solchen Missbrauch der Informationen kommen wird.“ Zugleich bietet das Unternehmen betroffenen Kunden über CyberScout kostenlos für zwölf Monate eine Überwachung der Kreditwürdigkeit sowie einen Identitätsschutz an. Die Frist zur Anmeldung beträgt 90 Tage.

Empfängern des Schreibens empfiehlt OnTrac außerdem, ihre Kreditauskünfte und Kontoauszüge zu prüfen und gegebenenfalls eine kostenlose Betrugswarnung oder eine Kreditsperre in Betracht zu ziehen, falls sie das Risiko als erheblich einschätzen.

Zum Zeitpunkt der Veröffentlichung hatte nach Angaben von BleepingComputer keine Ransomware- oder Datenerpressungsgruppe die Tat für sich reklamiert. OnTrac selbst ist ein privater amerikanischer Paketdienst mit Schwerpunkt auf E-Commerce-Zustellungen auf der letzten Meile. Das Unternehmen entstand 2021 aus der Fusion von OnTrac Logistics und LaserShip und ist nach eigenen Angaben an 102 Standorten in 35 Bundesstaaten aktiv, deckt rund 70 Prozent der US-Bevölkerung ab und arbeitet mit mehr als 7.000 unabhängigen Zustellunternehmen zusammen.