Direct naar de inhoud
Beveiligingsnieuws

Thomson Reuters: datalek via C-Track rechtbanken

C-Track datalek

Thomson Reuters heeft bekendgemaakt dat een ongeautoriseerde partij in maart 2026 bestanden heeft verkregen uit C-Track, het platform voor zaak- en dossierbeheer dat wordt verkocht door de West Publishing-eenheid. Het incident raakte rechtbanken in meerdere rechtsgebieden in de Verenigde Staten en Canada. Daarbij gaat het om situaties waarin vertrouwelijke, geanonimiseerde of zelfs verzegelde informatie mogelijk werd beïnvloed.

In de communicatie rondom het C-Track datalek benadrukken betrokken partijen dat er (vooralsnog) geen bewijs is gevonden voor fraude of misbruik van de gegevens. Tegelijkertijd waarschuwt men voor mogelijke blootstelling van gevoelige persoonsgegevens, zoals identiteits- en contactgegevens.

Wat is er gebeurd met C-Track?

Volgens Thomson Reuters werd de activiteit ontdekt door West Publishing op 30 juni 2026. De ongeautoriseerde toegang liep van 1 maart tot en met 29 juni 2026, aldus de informatie die in de kennisgevingen is gedeeld met getroffen rechtbanken.

De getroffen systemen en data werden niet alleen gekoppeld aan live productieomgevingen. In verschillende verklaringen komt naar voren dat data ook kon liggen in back-ups en databasekopieën die waren gebruikt voor het testen of oplossen van applicatieproblemen. Dat is precies waarom het incident in de praktijk meerdere soorten rechtbankdocumenten kan raken.

Welke gegevens konden worden blootgesteld?

Een deel van de opgehaalde bestanden kan informatie bevatten van personen die voorkomen in rechtbankdossiers. West Publishing noemt onder meer:

  • namen
  • Social Security numbers
  • rijbewijsnummers
  • geboortedata
  • medische informatie
  • gegevens over ziektekosten/vergoeding
  • in sommige situaties adressen, telefoonnummers en zaakgerelateerde beschrijvingen

Opmerkelijk is dat verschillende rechtbanken uiteenlopende context geven over wat er precies in de geraakte dataset zat. Zo gaf de rechtbank in Montana aan dat het om backupdata ging die op Thomson Reuters-servers stond. Andere rechtsgebieden wijzen juist op (of benadrukken) toegang tot een productieomgeving.

Verder geldt: waar de kennisgeving spreekt over verzegelde of geredigeerde stukken, blijft het onduidelijk welke dossiers daar precies onder vielen.

Welke rechtbanken en regio’s zijn betrokken?

De kennisgeving die is beoordeeld en geciteerd in verslaggeving, noemt rechtbankorganen in elf Amerikaanse staten, het Amerikaanse territorium U.S. Virgin Islands en Ontario (Canada). In de lijst die is gedeeld worden onder andere de volgende systemen genoemd:

  • Alabama (Alabama Appellate Courts)
  • Kentucky (Kentucky Appellate Courts)
  • Montana (Montana Supreme Court)
  • Nevada (Nevada Appellate Courts)
  • New Hampshire (The New Hampshire Supreme Court)
  • North Dakota (North Dakota Supreme Court)
  • Ohio (meerdere District Courts of Appeals)
  • Pennsylvania (onder meer Commonwealth Environmental Hearing Board en meerdere lokale rechtbanken)
  • South Carolina (Supreme Court en Court of Appeals)
  • Tennessee (Appellate Court Clerk’s Office)
  • Wyoming (Wyoming Judicial Branch)
  • U.S. Virgin Islands (Supreme en Superior Courts)
  • Ontario (o.a. Court of Appeal, Superior Court of Justice en Court of Justice)

In aanvullende verklaringen kwam ook naar voren dat Minnesota niet in de publieke lijst van alle betrokken lichamen stond. De Minnesota Judicial Branch gaf echter aan dat data van de appellate rechtbanken wél zou zijn blootgesteld. Ook daar zijn maatregelen genomen, waaronder het afsluiten van toegang tot de elektronische omgevingen en het instrueren van gebruikers om wachtwoorden te wijzigen.

Productie, back-up of databasekopie: waarom dat uitmaakt

De manier waarop het C-Track datalek is ingekaderd verschilt per rechtsgebied. Sommige rechtbanken stellen dat de toegang plaatsvond binnen de systemen van de leverancier, niet binnen hun eigen omgeving. Andere verklaringen wijzen juist op toegang tot de productie-inrichting van het platform, waar indienings- en dossierdata draait voor bepaalde regio’s.

In Ohio bijvoorbeeld werd volgens een statement gecommuniceerd dat de ongeautoriseerde toegang plaatsvond op het productieplatform van de rechtbankomgeving waarin C-Track de indieningsgegevens huisvest. In Montana werd benadrukt dat het om back-updata ging die oorspronkelijk door Thomson Reuters was aangeleverd voor troubleshooting.

Dit soort verschillen is belangrijk voor de beoordeling van impact. Als alleen back-ups zijn geraakt, kan de aard en de volledigheid van de blootstelling anders zijn dan wanneer live productiebestanden in scope waren.

Wat zeggen getroffen organisaties over misbruik?

West Publishing meldde dat er geen bewijs is gevonden voor fraude of misbruik van de informatie tot aan het moment van de kennisgeving. Tegelijkertijd zijn meerdere rechtbanken/autoriteiten bezig met vervolgstappen en aanvullende toelichting.

Voor Noord-Dakota wordt bovendien vermeld dat er een actief strafrechtelijk onderzoek loopt. Dat wijst erop dat de verantwoordelijken vermoedelijk niet bekend zijn en dat er nog onderzoek loopt naar de exacte werkwijze en mogelijke exfiltratie.

Welke bescherming en monitoring wordt aangeboden?

Thomson Reuters en/of de betrokken leverancier bieden in elk geval credit monitoring aan via externe diensten. In de Verenigde Staten wordt gesproken over 12 maanden Experian IdentityWorks. Inschrijving kan tot 31 december 2026 en gebeurt met behulp van een code die is opgenomen in de officiële melding.

Daarnaast is er een hotline beschikbaar via 1-833-918-5294. Daarbij is een engagement number vereist: B171847.

Voor Canada meldt Thomson Reuters Canada Limited dat 12 maanden TransUnion myTrueIdentity monitoring wordt aangeboden. De start van het callcenter staat gepland voor 4 september.

Waarom dit incident als ketenrisico voelt

Het C-Track datalek illustreert hoe privacy- en securityrisico’s niet alleen ontstaan binnen één organisatie, maar ook via leveranciers en platformen die meerdere overheden gebruiken. Als een systeem van een externe partij wordt geraakt, kunnen rechtbanken die op dat systeem leunen alsnog te maken krijgen met blootstelling van persoonsinformatie.

Dit past bij het bredere patroon van incidenten rond software supply chain security, waarbij de impact zich verspreidt via gedeelde applicaties, back-ups en ondersteunende datastromen. Eerder zijn op deze site ook vergelijkbare leveranciers- en ketenonderwerpen besproken, zoals fake software-installers die updates uitschakelen, en malafide npm-pakketten via supply chain.

Wat kunnen betrokkenen nu doen?

Concreet is het advies om de officiële kennisgeving goed te lezen en de aangeboden monitoring te activeren wanneer je in de communicatie als mogelijke betrokkene wordt genoemd. Let daarbij op de inschrijftermijnen en de vereiste codes/gegevens.

Omdat in de meldingen wordt gesproken over mogelijk blootgestelde identiteit- en dossiergerelateerde gegevens, is het ook verstandig om de bijbehorende beschermingsstappen te nemen, zoals het controleren van accounts en het volgen van instructies over wachtwoordbeheer (waar dat door rechtbanken afzonderlijk is gecommuniceerd).

Tot slot is het logisch dat vervolgduiding nog kan komen: meerdere rechtsgebieden geven aan dat de meest complete details nog niet beschikbaar zijn of dat men informatie afwacht over welke omgeving precies is benaderd.

Conclusie

Het C-Track datalek rond Thomson Reuters laat zien hoe een incident bij een externe court case management-omgeving grote gevolgen kan hebben voor rechtbanken in verschillende regio’s. Mogelijk zijn gevoelige persoonsgegevens geraakt, variërend van identificatiegegevens tot dossier- en gezondheidsgerelateerde informatie. Tegelijkertijd stellen de betrokken partijen vooralsnog geen bewijs te hebben gevonden voor fraude of misbruik.

Of en in welke mate specifieke dossiers zijn betroffen, wordt in de loop van de tijd verder uitgewerkt via officiële kennisgevingen en aanvullende toelichting. Voor mogelijke betrokkenen blijft het in elk geval belangrijk om monitoring en instructies uit de meldingen op te volgen, zodat risico’s tijdig worden beperkt.

Bron: https://thehackernews.com/2026/09/thomson-reuters-court-software-breach.html