先把时间线讲清楚。2020 年 3 月到 12 月之间,加拿大税务局(Canada Revenue Agency, CRA)以及 Service Canada 的在线账户遭遇了一次所谓"凭证填充"(credential-stuffing)攻击——黑客拿之前别处泄露的用户名和密码组合,尝试登录政府账户,成功进入了一部分人的 My Account、My Service Canada Account、以及通过 GCKey 访问的其他政府账户,导致个人和财务信息被未经授权地披露。

此后集体诉讼推进多年,最终以 876 万加元(CAD 8.76 million)达成和解。MoneySense 报道,索赔通道已于 8 月 4 日正式开启,符合条件的纳税人可以现在开始申请。

哪些人有资格申请

根据 Notice of Settlement Approval 的原文,符合资格的是:2020 年 3 月 1 日至 12 月 31 日期间,在下列任何一个"加拿大政府在线账户"里的个人或财务信息被未经授权向第三方披露的人:

  • Canada Revenue Agency(CRA)账户;
  • My Service Canada Account;或
  • 通过 Government of Canada Branded Credential Service(GCKey)访问的其他政府在线账户。

如果你当年没收到政府关于数据泄露的通知信,也不确定自己是否受影响,可以到负责本次和解的索赔管理方 KPMG 的资格页查一下,填姓、SIN 的最后三位、邮箱就能确认。MoneySense 特别提醒:不是所有集体成员都有权拿到赔偿,先确认资格再申请,可以省事也能对上属于自己的赔偿档位。

三档赔偿:分别能拿多少

MoneySense 引用官方说明,把赔偿分成三档,具体如下:

  1. Access claims(信息被访问):如果只是信息被第三方访问,赔偿上限 80 加元
  2. Fraud claims(身份信息被使用):如果个人身份信息被拿去用于欺诈,赔偿上限 200 加元
  3. Special compensation(特别赔偿):如果因此产生了可以证明的自付损失(out-of-pocket losses),比如信用修复、身份保护服务、直接欺诈损失等,最高可申请 5,000 加元

大多数申请人会落在 80 或 200 这两档。但要注意一点:876 万这个总数不是全部发给申请人的,还要扣除律师费、税费、行政费用等各类开支。而且如果最终提交的合格索赔太多,每人到手的金额也会按比例调低。请把 80 和 200 当作"上限"而不是"保底"。

怎么申请、注意什么

MoneySense 给出的申请入口是 KPMG 专门为本次和解设立的页面,也可以通过 KPMG 的电邮向 Claims Administrator 提交,或者寄件到 KPMG 位于蒙特利尔的地址(Attention: Canada Privacy Breach Class Action Administrator)。

财经小编给几个实操建议:

  • 不要拖到 2027 年 2 月 3 日截止前再动手,索赔期从 8 月 4 日算起有半年多,越早申请、材料越容易备齐;
  • 如果打算申请 5,000 元的特别赔偿,要准备好能证明自付损失的凭证(收据、银行流水、信用局记录等);
  • 提交后不要期待马上到账——MoneySense 提到,最终发放金额取决于全部合格申请数量和最终扣除的成本,需要等索赔期结束、审核结束后才能敲定;
  • 警惕"代办索赔"骗局:这类和解一旦公开就会引来仿冒短信和邮件,请只通过官方 KPMG 页面提交,不要在陌生链接里填 SIN;
  • 把这件事当作一次密码安全体检:这次泄露的根本原因是"凭证填充"——很多人在不同网站用同一套用户名密码。建议开启多因素认证(MFA)、每个重要账户用独立强密码,尤其是 CRA My Account 和网上银行。

关于赔偿档位的细节说明、具体申请表格和邮箱地址、KPMG 的官方通讯地址,以及"什么算作 out-of-pocket 损失"的完整解释,请以 MoneySense 原文KPMG 索赔页面的官方指引为准。

信息来源 MoneySense — 查看原文 ↗