Nach Darstellung der Gerichte könnte das Format der entwendeten Dateien es den Angreifern erschweren, die Inhalte zu lesen.

Die Ermittlungen ergaben, dass die Angreifer in das FARE-Programm (Fines/Fees and Restitution Enforcement) eindringen konnten — ein landesweites Programm, mit dem die Gerichte offene Forderungen aus Verkehrs- und Strafverstößen eintreiben. Die betroffenen Daten reichen 30 Jahre zurück und umfassen Namen, Sozialversicherungsnummern und Fallnummern von 1,3 Millionen Personen. Die Betroffenen des FARE-Vorfalls sollen per SMS benachrichtigt werden; ihnen wird empfohlen, ihre Kreditlinien sperren zu lassen.

Zusätzlich griffen die Angreifer auf Berichte des Foster Care Review Board zu, das Fälle der Kinderbetreuung bearbeitet und Empfehlungen für Richter an Jugendgerichten erstellt. Diese Berichte enthalten umfangreiche Informationen zu Kindern, Aussagen von Familien, Untersuchungsergebnisse und Verwaltungsnotizen. Betroffen sind mehr als 150.000 Berichte zu aktuellen und früheren Fällen seit 2010, darunter 8.000 Kinder, die sich derzeit in Pflegefamilien befinden.

Das Gerichtssystem Arizonas hat Benachrichtigungen über die Datenschutzverletzung an das Department of Child Safety, an Anwälte, die Eltern vertreten, an Richter sowie an Mitglieder des Foster Care Review Board verschickt. Die Angreifer kopierten außerdem Unterlagen zu aktiven und inaktiven Schutzanordnungen, teilweise mit sensiblen Informationen.

Der Oberste Gerichtshof Arizonas hatte den Vorfall am 25. September öffentlich gemacht und mitgeteilt, dass der Angriff am 24. September begann und andauerte, bis das IT-Team des Gerichts das System vollständig abschaltete. Dem neuen Fragenkatalog zufolge gehen die Ermittler davon aus, dass der Angriff mit einer Phishing-Attacke begann: Ein Gerichtsmitarbeiter klickte auf einen schädlichen Link in einer E-Mail.

Die Vorsitzende Richterin des Obersten Gerichtshofs von Arizona, Ann Scott Timmer, erklärte, sie habe persönlich mit der zuständigen FBI-Sonderagentin Rebecca Day über den Vorfall gesprochen und koordiniere die Wiederherstellungsmaßnahmen mit Stellen des Bundesstaats.

Bis Mittwoch hat sich keine Hackergruppe zu dem Angriff bekannt. Ein Sprecher des Gerichtssystems hatte zuvor erklärt, dass bei dem Vorfall keine Ransomware eingesetzt wurde und die Angreifer bis Montag keine Lösegeldforderungen für die gestohlenen Daten gestellt haben.