DisclosureLens
MalwareRetail & ConsumerRetailCapture Stored DataData ExfiltratedCustomer Data InvolvedDelayed DiscoveryPCIFinancial accountFinancial credentialsIdentity (basic)MediumContained

LÍLLÉbaby

bd_f92a306617ed7da4 · schema v1 · pii pii-v1

Severity

Medium

Discovered

Jun 1, 2018

Filed

Aug 29, 2018

To disclose

13 weeks

Affected

4,068state residents only

Linked

5 filings

Confidence

66%
Full breach record for LÍLLÉbaby

LÍLLÉbaby reported a data security incident involving unauthorized malware installation on its e-commerce platform. The malware potentially compromised payment card information (names, card numbers, expiration dates, security codes) for customers who made purchases between June 2016 and July 9, 2018. The company discovered the incident in June 2018. 4,068 California residents were affected. LÍLLÉbaby engaged a forensics firm, removed the malware, reported to the FBI and payment card brands, and is rebuilding its web platform with enhanced security. Identity monitoring services were offered to affected individuals.

California clockDiscovered Jun 1, 2018Notified Aug 28, 201888d CA 60-day late13 weeks discovery → filing

Incident timeline

undetected · 730 days
discovery → filing · 13 weeks / 89 days

Jun 1, 2016

Begins

Jun 1, 2018

Discovered

Aug 29, 2018

Filed

vs. sector median

+5 wks slower

This filing is one of 5 about the same incident.View merged incident

Linked disclosures

Why this link?

Regulatory filings (4) · sorted by filing gap

Filing propagation · 5 filings · 5 states

View merged incident ↗
Massachusetts State AGAug 29 · first
Oregon State AGAug 29 · first
New Hampshire State AGAug 29 · first
Washington State AGAug 29 · first
California State AGAug 29 · first · this page

Evidence ladder

Leak-site claim

Attacker assertion only. Establishes: claim date, group, alleged victim.

Press / market report

Unlocks: incident narrative, operational impact. Still no compliance clock.

State AG / regulator filingThis record

Unlocks: discovery date, data types, affected count, compliance clock.

SEC 8-K / victim statement

Unlocks: materiality, stated response, full audit trail. Ceiling removed.