Når en by sender en brudmeddelelse, har beboerne en tendens til at betragte listen indeni som den fulde historie. I McMinnville-datalækagen kan det være en fejl. Meddelelsen nævner et snævert sæt eksponerede data, mens en forsker, der gennemgik de lækkede filer, beskriver noget meget bredere. Hvis du bor i området, betyder det at vide, hvad man skal gøre efter et databrud, at man planlægger for den bredere eksponering, ikke kun den officielle liste.
Hvad McMinnvilles meddelelse siger versus hvad der blev fundet
Ifølge kildeartiklen fortæller McMinnvilles meddelelse beboerne at være opmærksomme på eksponering af deres navn, kørekortnummer og personnummer. Det er i sig selv et alvorligt sæt identifikatorer.
Forskeren, Dornon, beskrev et andet billede for KOIN. Han siger, at han fandt selvangivelser, gemte adgangskoder, bankoplysninger og human (kildeteksten afbrydes på dette punkt, så vi kan ikke sige, hvad der fulgte). Artiklen kalder denne kontrast mellem byens meddelelse og indholdet af de lækkede filer for den mest betydningsfulde detalje i historien.
Overskriften peger også på 53K besøg på de lækkede optegnelser. Det uddrag, vi har, forklarer ikke, hvem der foretog disse besøg, eller over hvilken periode, så det er bedst ikke at læse mere ind i det tal, end artiklen understøtter. Det, det antyder, er, at filerne tiltrak opmærksomhed.
For at være klar: Forskerens beretning er hans egen beskrivelse af, hvad han gennemgik. Men selv som en ubekræftet beretning giver den beboerne god grund til at være forsigtige.
Hvorfor Oregons underretningstærskel underdriver risikoen
Kildeartiklen bemærker, at navn, kørekortnummer og personnummer er den juridiske baseline for at udløse en brudmeddelelse under Oregons identitetstyverilov. Med andre ord dækker meddelelsen, hvad loven kræver, at en organisation oplyser, hvilket ikke nødvendigvis er alt, hvad der blev eksponeret.
Dette gab er almindeligt i måden, brudmeddelelser fungerer på. En meddelelse er bygget op omkring juridiske udløsere. Filer i den virkelige verden er rodede, og de kan indeholde mange andre former for følsomt materiale. Selvangivelser kan indeholde adresser, forsørgede og indkomstoplysninger. Gemte adgangskoder kan låse op for andre konti, hvis folk genbruger dem. Bankoplysninger kan afsløre kontooplysninger, der gør identitetsefterligning lettere.
Ingen af disse elementer vises måske i en juridisk meddelelse, men hver enkelt kan bruges mod den person, den beskriver. Derfor er den fornuftige tilgang at behandle den officielle liste som et minimum.
Lækkede detaljer har også en tendens til at blive genbrugt senere. Vores dækning af en Booking.com-phishingbølge, der brugte rigtige data til at målrette japanske rejsende viser, hvordan nøjagtige personlige oplysninger gør svindelbeskeder langt mere overbevisende.
Din tjekliste efter bruddet: kreditfrys, nulstilling af adgangskoder og svindelalarmer
Hvis du kan være berørt, gennemgå disse trin i rækkefølge efter effekt.
1. Frys din kredit. En frysning forhindrer, at der åbnes nye kreditkonti i dit navn. Det er gratis at oprette hos kreditbureauerne og kan ophæves midlertidigt, når du skal ansøge om kredit. Fordi et personnummer nævnes i meddelelsen, er dette det stærkeste første skridt.
2. Nulstil adgangskoder, start med genbrugte. Hvis gemte adgangskoder var i filerne, antag at enhver adgangskode, du har brugt med byen eller dens tjenester, er kompromitteret. Skift den, og skift den overalt, hvor du genbrugte den. Brug en adgangskodeadministrator til at oprette unikke adgangskoder, og slå to-faktor-godkendelse til for e-mail, bank og offentlige konti.
3. Opret en svindelalarm og overvåg dine konti. Gennemgå bank- og kortudtog nøje, og tjek dine kreditrapporter for konti, du ikke genkender. Hvis bankoplysninger blev eksponeret, overvej at spørge din bank om ekstra overvågning eller et nyt kontonummer.
4. Tænk over dine selvangivelser. Hvis selvangivelser blev eksponeret, vær opmærksom på alt usædvanligt vedrørende din skattekonto eller tilbagebetaling. Gem kopier af meddelelser, du modtager.
5. Forvent målrettet phishing. Beskeder, der citerer dine rigtige detaljer, eller hævder at komme fra byen, din bank eller en skattetjeneste, fortjener ekstra mistanke. Gå direkte til organisationens officielle websted i stedet for at klikke på et link.
6. Hold en registrering. Gem brudmeddelelsen, og noter datoerne for eventuelle handlinger, du foretager. Hvis identitetstyveri opstår, gør dette rapportering lettere.
Hvor en VPN hjælper efter et brud, og hvor den ikke gør
En VPN krypterer din internettrafik og skjuler din IP-adresse for de websteder, du besøger. Det er nyttigt på offentligt Wi-Fi og for generel privatlivets fred. Men det gør intet for at trække dine oplysninger ud af lækkede filer igen, og det kan ikke forhindre nogen i at bruge et personnummer eller bankoplysninger, der allerede er derude.
Så en VPN er ikke et brudsvar. Kreditfrys, adgangskodeændringer og kontoovervågning gør det tunge arbejde her. En VPN kan være et beskedent ekstra lag til fremtidig browsing, men den bør ikke erstatte disse trin.
Hvad dette betyder for dig
Den vigtigste lære af McMinnville er, at en meddelelse beskriver det juridiske minimum, ikke loftet. Hvis du modtog en, handl som om mere af dine data kan være derude. Det betyder at prioritere en kreditfrys, unikke adgangskoder og skepsis over for enhver besked, der ser ud til at vide for meget om dig.
Data fra brud kan cirkulere i lang tid, og risikoen dukker ofte op måneder senere som en overbevisende svindel. Vores rapportering om MCBS-ransomwarebruddet, der lækkede data om 1,3 mio. patienter og Star Hospitals-datalækagesagen i Hyderabad viser et lignende mønster af følsomme optegnelser, der ender på steder, deres ejere aldrig havde tænkt sig.
Det vigtigste: handl på tjeklisten i dag
At vide, hvad man skal gøre efter et databrud, hjælper kun, hvis man gør det, og de første skridt tager mindre end en time. I dag: frys din kredit, skift enhver adgangskode, du har genbrugt, og slå to-faktor-godkendelse til for dine vigtigste konti. Vær derefter opmærksom på phishing, der bruger dine rigtige detaljer. Vent ikke på en anden meddelelse for at udvide dit svar, fordi forskerens beretning antyder, at den første måske ikke fortalte hele historien.




