En registreringsenhed under Forsvarsdepartementet er begyndt at underrette millioner af nuværende og tidligere militærpersoner og ansatte om, at deres personlige data blev stjålet. Pentagon-databruddet 3 millioner-underretninger kommer efter et indbrud, der efter sigende varede i omkring 10 måneder, og de rejser svære spørgsmål om, hvor længe følsomme offentlige registre kan ligge ubeskyttede, før nogen opdager det.

Dette indlæg gennemgår, hvad der er blevet rapporteret, hvorfor bruddets varighed er vigtig, og hvad berørte personer kan gøre nu.

Hvad Pentagon-databruddet 3 millioner-underretningerne siger

Ifølge kilderapporten har en registreringsenhed under Forsvarsdepartementet fortalt millioner af nuværende og tidligere tjenestemedlemmer og ansatte, at deres data blev stjålet. Andre dækninger identificerer enheden som Defense Manpower Data Center (DMDC), som underretter personer, hvis registre blev berørt.

De offentlige detaljer er stadig begrænsede. Kildeartiklen er kort, og den er ikke en fuld teknisk redegørelse. Dækningen varierer en smule med hensyn til, hvor længe den uautoriserede adgang varede: overskriften nævner 10 måneder, mens nogle andre medier beskriver cirka ni. Vi har ikke set en officiel teknisk opgørelse, der fastslår det præcise tidsrum, så betragt varigheden som omtrentlig, indtil Pentagon siger mere.

Det, der er konsistent på tværs af rapporter, er, at dette ikke var en kortvarig hændelse. Uautoriseret adgang fortsatte i mange måneder, før underretningerne blev sendt ud.

Hvem blev berørt, og hvilke data blev eksponeret

Rapporter, der citerer en amerikansk forsvarsembedsmand, siger, at bruddet berørte omkring 2,76 millioner levende personer og cirka 294.000 afdøde personer, hvilket er, hvor tallet "3 millioner" kommer fra. Berørte personer omfatter nuværende og tidligere militærpersoner og ansatte.

De eksponerede oplysninger er blevet beskrevet som omfattende personnumre (Social Security numbers), fødselsdatoer og jobrelaterede data. Vi har tidligere dækket, hvordan DMDC-bruddet eksponerede SSN'er for 3,1 mio. personer og de nødvendige skridt, og tidligere rapportering satte det mulige antal højere. Tallene har ændret sig mellem medier, så forvent, at antallene bliver finjusteret, efterhånden som undersøgelsen fortsætter.

Omtalen af afdøde personer er værd at bemærke. Stjålne identiteter fra afdøde er stadig nyttige for svindlere, og familier eller dødsboer kan have brug for at holde øje med misbrug, selv når personen ikke længere kan tjekke sine egne konti.

Hvorfor et 10-måneders vindue øger risikoen for identitetstyveri

En lang eksponeringsperiode ændrer risikoen på et par praktiske måder.

Stjålne data kan allerede være i brug. Hvis angribere havde adgang i det meste af et år, kan dataene være blevet kopieret, sorteret og solgt eller genbrugt længe før underretningsbrevene ankom. At modtage en underretning betyder ikke, at faren lige er begyndt; det kan betyde, at den har udviklet sig i et stykke tid.

Social Security-numre udløber ikke. I modsætning til en adgangskode kan et SSN ikke nulstilles. Kombineret med fødselsdatoer og ansættelsesoplysninger giver det kriminelle det meste af, hvad de har brug for til at forsøge svindel med nye konti, skattesvindel eller overbevisende identitetsforfalskning. Det er derfor, risikoen varer i årevis snarere end uger.

Detektionshuller er et mønster værd at holde øje med. Andre rapporter, vi har dækket, beskriver måneders uopdaget adgang og ukrypterede registre i forbindelse med Pentagons personalesystemer. Disse beretninger adskiller sig i deres tal og detaljer, så læsere bør ikke antage, at de beskriver identiske fakta. Alligevel er den fælles tråd et langt hul mellem indbrud og opdagelse, hvilket er en central lære for enhver organisation, der opbevarer personaledata.

Det viser også en begrænsning ved forbruger-værktøjer. En VPN krypterer din egen internettrafik, men den gør intet for at beskytte registre, der er lagret på en offentlig eller virksomheds-server. Når bruddet sker hos institutionen, skal dine forsvar fokusere på at begrænse, hvordan stjålne data kan bruges.

Hvad dette betyder for dig

Hvis du er nuværende eller tidligere tjenestemedlem, civil ansat eller familiemedlem til en, der har tjent, så antag, at dine oplysninger kan være involveret, indtil du bekræfter det modsatte. Hold øje med en officiel underretning, og vær forsigtig med, hvordan du verificerer den. Svindlere sender ofte falske brudunderretninger, der beder om betaling eller personlige oplysninger, så klik ikke på links i uventede e-mails eller sms'er, der hævder at handle om denne hændelse.

Hvis du ikke modtager en underretning, er det ikke bevis for, at du ikke er berørt. Tjek gennem officielle kanaler i Forsvarsdepartementet i stedet for tredjepartssider, der beder om dit SSN.

For personer uden tilknytning til militæret er læren bredere: Store institutioner kan opbevare dine data i årevis, og du kontrollerer sjældent, hvor godt de er beskyttet. At reducere, hvad der kan gøres med disse data, er det mest pålidelige svar.

Skridt berørte ansatte bør tage nu

  1. Spær dine kreditoplysninger hos alle tre store kreditbureauer. En spærring er generelt gratis og blokerer de fleste forsøg på at åbne nye konti i dit navn. Du kan ophæve den midlertidigt, når du har brug for at ansøge om kredit.
  2. Placer svindelvarsler eller tilmeld dig enhver overvågning, der tilbydes i dit underretningsbrev. Læs tilbuddet omhyggeligt, og brug kun tilmeldingsinstruktionerne i den officielle underretning.
  3. Gennemgå kreditrapporter regelmæssigt for konti eller forespørgsler, du ikke genkender.
  4. Brug unikke adgangskoder og multifaktorgodkendelse på finansielle, e-mail- og offentlige konti, da angribere ofte kombinerer lækkede personlige data med phishing.
  5. Vær skeptisk over for uopfordret kontakt. Enhver, der henviser til din tjenestehistorik, fødselsdato eller SSN, er ikke automatisk legitim.
  6. Overvej en IRS Identity Protection PIN, hvis du er bekymret for skattesvindel, og tjek konti tilhørende afdøde slægtninge, hvis deres oplysninger kan være involveret.

Konklusionen

Pentagon-databruddet 3 millioner-underretningerne er en påmindelse om, at den reelle skade fra et brud ofte afhænger af, hvor hurtigt enkeltpersoner reagerer. Du kan ikke ændre et stjålet Social Security-nummer, men du kan gøre det langt mindre nyttigt for kriminelle.

For næste skridt, læs vores guide om hvad man gør efter Pentagon-databruddet knyttet til 3 millioner personer, tjek din underretningsstatus gennem officielle kanaler, og spær dine kreditoplysninger i dag.