Wenn eine Stadt eine Datenschutzverletzungsmitteilung verschickt, neigen die Einwohner dazu, die darin enthaltene Liste als die vollständige Geschichte zu betrachten. Beim McMinnville-Datenleck könnte das ein Fehler sein. Die Mitteilung nennt eine eng begrenzte Reihe offengelegter Daten, während ein Forscher, der die geleakten Dateien überprüfte, etwas viel Umfassenderes beschreibt. Wenn Sie in der Region leben, bedeutet die Kenntnis dessen, was nach einem Datenleck zu tun ist, dass Sie für die breitere Exposition planen, nicht nur für die offizielle Liste.

Was McMinnevilles Mitteilung sagt versus was gefunden wurde

Laut dem Quellartikel weist McMinnevilles Mitteilung die Einwohner an, auf die Offenlegung ihres Namens, ihrer Führerscheinnummer und ihrer Sozialversicherungsnummer zu achten. Das ist für sich genommen bereits eine ernste Reihe von Identifikationsmerkmalen.

Der Forscher Dornon beschrieb gegenüber KOIN ein anderes Bild. Er sagt, er fand Steuererklärungen, gespeicherte Passwörter, Bankunterlagen und menschliche (der Quelltext bricht an dieser Stelle ab, sodass wir nicht sagen können, was folgte). Der Artikel bezeichnet diesen Kontrast zwischen der Mitteilung der Stadt und dem Inhalt der geleakten Dateien als das folgenreichste Detail in der Geschichte.

Die Schlagzeile weist auch auf 53.000 Zugriffe auf die geleakten Datensätze hin. Der uns vorliegende Auszug erklärt nicht, wer diese Zugriffe vorgenommen hat oder über welchen Zeitraum, daher ist es am besten, nicht mehr in diese Zahl hineinzuinterpretieren, als der Artikel stützt. Was sie jedoch nahelegt, ist, dass die Dateien Aufmerksamkeit erregt haben.

Um klar zu sein: Der Bericht des Forschers ist seine eigene Beschreibung dessen, was er überprüft hat. Aber selbst als unbestätigter Bericht gibt er den Einwohnern guten Grund zur Vorsicht.

Warum Oregons Benachrichtigungsschwelle das Risiko untertreibt

Der Quellartikel merkt an, dass Name, Führerscheinnummer und Sozialversicherungsnummer die gesetzliche Grundlage für die Auslösung einer Datenschutzverletzungsbenachrichtigung nach Oregons Identitätsdiebstahlgesetz sind. Mit anderen Worten: Die Mitteilung deckt ab, was das Gesetz von einer Organisation verlangt offenzulegen, was nicht unbedingt alles ist, was offengelegt wurde.

Diese Lücke ist typisch dafür, wie Datenschutzverletzungsmitteilungen funktionieren. Eine Mitteilung wird um rechtliche Auslöser herum aufgebaut. Dateien in der realen Welt sind unordentlich, und sie können viele andere Arten sensibler Materialien enthalten. Steuererklärungen können Adressen, Angehörige und Einkommensdetails enthalten. Gespeicherte Passwörter können andere Konten entsperren, wenn Menschen sie wiederverwenden. Bankunterlagen können Kontodetails preisgeben, die Identitätsbetrug erleichtern.

Keines dieser Elemente mag in einer rechtlichen Mitteilung erscheinen, doch jedes einzelne kann gegen die Person verwendet werden, die es beschreibt. Deshalb ist der vernünftige Ansatz, die offizielle Liste als Minimum zu betrachten.

Geleakte Details werden auch tendenziell später wiederverwendet. Unsere Berichterstattung über eine Booking.com-Phishing-Welle, die echte Daten nutzte, um japanische Reisende ins Visier zu nehmen zeigt, wie präzise persönliche Informationen Betrugsnachrichten weit überzeugender machen.

Ihre Checkliste nach dem Datenleck: Kreditsperren, Passwort-Zurücksetzungen und Betrugswarnungen

Wenn Sie betroffen sein könnten, arbeiten Sie diese Schritte in der Reihenfolge ihrer Auswirkung ab.

1. Sperren Sie Ihren Kredit. Eine Sperre verhindert, dass neue Kreditkonten in Ihrem Namen eröffnet werden. Sie ist kostenlos bei den Kreditauskunfteien einzurichten und kann vorübergehend aufgehoben werden, wenn Sie einen Kredit beantragen möchten. Da eine Sozialversicherungsnummer in der Mitteilung genannt wird, ist dies der stärkste erste Schritt.

2. Setzen Sie Passwörter zurück, beginnend mit wiederverwendeten. Wenn gespeicherte Passwörter in den Dateien waren, gehen Sie davon aus, dass jedes Passwort, das Sie bei der Stadt oder ihren Diensten verwendet haben, kompromittiert ist. Ändern Sie es, und ändern Sie es überall dort, wo Sie es wiederverwendet haben. Verwenden Sie einen Passwort-Manager, um einzigartige Passwörter zu erstellen, und aktivieren Sie die Zwei-Faktor-Authentifizierung für E-Mail-, Bank- und Regierungskonten.

3. Richten Sie eine Betrugswarnung ein und überwachen Sie Ihre Konten. Überprüfen Sie Kontoauszüge und Kreditkartenabrechnungen genau und prüfen Sie Ihre Kreditberichte auf Konten, die Sie nicht erkennen. Wenn Bankunterlagen offengelegt wurden, ziehen Sie in Betracht, Ihre Bank nach zusätzlicher Überwachung oder einer neuen Kontonummer zu fragen.

4. Denken Sie an Ihre Steuererklärungen. Wenn Steuererklärungen offengelegt wurden, seien Sie wachsam gegenüber allem Ungewöhnlichen in Bezug auf Ihr Steuerkonto oder Ihre Rückerstattung. Bewahren Sie Kopien der Mitteilungen auf, die Sie erhalten.

5. Rechnen Sie mit gezieltem Phishing. Nachrichten, die Ihre echten Details zitieren oder behaupten, von der Stadt, Ihrer Bank oder einem Steuerdienst zu stammen, verdienen besondere Skepsis. Gehen Sie direkt zur offiziellen Website der Organisation, anstatt auf einen Link zu klicken.

6. Führen Sie Aufzeichnungen. Speichern Sie die Datenschutzverletzungsmitteilung und notieren Sie die Daten aller Maßnahmen, die Sie ergreifen. Falls Identitätsdiebstahl auftritt, erleichtert dies die Meldung.

Wo ein VPN nach einem Datenleck hilft und wo nicht

Ein VPN verschlüsselt Ihren Internetverkehr und verbirgt Ihre IP-Adresse vor den Websites, die Sie besuchen. Das ist nützlich in öffentlichen WLAN-Netzen und für die allgemeine Privatsphäre. Aber es hilft nichts dabei, Ihre Informationen aus geleakten Dateien zurückzuholen, und es kann nicht verhindern, dass jemand eine Sozialversicherungsnummer oder Bankdaten verwendet, die bereits da draußen sind.

Ein VPN ist also keine Reaktion auf ein Datenleck. Kreditsperren, Passwortänderungen und Kontoüberwachung leisten hier die Schwerarbeit. Ein VPN kann eine bescheidene zusätzliche Schicht für zukünftiges Surfen sein, aber es sollte diese Schritte nicht ersetzen.

Was das für Sie bedeutet

Die wichtigste Lehre aus McMinnville ist, dass eine Mitteilung das gesetzliche Minimum beschreibt, nicht die Obergrenze. Wenn Sie eine erhalten haben, handeln Sie so, als könnten mehr Ihrer Daten da draußen sein. Das bedeutet, einer Kreditsperre, einzigartigen Passwörtern und Skepsis gegenüber jeder Nachricht, die zu viel über Sie zu wissen scheint, Priorität einzuräumen.

Daten aus Datenlecks können lange im Umlauf bleiben, und das Risiko zeigt sich oft Monate später als überzeugender Betrug. Unsere Berichterstattung über das MCBS-Ransomware-Datenleck, das Daten von 1,3 Millionen Patienten preisgab und den Star-Hospitals-Datenleck-Fall in Hyderabad zeigt ein ähnliches Muster, bei dem sensible Datensätze an Orten landen, die ihre Eigentümer nie beabsichtigt hatten.

Fazit: Handeln Sie noch heute nach der Checkliste

Zu wissen, was nach einem Datenleck zu tun ist, hilft nur, wenn Sie es auch tun, und die ersten Schritte dauern weniger als eine Stunde. Sperren Sie noch heute Ihren Kredit, ändern Sie jedes Passwort, das Sie wiederverwendet haben, und aktivieren Sie die Zwei-Faktor-Authentifizierung für Ihre wichtigsten Konten. Bleiben Sie dann wachsam gegenüber Phishing, das Ihre echten Details verwendet. Warten Sie nicht auf eine zweite Mitteilung, um Ihre Reaktion zu erweitern, denn der Bericht des Forschers legt nahe, dass die erste möglicherweise nicht die ganze Geschichte erzählt hat.