Eine Einheit des Verteidigungsministeriums zur Aktenführung hat begonnen, Millionen von aktuellen und ehemaligen Militärangehörigen und Mitarbeitern zu benachrichtigen, dass ihre persönlichen Daten gestohlen wurden. Die Benachrichtigungen zum Pentagon-Datenleck mit 3 Millionen Betroffenen erfolgen nach einem Eindringen, das Berichten zufolge etwa 10 Monate lang andauerte, und werfen schwierige Fragen darüber auf, wie lange sensible Regierungsdokumente ungeschützt bleiben können, bevor es jemandem auffällt.

Dieser Beitrag erläutert, was berichtet wurde, warum die Dauer des Datenlecks wichtig ist und was Betroffene jetzt tun können.

Was die Benachrichtigungen zum Pentagon-Datenleck mit 3 Millionen Betroffenen aussagen

Dem Quellenbericht zufolge hat eine Einheit des Verteidigungsministeriums zur Aktenführung Millionen von aktuellen und ehemaligen Militärangehörigen und Mitarbeitern mitgeteilt, dass ihre Daten gestohlen wurden. Andere Berichte identifizieren die Einheit als das Defense Manpower Data Center (DMDC), das Personen benachrichtigt, deren Datensätze betroffen waren.

Die öffentlichen Details sind noch begrenzt. Der Quellenartikel ist kurz und keine vollständige technische Darstellung. Die Berichterstattung weicht leicht darin ab, wie lange der unbefugte Zugriff dauerte: Die Schlagzeile nennt 10 Monate, während einige andere Medien etwa neun beschreiben. Wir haben keine offizielle technische Analyse gesehen, die das genaue Zeitfenster klärt, daher sollte die Dauer bis zu weiteren Angaben des Pentagons als ungefähr betrachtet werden.

Was in allen Berichten übereinstimmt, ist, dass dies kein kurzlebiger Vorfall war. Der unbefugte Zugriff bestand viele Monate lang, bevor die Benachrichtigungen verschickt wurden.

Wer betroffen war und welche Daten offengelegt wurden

Berichte unter Berufung auf einen US-Verteidigungsbeamten besagen, dass das Datenleck etwa 2,76 Millionen lebende Personen und rund 294.000 Verstorbene betraf, woraus sich die Zahl „3 Millionen" ergibt. Zu den Betroffenen gehören aktuelle und ehemalige Militärangehörige und Mitarbeiter.

Die offengelegten Informationen umfassen Berichten zufolge Sozialversicherungsnummern, Geburtsdaten und berufsbezogene Daten. Wir haben bereits darüber berichtet, wie das DMDC-Datenleck die SSNs von 3,1 Mio. Menschen offenlegte und welche Schritte zu unternehmen sind, und frühere Berichte nannten eine möglicherweise höhere Zahl. Die Zahlen haben zwischen den Medien geschwankt, daher ist zu erwarten, dass sie im Zuge der Untersuchung präzisiert werden.

Die Erwähnung verstorbener Personen ist beachtenswert. Gestohlene Identitäten Verstorbener sind für Betrüger nach wie vor nützlich, und Familien oder Nachlässe müssen möglicherweise auf Missbrauch achten, auch wenn die Person ihre eigenen Konten nicht mehr überprüfen kann.

Warum ein Zeitfenster von 10 Monaten das Risiko von Identitätsdiebstahl erhöht

Ein langer Expositionszeitraum verändert das Risiko auf einige praktische Weisen.

Gestohlene Daten sind möglicherweise bereits in Verwendung. Wenn Angreifer fast ein Jahr lang Zugriff hatten, könnten die Daten längst kopiert, sortiert und verkauft oder wiederverwendet worden sein, bevor die Benachrichtigungsschreiben eintrafen. Eine Benachrichtigung zu erhalten bedeutet nicht, dass die Gefahr gerade erst beginnt; es könnte bedeuten, dass sie sich schon eine Weile entwickelt hat.

Sozialversicherungsnummern laufen nicht ab. Anders als ein Passwort kann eine SSN nicht zurückgesetzt werden. In Kombination mit Geburtsdaten und Beschäftigungsdetails gibt sie Kriminellen fast alles, was sie für Versuche von Neukontobetrug, Steuerbetrug oder überzeugender Identitätsnachahmung benötigen. Deshalb hält das Risiko Jahre statt Wochen an.

Erkennungslücken sind ein Muster, das Beachtung verdient. Andere Berichte, die wir behandelt haben, beschreiben Monate unentdeckten Zugriffs und unverschlüsselte Datensätze im Zusammenhang mit Personalsystemen des Pentagons. Diese Darstellungen unterscheiden sich in ihren Zahlen und Details, daher sollten Leser nicht annehmen, dass sie identische Fakten beschreiben. Dennoch ist der gemeinsame Nenner eine lange Lücke zwischen Eindringen und Entdeckung, was eine zentrale Lehre für jede Organisation ist, die Personaldaten hält.

Es zeigt auch eine Grenze von Verbrauchertools. Ein VPN verschlüsselt Ihren eigenen Internetverkehr, schützt aber nichts an Datensätzen, die auf einem Regierungs- oder Unternehmensserver gespeichert sind. Wenn das Datenleck bei der Institution auftritt, müssen Ihre Abwehrmaßnahmen darauf abzielen, die Nutzung gestohlener Daten einzuschränken.

Was das für Sie bedeutet

Wenn Sie ein aktueller oder ehemaliger Militärangehöriger, ein ziviler Angestellter oder ein Familienmitglied eines ehemaligen Militärangehörigen sind, gehen Sie davon aus, dass Ihre Informationen betroffen sein könnten, bis Sie das Gegenteil bestätigt haben. Achten Sie auf eine offizielle Benachrichtigung und seien Sie vorsichtig bei deren Überprüfung. Betrüger versenden oft gefälschte Benachrichtigungen über Datenlecks, die um Zahlung oder persönliche Daten bitten. Klicken Sie daher nicht auf Links in unerwarteten E-Mails oder Textnachrichten, die vorgeben, diesen Vorfall zu betreffen.

Wenn Sie keine Benachrichtigung erhalten, ist das kein Beweis, dass Sie nicht betroffen sind. Prüfen Sie dies über offizielle Kanäle des Verteidigungsministeriums statt über Drittanbieter-Websites, die nach Ihrer SSN fragen.

Für Personen ohne Verbindung zum Militär ist die Lehre allgemeiner: Große Institutionen können Ihre Daten jahrelang halten, und Sie kontrollieren selten, wie gut sie geschützt sind. Zu reduzieren, was mit diesen Daten gemacht werden kann, ist die zuverlässigste Reaktion.

Schritte, die betroffenes Personal jetzt unternehmen sollte

  1. Sperren Sie Ihre Kreditauskunft bei allen drei großen Auskunfteien. Eine Sperre ist in der Regel kostenlos und blockiert die meisten Versuche, neue Konten in Ihrem Namen zu eröffnen. Sie können sie vorübergehend aufheben, wenn Sie einen Kredit beantragen möchten.
  2. Richten Sie Betrugswarnungen ein oder nehmen Sie an etwaigen Überwachungsangeboten teil, die in Ihrem Benachrichtigungsschreiben genannt werden. Lesen Sie das Angebot sorgfältig und verwenden Sie nur die Anmeldehinweise in der offiziellen Mitteilung.
  3. Prüfen Sie regelmäßig Ihre Kreditberichte auf Konten oder Anfragen, die Sie nicht erkennen.
  4. Verwenden Sie einzigartige Passwörter und Multi-Faktor-Authentifizierung für Finanz-, E-Mail- und Regierungskonten, da Angreifer durchgesickerte persönliche Daten oft mit Phishing kombinieren.
  5. Seien Sie misstrauisch bei unaufgeforderten Kontaktaufnahmen. Niemand, der Ihre Dienstgeschichte, Ihren Geburtstag oder Ihre SSN nennt, ist automatisch legitim.
  6. Erwägen Sie eine IRS Identity Protection PIN, wenn Sie wegen Steuerbetrugs besorgt sind, und prüfen Sie die Konten verstorbener Angehöriger, wenn deren Informationen betroffen sein könnten.

Fazit

Die Benachrichtigungen zum Pentagon-Datenleck mit 3 Millionen Betroffenen sind eine Erinnerung daran, dass der tatsächliche Schaden eines Datenlecks oft davon abhängt, wie schnell Einzelpersonen reagieren. Sie können eine gestohlene Sozialversicherungsnummer nicht ändern, aber Sie können sie für Kriminelle weit weniger nützlich machen.

Lesen Sie für die nächsten Schritte unseren Leitfaden dazu, was nach dem Pentagon-Datenleck mit Bezug zu 3 Millionen Menschen zu tun ist, prüfen Sie Ihren Benachrichtigungsstatus über offizielle Kanäle und sperren Sie noch heute Ihre Kreditauskunft.