Το Υπουργείο Άμυνας ειδοποίησε εκατομμύρια εν ενεργεία και πρώην στρατιωτικούς των ΗΠΑ ότι τα προσωπικά τους δεδομένα εκλάπησαν σε μια παραβίαση που διήρκεσε μήνες. Για όποιον έχει υπηρετήσει, ή που έχει σχέση με κάποιον που έχει υπηρετήσει, το πρακτικό ερώτημα είναι απλό: τι πρέπει να κάνετε γι' αυτό; Αυτός ο οδηγός καλύπτει όσα είναι γνωστά και τα βήματα προστασίας από την παραβίαση δεδομένων στρατιωτικού προσωπικού που κάνουν πραγματική διαφορά.
Τι Γνωρίζουμε για την Παραβίαση του ΥΠΑ
Σύμφωνα με τη δημοσιογραφική κάλυψη του TechCrunch, το Υπουργείο Άμυνας έστειλε ειδοποιήσεις σε εκατομμύρια εν ενεργεία και πρώην μέλη των ενόπλων δυνάμεων αφού διαπίστωσε ότι τα προσωπικά τους δεδομένα είχαν υποκλαπεί για ένα διάστημα μηνών. Οι ειδοποιήσεις είναι ο κύριος τρόπος με τον οποίο οι επηρεαζόμενοι μαθαίνουν ότι τα δεδομένα τους ενεπλάκησαν.
Η κάλυψη από άλλα μέσα συμπληρώνει κάποιο πλαίσιο, αν και τα στοιχεία διαφέρουν. Το Federal News Network και το ABC News περιγράφουν μια παραβίαση του πληροφοριακού συστήματος του Κέντρου Δεδομένων Ανθρώπινου Δυναμικού Άμυνας που επηρεάζει περισσότερα από 3 εκατομμύρια άτομα με δεσμούς με τον στρατό. Το CNN αναφέρει ότι το Πεντάγωνο επιβεβαίωσε ότι η παραβίαση επηρεάζει 2,76 εκατομμύρια «ζώντα άτομα», μια κατηγορία που μπορεί να περιλαμβάνει εν ενεργεία και πρώην προσωπικό. Η διαφορά μεταξύ αυτών των αριθμών πιθανώς αντανακλά διαφορετικές μεθόδους καταμέτρησης, οπότε θεωρήστε το ακριβές σύνολο ως αβέβαιο μέχρι το Υπουργείο Άμυνας να δημοσιεύσει περισσότερες λεπτομέρειες.
Το Military Times ανέφερε μια επιστολή ειδοποίησης παραβίασης που προειδοποιούσε ότι μη εξουσιοδοτημένοι χρήστες απέκτησαν πρόσβαση σε αρχεία που περιείχαν προσωπικές πληροφορίες. Το Security Magazine περιγράφει το περιστατικό ως παραβίαση ενός συστήματος HR του Πενταγώνου. Το ποια ακριβώς σημεία δεδομένων εκτέθηκαν μπορεί να διαφέρει από άτομο σε άτομο, γι' αυτό το να διαβάσετε τη δική σας επιστολή έχει μεγαλύτερη σημασία από το να βασίζεστε σε γενικές περιλήψεις.
Γιατί ο Πολύμηνος Χρόνος Παραμονής Αυξάνει τον Κίνδυνο Κλοπής Ταυτότητας
Η λέξη που ξεχωρίζει σε αυτή την ιστορία είναι «πολύμηνος». Όταν οι επιτιθέμενοι έχουν πρόσβαση σε ένα σύστημα για μεγάλο χρονικό διάστημα, έχουν περισσότερο χρόνο να βρουν, να αντιγράψουν και να οργανώσουν αρχεία. Μέχρι τη στιγμή που ο οργανισμός ανιχνεύει την εισβολή και στέλνει ειδοποιήσεις, τα δεδομένα μπορεί να έχουν ήδη αντιγραφεί, ταξινομηθεί και ενδεχομένως κοινοποιηθεί ή πωληθεί.
Αυτό το χρονοδιάγραμμα έχει δύο συνέπειες για τα θύματα:
- Το ρολόι ξεκίνησε πριν σας ενημερώσουν. Οι πληροφορίες σας μπορεί να βρίσκονταν στα χέρια κάποιου άλλου για εβδομάδες ή μήνες πριν λάβετε μια επιστολή.
- Ο κίνδυνος δεν εκπνέει. Κλεμμένες προσωπικές λεπτομέρειες όπως ονόματα, ημερομηνίες γέννησης και αριθμοί ταυτοποίησης δεν αλλάζουν εύκολα. Οι εγκληματίες μπορούν να τις κρατήσουν και να τις χρησιμοποιήσουν αργότερα, πολύ μετά την πάροδο του ειδησεογραφικού κύκλου.
Αυτός είναι επίσης ο λόγος για τον οποίο οι ειδοποιήσεις παραβίασης θα πρέπει να αντιμετωπίζονται ως η αρχή μιας μακράς περιόδου επαγρύπνησης, όχι ως ένα μεμονωμένο γεγονός. Η απάτη ταυτότητας που συνδέεται με παλιές διαρροές μπορεί να εμφανιστεί ένα χρόνο ή περισσότερο αργότερα ως νέα πιστωτική κάρτα, φορολογική δήλωση ή αίτηση παροχών στο όνομά σας.
Η κλοπή δεδομένων μεγάλης κλίμακας προσελκύει επίσης περισσότερη προσοχή από τους νομοθέτες. Η προηγούμενη κάλυψή μας για το πώς η παραβίαση της ShinyHunters Canvas προσέλκυσε κοινοβουλευτική έρευνα δείχνει ένα παρόμοιο μοτίβο: μόλις μια παραβίαση φτάσει σε εκατομμύρια ανθρώπους, τείνει να γίνει ζήτημα κυβερνητικής λογοδοσίας.
Βήματα που Πρέπει να Λάβουν Τώρα οι Επηρεαζόμενοι
Δεν μπορείτε να αναιρέσετε μια παραβίαση, αλλά μπορείτε να κάνετε τα κλεμμένα δεδομένα πολύ πιο δύσκολα στη χρήση. Ξεκινήστε με αυτά τα βήματα:
- Διαβάστε προσεκτικά την ειδοποίησή σας. Σημειώστε ποια δεδομένα εκτέθηκαν και αν η επιστολή προσφέρει υπηρεσίες παρακολούθησης πίστωσης ή προστασίας ταυτότητας. Χρησιμοποιήστε επίσημα κανάλια που αναφέρονται στην επιστολή και να είστε επιφυλακτικοί με ανεπιθύμητες κλήσεις, μηνύματα ή email που ισχυρίζονται ότι αφορούν την παραβίαση. Οι απατεώνες συχνά εκμεταλλεύονται τις ειδήσεις.
- Παγώστε την πίστωσή σας. Ένα πάγωμα σε κάθε μεγάλο γραφείο πίστωσης εμποδίζει τα περισσότερα νέα账户 να ανοιχτούν στο όνομά σας. Είναι γενικά δωρεάν και μπορεί να αρθεί προσωρινά όταν χρειάζεται να υποβάλετε αίτηση για πίστωση.
- Επαναφέρετε και ενισχύστε τους κωδικούς πρόσβασης. Ακόμη και αν η παραβίαση δεν περιλάμβανε κωδικούς πρόσβασης, αλλάξτε αυτούς για οικονομικούς, email και κυβερνητικούς λογαριασμούς. Χρησιμοποιήστε έναν μοναδικό κωδικό πρόσβασης για τον καθένα και έναν διαχειριστή κωδικών πρόσβασης για να τους παρακολουθείτε.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων. Μια εφαρμογή ελέγχου ταυτότητας ή ένα κλειδί υλικού είναι ισχυρότερο από τους κωδικούς SMS όπου είναι διαθέσιμο.
- Παρακολουθείτε τους λογαριασμούς και τις αναφορές σας. Ελέγχετε τακτικά τις καταστάσεις τραπεζικών λογαριασμών και καρτών και ελέγχετε τις πιστωτικές σας αναφορές για λογαριασμούς που δεν αναγνωρίζετε.
- Προσέξτε για στοχευμένο phishing. Οι επιτιθέμενοι που γνωρίζουν το ιστορικό υπηρεσίας ή τις προσωπικές σας λεπτομέρειες μπορούν να γράψουν πειστικά μηνύματα. Επαληθεύστε τα αιτήματα μέσω ξεχωριστού, αξιόπιστου καναλιού πριν κάνετε κλικ ή απαντήσετε.
Τι Μπορεί και Τι Δεν Μπορεί να Κάνει ένα VPN Μετά από μια Παραβίαση Δεδομένων
Αξίζει να είμαστε άμεσοι εδώ: ένα VPN δεν σας προστατεύει από μια παραβίαση όπως αυτή. Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διαδικτύου, που μπορεί να βοηθήσει σε δημόσιο Wi-Fi και να περιορίσει το τι βλέπει ο πάροχος δικτύου σας. Δεν έχει καμία επίδραση σε δεδομένα που έχουν ήδη αποθηκευτεί από έναν οργανισμό, όπως μια κυβερνητική βάση δεδομένων προσωπικού. Αν οι επιτιθέμενοι αντέγραψαν αρχεία από ένα σύστημα, τίποτα από την πλευρά σας δεν θα μπορούσε να το αποτρέψει, και τίποτα που κάνει ένα VPN δεν θα τα ανακτήσει.
Όπου ένα VPN μπορεί να έχει ακόμη έναν μέτριο ρόλο είναι στη γενική υγιεινή: μειώνοντας την έκθεση σε μη αξιόπιστα δίκτυα ενώ ελέγχετε λογαριασμούς ή παγώνετε την πίστωσή σας. Είναι ένα στρώμα μεταξύ πολλών, όχι θεραπεία για μια παραβίαση.
Τι Σημαίνει Αυτό για Εσάς
Αν λάβατε ειδοποίηση, πάρτε την στα σοβαρά και ενεργήστε σύντομα, αλλά μην πανικοβληθείτε. Τα πιο αποτελεσματικά εργαλεία είναι τα μη εντυπωσιακά: ένα πάγωμα πίστωσης, μοναδικοί κωδικοί πρόσβασης, έλεγχος ταυτότητας πολλαπλών παραγόντων και σταθερή παρακολούθηση. Αν δεν λάβατε ειδοποίηση αλλά έχετε δεσμούς με τον στρατό, όπως το να είστε μέλος οικογένειας ή πρώην στρατιωτικός, είναι λογικό να παρακολουθείτε για επίσημες ανακοινώσεις και να ελέγξετε αν καλύπτεστε.
Για όλους τους άλλους, το δίδαγμα είναι ότι τα δεδομένα σας συχνά βρίσκονται σε συστήματα που δεν ελέγχετε. Δεν μπορείτε να αποτρέψετε πλήρως τις παραβιάσεις, αλλά μπορείτε να περιορίσετε τη ζημιά διασφαλίζοντας ότι μια διαρρεύσασα λεπτομέρεια δεν ξεκλειδώνει όλα τα άλλα.
Βασικά Συμπεράσματα
- Ελέγξτε την ειδοποίηση παραβίασής σας και χρησιμοποιήστε μόνο επίσημα κανάλια για να απαντήσετε.
- Παγώστε την πίστωσή σας και ρυθμίστε έλεγχο ταυτότητας πολλαπλών παραγόντων.
- Επαναφέρετε τους κωδικούς πρόσβασης και χρησιμοποιήστε διαφορετικό για κάθε λογαριασμό.
- Περιμένετε απόπειρες phishing που χρησιμοποιούν πραγματικές προσωπικές λεπτομέρειες.
- Συνεχίστε την παρακολούθηση για μήνες και χρόνια, καθώς τα κλεμμένα δεδομένα μπορούν να χρησιμοποιηθούν πολύ μετά από μια παραβίαση.
Η ισχυρή προστασία από παραβίαση δεδομένων στρατιωτικού προσωπικού συνοψίζεται στο να δράσετε νωρίς και να παραμένετε σε επαγρύπνηση με την πάροδο του χρόνου. Για ένα άλλο παράδειγμα κλοπής δεδομένων μεγάλης κλίμακας που προκάλεσε κυβερνητική έρευνα, διαβάστε την κάλυψή μας για την παραβίαση της ShinyHunters Canvas.




 περιγράφει μια στροφή μακριά από την παλιά εστίαση αποκλειστικά στα ανώτατα στελέχη, και η νέα αναφορά ενισχύει ότι οι επιτιθέμενοι δίνουν προσοχή στους ανθρώπους που βρίσκονται στη μέση των καθημερινών επιχειρηματικών λειτουργιών.
Η AI φαίνεται να κάνει αυτή τη στόχευση φθηνότερη και ταχύτερη. Η Zscaler περιγράφει επιτιθέμενους με υποβοήθηση AI, και ενώ η σύνοψη δεν περιγράφει κάθε τεχνική, η γενική κατεύθυνση είναι σαφής: καλύτερα προσαρμοσμένα μηνύματα και ταχύτερες επιχειρήσεις σημαίνουν λιγότερη προσπάθεια ανά θύμα.
## Τι προστατεύει και τι δεν προστατεύει ένα VPN
Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN, και μπορεί να μειώσει την έκθεση σε μη αξιόπιστα δίκτυα όπως το δημόσιο Wi-Fi. Αυτό είναι πολύτιμο, αλλά αντιμετωπίζει ένα διαφορετικό πρόβλημα από αυτό που περιγράφεται σε αυτή την αναφορά.
Αν ένας επιτιθέμενος σας πείσει να αποδεχθείτε ένα αίτημα Teams ή να ξεκινήσετε μια συνεδρία Quick Assist, η σύνδεση είναι μία που επιλέξατε να ανοίξετε. Η κρυπτογραφημένη κίνηση δεν βοηθά όταν το άτομο στην άλλη άκρη είναι η απειλή. Ένα VPN επίσης δεν σας εμποδίζει να παραδώσετε διαπιστευτήρια, να εγκρίνετε ένα αίτημα απομακρυσμένου ελέγχου ή να εκτελέσετε ένα αρχείο που σας είπαν να ανοίξετε.
Με άλλα λόγια, ένα VPN είναι ένα επίπεδο προστασίας της ιδιωτικότητας, όχι άμυνα κατά της κοινωνικής μηχανικής μέσα σε νόμιμες πλατφόρμες. Θεωρήστε το ως συμπλήρωμα καλών συνηθειών λογαριασμού και συσκευής, όχι ως υποκατάστατό τους.
## Τι σημαίνει αυτό για εσάς
Αν εργάζεστε απομακρυσμένα, ειδικά σε ρόλο με εξουσία έγκρισης ή ευρεία πρόσβαση σε αρχεία, ταιριάζετε στο προφίλ που περιγράφει η αναφορά. Το πρακτικό συμπέρασμα είναι να επιβραδύνετε τη στιγμή που κάποιος σας ζητά να παραχωρήσετε πρόσβαση.
- Αντιμετωπίστε με προσοχή απροσδόκητα μηνύματα Teams από άγνωστους ή εξωτερικούς λογαριασμούς, ακόμη κι αν αναφέρουν IT ή έναν γνωστό συνάδελφο.
- Μην ξεκινάτε ποτέ μια συνεδρία Quick Assist εκτός αν εσείς αρχίσατε το αίτημα υποστήριξης μέσω καναλιού που επαληθεύσατε μόνοι σας.
- Επιβεβαιώστε ασυνήθιστα αιτήματα επικοινωνώντας με το άτομο μέσω ξεχωριστής, γνωστής μεθόδου.
- Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας πολλαπλών παραγόντων σε επαγγελματικούς και προσωπικούς λογαριασμούς.
- Αναφέρετε ύποπτες επαφές στην ομάδα IT ή ασφάλειάς σας γρήγορα, ακόμη κι αν δεν είστε σίγουροι.
## Βασικά συμπεράσματα
Τα ευρήματα της Zscaler δείχνουν ότι το ransomware με υποβοήθηση AI που στοχεύει απομακρυσμένους εργαζόμενους αφορά λιγότερο εξωτικές εκμεταλλεύσεις και περισσότερο το να πειστεί το σωστό άτομο να ανοίξει την πόρτα. Μια μέση πληρωμή 431.995 $ και ένα ποσοστό 62% θυμάτων επιπέδου manager κάνουν το κίνητρο προφανές.
Αφιερώστε λίγα λεπτά αυτή την εβδομάδα για να εξετάσετε πώς χειρίζεστε τα αιτήματα απομακρυσμένης πρόσβασης και την υγιεινή των διαπιστευτηρίων: ελέγξτε ποια εργαλεία μπορούν να ελέγξουν τη συσκευή σας, ενισχύστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων και συμφωνήστε σε μια συνήθεια επαλήθευσης με την ομάδα σας. Για περισσότερο πλαίσιο σχετικά με το ποιοι πλήττονται και γιατί, διαβάστε την προηγούμενη κάλυψή μας για [συμμορίες ransomware που στοχεύουν μεσαία στελέχη](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers).](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)