Una unidad de mantenimiento de registros del Departamento de Defensa ha comenzado a alertar a millones de miembros actuales y anteriores del ejército y del personal que sus datos personales fueron robados. Las notificaciones de la violación de datos del Pentágono 3 millones llegan después de una intrusión que, según los informes, duró aproximadamente 10 meses, y plantean preguntas difíciles sobre cuánto tiempo pueden permanecer expuestos los registros gubernamentales sensibles antes de que alguien lo note.

Esta publicación repasa lo que se ha informado, por qué importa la duración de la violación y qué pueden hacer ahora las personas afectadas.

Qué dicen las notificaciones de la violación de datos del Pentágono 3 millones

Según el informe fuente, una unidad de mantenimiento de registros del Departamento de Defensa ha informado a millones de miembros del servicio y del personal actuales y anteriores que sus datos fueron robados. Otras coberturas identifican a la unidad como el Centro de Datos de Personal de Defensa (DMDC, por sus siglas en inglés), que está notificando a las personas cuyos registros se vieron afectados.

Los detalles públicos siguen siendo limitados. El artículo fuente es breve y no constituye un relato técnico completo. La cobertura difiere ligeramente sobre cuánto duró el acceso no autorizado: el titular cita 10 meses, mientras que algunos otros medios describen aproximadamente nueve. No hemos visto un desglose técnico oficial que aclare la ventana exacta, así que trate la duración como aproximada hasta que el Pentágono diga más.

Lo que es consistente en todos los informes es que este no fue un incidente de corta duración. El acceso no autorizado persistió durante muchos meses antes de que se enviaran las notificaciones.

Quién se vio afectado y qué datos quedaron expuestos

Informes que citan a un funcionario de defensa estadounidense dicen que la violación afectó a aproximadamente 2,76 millones de personas vivas y alrededor de 294.000 personas fallecidas, de donde proviene la cifra de "3 millones". Las personas afectadas incluyen a miembros del ejército y del personal actuales y anteriores.

La información expuesta se ha descrito como incluyendo números de Seguro Social, fechas de nacimiento y datos relacionados con el empleo. Anteriormente cubrimos cómo la violación del DMDC expuso los SSN de 3,1 millones de personas y los pasos a seguir, y coberturas anteriores situaban el recuento posible más alto. Las cifras han variado entre medios, así que espere que los números se refinen a medida que continúe la investigación.

La mención de personas fallecidas merece atención. Las identidades robadas de los fallecidos siguen siendo útiles para los estafadores, y las familias o los patrimonios pueden necesitar vigilar el uso indebido incluso cuando la persona ya no puede revisar sus propias cuentas.

Por qué una ventana de 10 meses aumenta el riesgo de robo de identidad

Un período de exposición prolongado cambia el riesgo de algunas maneras prácticas.

Los datos robados pueden ya estar en uso. Si los atacantes tuvieron acceso durante la mayor parte de un año, los datos podrían haberse copiado, clasificado y vendido o reutilizado mucho antes de que llegaran las cartas de notificación. Recibir una notificación no significa que el peligro apenas comienza; puede significar que ha estado desarrollándose durante un tiempo.

Los números de Seguro Social no caducan. A diferencia de una contraseña, un SSN no se puede restablecer. Combinado con fechas de nacimiento y detalles de empleo, les da a los delincuentes casi todo lo que necesitan para intentar fraude de nuevas cuentas, fraude fiscal o suplantación convincente. Por eso el riesgo dura años en lugar de semanas.

Las brechas de detección son un patrón que vale la pena observar. Otra cobertura que hemos cubierto describe meses de acceso no detectado y registros sin cifrar en relación con los sistemas de personal del Pentágono. Esos relatos difieren en sus números y detalles, así que los lectores no deben asumir que describen hechos idénticos. Aun así, el hilo común es una larga brecha entre la intrusión y el descubrimiento, que es una lección central para cualquier organización que maneje datos de personal.

También muestra un límite de las herramientas de consumo. Una VPN cifra su propio tráfico de internet, pero no hace nada para proteger los registros almacenados en un servidor gubernamental o corporativo. Cuando la violación ocurre en la institución, sus defensas tienen que centrarse en limitar cómo se pueden usar los datos robados.

Qué significa esto para usted

Si es un miembro del servicio actual o anterior, un empleado civil o un familiar de alguien que sirvió, asuma que su información puede estar involucrada hasta que confirme lo contrario. Esté atento a una notificación oficial y sea cauteloso sobre cómo la verifica. Los estafadores a menudo envían notificaciones falsas de violaciones que solicitan pago o datos personales, así que no haga clic en enlaces de correos electrónicos o mensajes de texto inesperados que afirmen tratar sobre este incidente.

Si no recibe una notificación, eso no es prueba de que no esté afectado. Verifique a través de canales oficiales del Departamento de Defensa en lugar de sitios de terceros que solicitan su SSN.

Para las personas no vinculadas al ejército, la lección es más amplia: las grandes instituciones pueden conservar sus datos durante años, y rara vez usted controla qué tan bien están protegidos. Reducir lo que se puede hacer con esos datos es la respuesta más confiable.

Pasos que el personal afectado debe tomar ahora

  1. Congele su crédito en las tres principales agencias de crédito. Una congelación generalmente es gratuita y bloquea la mayoría de los intentos de abrir nuevas cuentas a su nombre. Puede levantarla temporalmente cuando necesite solicitar crédito.
  2. Coloque alertas de fraude o inscríbase en cualquier monitoreo ofrecido en su carta de notificación. Lea la oferta con atención y utilice únicamente las instrucciones de inscripción de la notificación oficial.
  3. Revise los informes de crédito regularmente en busca de cuentas o consultas que no reconozca.
  4. Use contraseñas únicas y autenticación multifactor en cuentas financieras, de correo electrónico y gubernamentales, ya que los atacantes a menudo combinan datos personales filtrados con phishing.
  5. Sea escéptico ante el contacto no solicitado. Cualquiera que cite su historial de servicio, fecha de nacimiento o SSN no es automáticamente legítimo.
  6. Considere un PIN de Protección de Identidad del IRS si le preocupa el fraude fiscal, y revise las cuentas de familiares fallecidos si su información puede estar involucrada.

La conclusión

Las notificaciones de la violación de datos del Pentágono 3 millones son un recordatorio de que el daño real de una violación a menudo depende de qué tan rápido respondan las personas. No puede cambiar un número de Seguro Social robado, pero puede hacerlo mucho menos útil para los delincuentes.

Para los próximos pasos, lea nuestra guía sobre qué hacer después de la violación de datos del Pentágono vinculada a 3 millones de personas, verifique el estado de su notificación a través de canales oficiales y congele su crédito hoy mismo.