Le département de la Défense a informé des millions de militaires américains actuels et anciens que leurs informations personnelles ont été volées lors d'une violation qui a duré des mois. Pour toute personne ayant servi, ou qui est liée à quelqu'un ayant servi, la question pratique est simple : que devez-vous faire à ce sujet ? Ce guide couvre ce que l'on sait et les étapes de protection contre la violation de données du personnel militaire qui font une véritable différence.

Ce que nous savons de la violation du DoD

Selon les informations de TechCrunch, le département de la Défense a envoyé des notifications à des millions de militaires actuels et anciens après avoir déterminé que leurs informations personnelles avaient été dérobées sur une période de plusieurs mois. Ces notifications sont le principal moyen par lequel les personnes concernées apprennent que leurs données ont été impliquées.

La couverture d'autres médias apporte un certain contexte, bien que les chiffres diffèrent. Federal News Network et ABC News décrivent une violation du système d'information du Defense Manpower Data Center touchant plus de 3 millions de personnes ayant des liens avec l'armée. CNN rapporte que le Pentagone a confirmé que la violation affecte 2,76 millions de « personnes vivantes », une catégorie pouvant inclure le personnel actuel et ancien. L'écart entre ces chiffres reflète probablement différentes méthodes de comptage, il faut donc considérer le total exact comme incertain jusqu'à ce que le département de la Défense publie davantage de détails.

Military Times a rapporté une lettre de notification de violation avertissant que des utilisateurs non autorisés avaient accédé à des fichiers contenant des informations personnelles. Security Magazine décrit l'incident comme une violation d'un système RH du Pentagone. Les points de données exacts exposés peuvent varier d'une personne à l'autre, c'est pourquoi lire sa propre lettre importe davantage que de se fier à des résumés généraux.

Pourquoi une durée de plusieurs mois augmente le risque d'usurpation d'identité

Le mot qui ressort dans cette affaire est « plusieurs mois ». Lorsque les attaquants ont accès à un système pendant une période prolongée, ils disposent de plus de temps pour trouver, copier et organiser les enregistrements. Au moment où l'organisation détecte l'intrusion et envoie les notifications, les données peuvent déjà avoir été copiées, triées, et éventuellement partagées ou vendues.

Ce calendrier a deux conséquences pour les victimes :

  • Le compte à rebours a commencé avant que vous ne soyez informé. Vos informations peuvent avoir été entre les mains de quelqu'un d'autre pendant des semaines ou des mois avant que vous ne receviez une lettre.
  • Le risque n'expire pas. Les détails personnels volés tels que les noms, dates de naissance et numéros d'identification ne changent pas facilement. Les criminels peuvent les conserver et les utiliser plus tard, bien après que le cycle médiatique soit passé.

C'est aussi pourquoi les notifications de violation doivent être traitées comme le début d'une longue période de surveillance, et non comme un événement ponctuel. La fraude identitaire liée à d'anciennes fuites peut se manifester un an ou plus tard sous la forme d'une nouvelle carte de crédit, d'une déclaration fiscale ou d'une demande de prestations en votre nom.

Le vol de données à grande échelle attire également davantage l'attention des législateurs. Notre couverture précédente de la manière dont la violation ShinyHunters Canvas a attiré l'examen du Congrès montre un schéma similaire : une fois qu'une violation touche des millions de personnes, elle tend à devenir une question de responsabilité gouvernementale.

Étapes à suivre dès maintenant pour le personnel concerné

Vous ne pouvez pas annuler une violation, mais vous pouvez rendre les données volées beaucoup plus difficiles à utiliser. Commencez par ces étapes :

  1. Lisez attentivement votre notification. Notez quelles données ont été exposées et si la lettre propose des services de surveillance du crédit ou de protection de l'identité. Utilisez les canaux officiels indiqués dans la lettre, et méfiez-vous des appels, textos ou courriels non sollicités prétendant concerner la violation. Les escrocs exploitent souvent l'actualité.
  2. Gelez votre crédit. Un gel auprès de chaque grand bureau de crédit bloque la plupart des nouveaux comptes ouverts en votre nom. C'est généralement gratuit et peut être levé temporairement lorsque vous avez besoin de demander un crédit.
  3. Réinitialisez et renforcez vos mots de passe. Même si la violation n'incluait pas de mots de passe, changez ceux des comptes financiers, de messagerie et liés au gouvernement. Utilisez un mot de passe unique pour chacun et un gestionnaire de mots de passe pour les suivre.
  4. Activez l'authentification multifacteur. Une application d'authentification ou une clé matérielle est plus robuste que les codes SMS lorsque disponible.
  5. Surveillez vos comptes et vos rapports. Examinez régulièrement vos relevés bancaires et de carte, et vérifiez vos rapports de crédit pour des comptes que vous ne reconnaissez pas.
  6. Soyez attentif au phishing ciblé. Les attaquants qui connaissent votre historique de service ou vos détails personnels peuvent rédiger des messages convaincants. Vérifiez les demandes par un canal séparé et fiable avant de cliquer ou de répondre.

Ce qu'un VPN peut et ne peut pas faire après une violation de données

Il vaut la peine d'être direct ici : un VPN ne vous protège pas d'une violation comme celle-ci. Un VPN chiffre le trafic entre votre appareil et Internet, ce qui peut aider sur le Wi-Fi public et limiter ce que votre fournisseur de réseau voit. Il n'a aucun effet sur les données déjà stockées par une organisation, comme une base de données de personnel gouvernemental. Si des attaquants ont copié des enregistrements d'un système, rien de votre côté n'aurait pu l'empêcher, et rien de ce qu'un VPN fait ne les récupérera.

Là où un VPN peut encore avoir un rôle modeste, c'est dans l'hygiène générale : réduire l'exposition sur les réseaux non fiables pendant que vous vérifiez vos comptes ou gelez votre crédit. C'est une couche parmi tant d'autres, pas un remède à une violation.

Ce que cela signifie pour vous

Si vous avez reçu une notification, prenez-la au sérieux et agissez rapidement, mais ne paniquez pas. Les outils les plus efficaces sont les moins spectaculaires : un gel du crédit, des mots de passe uniques, l'authentification multifacteur et une surveillance régulière. Si vous n'avez pas reçu de notification mais avez des liens avec l'armée, comme être un membre de la famille ou un ancien militaire, il est raisonnable de surveiller les annonces officielles et de vérifier si vous êtes concerné.

Pour tous les autres, la leçon est que vos données se trouvent souvent dans des systèmes que vous ne contrôlez pas. Vous ne pouvez pas entièrement prévenir les violations, mais vous pouvez limiter les dégâts en veillant à ce qu'un seul détail divulgué ne déverrouille pas tout le reste.

Points clés à retenir

  • Consultez votre notification de violation et utilisez uniquement les canaux officiels pour répondre.
  • Gelez votre crédit et configurez l'authentification multifacteur.
  • Réinitialisez vos mots de passe et utilisez-en un différent pour chaque compte.
  • Attendez-vous à des tentatives de phishing utilisant de vrais détails personnels.
  • Continuez à surveiller pendant des mois et des années, car les données volées peuvent être utilisées longtemps après une violation.

Une forte protection contre la violation de données du personnel militaire se résume à agir tôt et à rester vigilant dans la durée. Pour un autre exemple de vol de données à grande échelle suscitant l'examen du gouvernement, lisez notre couverture de la violation ShinyHunters Canvas.