Pentagonska povreda podataka do 4 milijuna ljudi privlači pozornost iz dva razloga osim svoje veličine: upad je navodno ostao neotkriven mjesecima, a izloženi zapisi bili su nešifrirani. Prema izvješću, istražitelji još uvijek ne znaju potpuni opseg onoga čemu se pristupalo. Evo što je izviješteno, zašto su ti detalji važni i što mogu učiniti pogođeni ljudi.

Što znamo o povredi podataka pentagonskog osoblja

Prema izvornom izvješću, osobni zapisi do 4 milijuna američkih vojnih djelatnika i zaposlenika obrane mogli su biti izloženi u povredi pentagonskih sustava osoblja. Incident je ostao neotkriven mjesecima. Izloženi zapisi bili su nešifrirani, a istražitelji još nisu utvrdili potpuni opseg izloženosti.

Brojka se opisuje kao mogući maksimum, a ne potvrđeni broj. Ta je razlika važna. Ranije izvješćivanje navelo je broj ljudi povezanih s incidentom na više od 3 milijuna, na temelju izjave američkog dužnosnika obrane, kako je pokriveno u našem izvješću o Pentagonskoj povredi podataka povezanoj s 3 milijuna ljudi. Procjena je od tada narasla na čak četiri milijuna, što je uobičajeno dok istraga još razrješava što je bilo zahvaćeno. Naše ranije izvješće o potencijalnoj izloženosti 4M zapisa osoblja opisuje povredu sustava ljudskih resursa Ministarstva obrane koja je ostala neprimijećena mjesecima.

Izvorni članak ne uključuje potpuni popis polja podataka, imenovanog napadača ni potvrđenu ulaznu točku, pa nećemo spekulirati o njima.

Zašto su nešifrirani zapisi i mjeseci šutnje važni

Čini se da su se ovdje spojila dva odvojena propusta.

Nedostatak enkripcije. Enkripcija u mirovanju znači da su ukradene datoteke nečitljive bez ključa. Kada se zapisi pohranjuju nešifrirani, svatko tko prođe perimetar može ih čitati takve kakvi jesu. Enkripcija ne zaustavlja upad, ali može ozbiljnu povredu pretvoriti u mnogo manje koristan plijen za napadača.

Praznine u otkrivanju. Povreda koja ostaje skrivena mjesecima daje uljezu vremena za istraživanje, kopiranje podataka i vraćanje. Također znači da pogođeni ljudi nisu imali priliku zaštititi se tijekom tog razdoblja. Svaka zlouporaba ukradenih informacija mogla je započeti znatno prije nego što je incident postao poznat.

Zajedno, ti čimbenici objašnjavaju zašto istražitelji još ne mogu reći što je točno uzeto. Bez potpunih zapisa ili pravovremenih upozorenja, rekonstrukcija aktivnosti uljeza je teška, a pogođena populacija može se revidirati kako se pregled nastavlja.

Rizici za vojne djelatnike i njihove obitelji

Zapisi osoblja obično sadrže informacije koje je teško promijeniti. Lozinka se može resetirati u sekundi; ime, datum rođenja ili vojna povijest ne mogu. Zato izloženost ove vrste može stvoriti dugi rep rizika, a ne kratki skok.

Moguće brige za pogođene ljude uključuju:

  • Krađu identiteta i prijevaru, poput lažnih kredita ili kreditnih računa otvorenih na nečije ime.
  • Ciljani phishing, gdje poruke spominju stvarne pojedinosti o nečijoj ulozi ili službi kako bi se činile legitimnima.
  • Lažno predstavljanje dužnosnika ili pružatelja beneficija, s ciljem izvlačenja dodatnih informacija ili plaćanja.
  • Rizik za članove obitelji, čiji se podaci mogu pojaviti u istim zapisima ili se iz njih mogu zaključiti.

To su općeniti rizici koji slijede svaku izloženost osjetljivih osobnih zapisa, a ne potvrđeni ishodi ovog konkretnog incidenta. Izvor ne izvješćuje o ikakvoj zlouporabi do sada.

Što to znači za vas

Ako ste sadašnji ili bivši vojni djelatnik ili zaposlenik obrane, pretpostavite da bi vaše informacije mogle biti u opsegu dok ne čujete drugačije putem službenih kanala. To je mjera predostrožnosti, a ne razlog za paniku. Ako niste povezani s Pentagonom, lekcija se ipak primjenjuje: organizacije koje drže vaše podatke možda ih neće šifrirati niti brzo primijetiti provalu, pa je ograničavanje onoga što dijelite i praćenje svojih računa vrijedno svugdje.

VPN štiti vaš promet u prijenosu na nepouzdanim mrežama. Ne bi spriječio povredu vladine baze podataka, pa se ne bi trebao smatrati rješenjem za ovakvu vrstu izloženosti.

Koraci koje pogođeni ljudi mogu poduzeti sada

  1. Pazite na službenu obavijest. Oslonite se na komunikaciju svog poslodavca ili Ministarstva obrane, a ne na neželjene e-poruke, tekstove ili pozive koji tvrde da se odnose na povredu.
  2. Razmislite o zamrzavanju kredita. Zamrzavanje kredita kod glavnih agencija otežava nekome otvaranje novih računa na vaše ime. Uglavnom je besplatno i reverzibilno.
  3. Pratite svoje račune i kreditna izvješća. Provjeravajte bankovne izvatke i redovito pregledavajte svoja kreditna izvješća radi aktivnosti koje ne prepoznajete.
  4. Budite skeptični prema neočekivanom kontaktu. Ne klikajte poveznice niti dijelite osobne podatke kao odgovor na poruke koje spominju vašu službenu evidenciju, beneficije ili plaću.
  5. Zaštitite svoje prijave. Koristite jedinstvene lozinke i uključite višefaktorsku autentifikaciju za e-poštu, bankarstvo i sve vladine portale ili portale beneficija.
  6. Razgovarajte s obitelji. Pobrinite se da supružnici i uzdržavane osobe znaju o phishing taktikama i gore navedenim koracima.

Ključne poruke

Pentagonska povreda podataka 4 milijuna ljudi važna je jednako zbog načina na koji se dogodila koliko i zbog svoje veličine: mjeseci šutnje i nešifrirano pohranjivanje proširili su potencijalnu štetu. Brojka je još uvijek procjena, a istraga je u tijeku, pa očekujte da će se detalji mijenjati.

Ako možete biti pogođeni, započnite s praktičnim koracima u našim smjernicama o što učiniti nakon Pentagonske povrede i pročitajte naše ranije izvješće o 4M zapisa za potpuni vremenski slijed onoga što je do sada objavljeno.