Egy Pentagon adatszivárgás, amely akár 4 millió embert is érinthet, két okból kelt figyelmet a méretén túl: a behatolás állítólag hónapokig észrevétlen maradt, és a kiszivárgott adatok titkosítatlanok voltak. A jelentés szerint a nyomozók továbbra sem tudják, pontosan mihez fértek hozzá. Íme, amit jelentettek, miért számítanak ezek a részletek, és mit tehetnek az érintettek.

Amit a Pentagon személyzeti adatszivárgásáról tudunk

A forrásjelentés szerint akár 4 millió amerikai katonai személy és védelmi alkalmazott személyes adatai kerülhettek ki a Pentagon személyzeti rendszereiből. Az incidens hónapokig észrevétlen maradt. A kiszivárgott adatok titkosítatlanok voltak, és a nyomozók még nem állapították meg a kitettség teljes terjedelmét.

A számot lehetséges maximumként írják le, nem megerősített adatként. Ez a különbség fontos. Korábbi tudósítások több mint 3 millió érintettet említettek az incidens kapcsán, egy amerikai védelmi tisztviselő nyilatkozata alapján, ahogy arról a 3 millió emberhez köthető Pentagon adatszivárgásról szóló jelentésünkben beszámoltunk. A becslés azóta akár négymillióra nőtt, ami gyakori, amikor a nyomozás még azt járja körül, mi érintett. Korábbi jelentésünk a 4 millió személyzeti adat lehetséges kitettségéről a Védelmi Minisztérium humánerőforrás-rendszereinek hónapokig észrevétlenül maradt adatszivárgását írja le.

A forráscikk nem tartalmazza az adatmezők teljes listáját, a támadó nevét vagy a megerősített belépési pontot, ezért ezekről nem találgatunk.

Miért számít a titkosítatlan adatok és a hónapokig tartó csend

Úgy tűnik, két különálló mulasztás kombinálódott itt.

Hiányzó titkosítás. A tárolási titkosítás azt jelenti, hogy az ellopott fájlok kulcs nélkül olvashatatlanok. Ha az adatokat titkosítás nélkül tárolják, bárki, aki átjut a védelmi vonalon, úgy olvashatja őket, ahogy vannak. A titkosítás nem akadályozza meg a behatolást, de egy súlyos adatszivárgást sokkal kevésbé hasznos zsákmánnyá tehet a támadó számára.

Észlelési hiányosságok. Egy hónapokig rejtve maradó adatszivárgás időt ad a behatolónak, hogy felderítsen, adatokat másoljon és visszatérjen. Ez azt is jelenti, hogy az érintetteknek nem volt lehetőségük megvédeni magukat ez idő alatt. A lopott adatok bármilyen visszaélése jóval azelőtt megkezdődhetett, hogy az incidens ismertté vált.

Ezek a tényezők együtt magyarázzák, miért nem tudják a nyomozók pontosan megmondani, mit vittek el. Teljes naplók vagy időben érkező riasztások nélkül nehéz rekonstruálni a behatoló tevékenységét, és az érintett népesség a vizsgálat előrehaladtával módosulhat.

Kockázatok a katonai személyek és családtagjaik számára

A személyzeti adatok általában nehezen megváltoztatható információkat tartalmaznak. Egy jelszót másodpercek alatt vissza lehet állítani; egy nevet, születési dátumot vagy szolgálati előzményt nem. Ezért az ilyen jellegű kitettség hosszú távú kockázatot teremthet, nem rövid távú csúcsot.

Az érintettek lehetséges aggodalmai közé tartoznak:

  • Személyazonosság-lopás és csalás, például valaki nevében nyitott csalárd hitelek vagy hitelszámlák.
  • Célzott adathalászat, ahol az üzenetek valós részletekre hivatkoznak egy személy beosztásáról vagy szolgálatáról, hogy hitelesnek tűnjenek.
  • Tisztviselők vagy juttatási szolgáltatók megszemélyesítése, amelynek célja további információk vagy kifizetések kicsalása.
  • Kockázat a családtagokra, akiknek adatai ugyanazokban a nyilvántartásokban szerepelhetnek, vagy azokból következtethetők.

Ezek általános kockázatok, amelyek bármilyen érzékeny személyes adat kitettségét követik, nem pedig e konkrét incidens megerősített következményei. A forrás eddig nem jelentett semmilyen visszaélést.

Mit jelent ez Önnek

Ha Ön jelenlegi vagy korábbi katonai személy vagy védelmi alkalmazott, feltételezze, hogy adatai érintettek lehetnek, amíg hivatalos csatornákon keresztül mást nem hall. Ez óvatosság, nem pánikra ok. Ha nincs kapcsolata a Pentagonnal, a tanulság akkor is érvényes: előfordulhat, hogy az adatait kezelő szervezetek nem titkosítják azokat, és nem észlelik gyorsan a betörést, ezért érdemes mindenhol korlátozni, mit oszt meg, és figyelni a számláit.

A VPN védi a forgalmát nem megbízható hálózatokon. Nem akadályozta volna meg egy kormányzati adatbázis adatszivárgását, ezért nem szabad úgy kezelni, mint az ilyen típusú kitettség megoldását.

Lépések, amelyeket az érintettek most megtehetnek

  1. Figyelje a hivatalos értesítést. Támaszkodjon a munkáltatója vagy a Védelmi Minisztérium kommunikációjára, ne a kéretlen e-mailekre, szöveges üzenetekre vagy hívásokra, amelyek az adatszivárgásra hivatkoznak.
  2. Fontolja meg a hitelzárolást. A hitelzárolás a fő hitelintézeteknél megnehezíti, hogy valaki új számlákat nyisson az Ön nevében. Általában ingyenes és visszavonható.
  3. Figyelje számláit és hiteljelentéseit. Rendszeresen ellenőrizze bankszámlakivonatait, és vizsgálja át hiteljelentéseit az Ön által nem ismert tevékenységek után kutatva.
  4. Legyen szkeptikus a váratlan megkeresésekkel szemben. Ne kattintson linkekre, és ne ossza meg személyes adatait olyan üzenetekre válaszul, amelyek a szolgálati előzményeire, juttatásaira vagy fizetésére hivatkoznak.
  5. Biztosítsa bejelentkezéseit. Használjon egyedi jelszavakat, és kapcsolja be a többtényezős hitelesítést e-mailje, banki szolgáltatásai és bármely kormányzati vagy juttatási portál esetében.
  6. Beszéljen a családjával. Győződjön meg arról, hogy házastársa és eltartottjai ismerik az adathalászati taktikákat és a fenti lépéseket.

Összegzés

A Pentagon 4 millió embert érintő adatszivárgása legalább annyira fontos amiatt, ahogy történt, mint a mérete miatt: a hónapokig tartó csend és a titkosítatlan tárolás szélesítette a lehetséges kárt. A szám még mindig becslés, és a nyomozás folyamatban van, ezért számítson arra, hogy a részletek változhatnak.

Ha Ön érintett lehet, kezdje a mit tegyen a Pentagon adatszivárgása után című útmutatónk gyakorlati lépéseivel, és olvassa el korábbi jelentésünket a 4 millió adatról a eddig nyilvánosságra hozott információk teljes idővonaláért.