Quando una città invia un avviso di violazione, i residenti tendono a considerare l'elenco che contiene come la storia completa. Nella violazione dei dati di McMinnville, questo potrebbe essere un errore. L'avviso indica un insieme ristretto di dati esposti, mentre un ricercatore che ha esaminato i file trapelati descrive qualcosa di molto più ampio. Se vivi nella zona, sapere cosa fare dopo una violazione dei dati significa pianificare per l'esposizione più ampia, non solo per l'elenco ufficiale.

Cosa dice l'avviso di McMinnville rispetto a cosa è stato trovato

Secondo l'articolo di origine, l'avviso di McMinnville dice ai residenti di prestare attenzione all'esposizione del loro nome, numero di patente di guida e numero di previdenza sociale. Questo è già di per sé un insieme serio di identificatori.

Il ricercatore, Dornon, ha descritto un quadro diverso a KOIN. Dice di aver trovato dichiarazioni dei redditi, password memorizzate, registri bancari e human (il testo di origine si interrompe a questo punto, quindi non possiamo dire cosa seguiva). L'articolo definisce questo contrasto tra l'avviso della città e il contenuto dei file trapelati il dettaglio più significativo della storia.

Il titolo indica anche 53K visite ai registri trapelati. L'estratto che abbiamo non spiega chi abbia effettuato quelle visite né in quale periodo, quindi è meglio non leggere in quella cifra più di quanto l'articolo supporti. Ciò che suggerisce è che i file hanno attirato attenzione.

Per essere chiari, il resoconto del ricercatore è la sua personale descrizione di ciò che ha esaminato. Ma anche come resoconto non confermato, offre ai residenti una buona ragione per essere cauti.

Perché la soglia di notifica dell'Oregon sottostima il rischio

L'articolo di origine rileva che nome, numero di patente di guida e numero di previdenza sociale sono la base legale per attivare una notifica di violazione ai sensi della legge sull'identità dell'Oregon. In altre parole, l'avviso copre ciò che la legge richiede a un'organizzazione di divulgare, che non è necessariamente tutto ciò che è stato esposto.

Questa lacuna è comune nel modo in cui funzionano gli avvisi di violazione. Un avviso è costruito attorno a trigger legali. I file nel mondo reale sono disordinati e possono contenere molti altri tipi di materiale sensibile. Le dichiarazioni dei redditi possono includere indirizzi, familiari a carico e dettagli sul reddito. Le password memorizzate possono sbloccare altri account se le persone le riutilizzano. I registri bancari possono rivelare dettagli dell'account che rendono più facile l'impersonificazione.

Nessuno di questi elementi può apparire in un avviso legale, eppure ciascuno può essere usato contro la persona che descrive. Ecco perché l'approccio sensato è trattare l'elenco ufficiale come un minimo.

I dettagli trapelati tendono anche a essere riutilizzati in seguito. La nostra copertura di un'ondata di phishing di Booking.com che ha usato dati reali per prendere di mira viaggiatori giapponesi mostra come informazioni personali accurate rendano i messaggi truffaldini molto più convincenti.

La tua checklist post-violazione: blocchi del credito, reimpostazione delle password e avvisi di frode

Se potresti essere interessato, segui questi passaggi in ordine di impatto.

1. Blocca il tuo credito. Un blocco impedisce l'apertura di nuovi conti di credito a tuo nome. È gratuito da attivare presso le agenzie di credito e può essere revocato temporaneamente quando devi richiedere credito. Poiché nell'avviso è indicato un numero di previdenza sociale, questa è la mossa più forte da fare per prima.

2. Reimposta le password, iniziando da quelle riutilizzate. Se nei file erano presenti password memorizzate, presupponi che qualsiasi password tu abbia usato con la città o i suoi servizi sia compromessa. Cambiala e cambiala ovunque tu l'abbia riutilizzata. Usa un gestore di password per crearne di uniche e attiva l'autenticazione a due fattori per email, banche e account governativi.

3. Attiva un avviso di frode e monitora i tuoi account. Esamina attentamente gli estratti conto bancari e delle carte e controlla i tuoi rapporti di credito per conti che non riconosci. Se sono stati esposti registri bancari, considera di chiedere alla tua banca un monitoraggio aggiuntivo o un nuovo numero di conto.

4. Pensa alle tue dichiarazioni dei redditi. Se sono state esposte dichiarazioni dei redditi, presta attenzione a qualsiasi cosa insolita riguardante il tuo conto fiscale o il rimborso. Conserva copie degli avvisi che ricevi.

5. Aspettati phishing mirato. I messaggi che citano i tuoi dati reali, o affermano di provenire dalla città, dalla tua banca o da un servizio fiscale, meritano maggiore sospetto. Vai direttamente al sito ufficiale dell'organizzazione invece di cliccare su un link.

6. Conserva un registro. Salva l'avviso di violazione e annota le date di qualsiasi azione intrapresa. Se si verifica un furto d'identità, questo rende più facile la segnalazione.

Dove una VPN aiuta dopo una violazione e dove no

Una VPN cifra il tuo traffico internet e nasconde il tuo indirizzo IP dai siti che visiti. Questo è utile su Wi-Fi pubblici e per la privacy generale. Ma non fa nulla per riportare le tue informazioni fuori dai file trapelati e non può impedire a qualcuno di usare un numero di previdenza sociale o dettagli bancari che sono già là fuori.

Quindi una VPN non è una risposta a una violazione. I blocchi del credito, i cambi di password e il monitoraggio degli account fanno il lavoro pesante qui. Una VPN può essere un modesto strato extra per la navigazione futura, ma non dovrebbe sostituire quei passaggi.

Cosa significa per te

La lezione chiave di McMinnville è che un avviso descrive il minimo legale, non il tetto massimo. Se ne hai ricevuto uno, agisci come se più dei tuoi dati potessero essere là fuori. Ciò significa dare priorità a un blocco del credito, password uniche e scetticismo verso qualsiasi messaggio che sembra sapere troppo su di te.

I dati delle violazioni possono circolare a lungo e il rischio spesso si manifesta mesi dopo come una truffa convincente. La nostra copertura della violazione ransomware MCBS che ha fatto trapelare dati su 1,3 milioni di pazienti e del caso di violazione dei dati degli Star Hospitals a Hyderabad mostra un simile schema di registri sensibili che finiscono in luoghi che i loro proprietari non avevano mai previsto.

Punti chiave: agisci sulla checklist oggi

Sapere cosa fare dopo una violazione dei dati aiuta solo se lo fai, e i primi passaggi richiedono meno di un'ora. Oggi, blocca il tuo credito, cambia qualsiasi password tu abbia riutilizzato e attiva l'autenticazione a due fattori per i tuoi account più importanti. Poi resta vigile per il phishing che usa i tuoi dati reali. Non aspettare un secondo avviso per ampliare la tua risposta, perché il resoconto del ricercatore suggerisce che il primo potrebbe non aver raccontato tutta la storia.