Un'unità di archiviazione del Dipartimento della Difesa ha iniziato ad avvisare milioni di militari e membri del personale in servizio e in congedo che i loro dati personali sono stati rubati. Le notifiche della violazione dei dati del Pentagono che riguardano 3 milioni di persone arrivano dopo un'intrusione che, secondo quanto riportato, è durata circa 10 mesi, e sollevano serie domande su quanto a lungo documenti governativi sensibili possano restare esposti prima che qualcuno se ne accorga.

Questo articolo esamina quanto è stato riportato, perché la durata della violazione è importante e cosa possono fare ora le persone coinvolte.

Cosa dicono le notifiche della violazione dei dati del Pentagono che riguardano 3 milioni di persone

Secondo il report di origine, un'unità di archiviazione del Dipartimento della Difesa ha comunicato a milioni di militari e membri del personale in servizio e in congedo che i loro dati sono stati rubati. Altri articoli identificano l'unità nel Defense Manpower Data Center (DMDC), che sta notificando le persone i cui dati sono stati coinvolti.

I dettagli pubblici sono ancora limitati. L'articolo di origine è breve e non costituisce un resoconto tecnico completo. Le coperture differiscono leggermente sulla durata dell'accesso non autorizzato: il titolo cita 10 mesi, mentre alcune altre testate parlano di circa nove. Non abbiamo visto una ricostruzione tecnica ufficiale che stabilisca la finestra esatta, quindi considerate la durata come approssimativa finché il Pentagono non dirà di più.

Ciò che è coerente in tutti i resoconti è che non si è trattato di un incidente di breve durata. L'accesso non autorizzato è proseguito per molti mesi prima che partissero le notifiche.

Chi è stato coinvolto e quali dati sono stati esposti

Resoconti che citano un funzionario della difesa statunitense affermano che la violazione ha riguardato circa 2,76 milioni di persone viventi e circa 294.000 persone decedute, ed è da qui che deriva la cifra di "3 milioni". Le persone coinvolte includono militari e membri del personale in servizio e in congedo.

Le informazioni esposte sono state descritte come comprendenti numeri di previdenza sociale, date di nascita e dati relativi al lavoro. In precedenza abbiamo trattato come la violazione del DMDC abbia esposto i SSN di 3,1 milioni di persone e i passi da intraprendere, e resoconti precedenti indicavano un numero potenziale più alto. Le cifre sono variate tra le diverse testate, quindi aspettatevi che i numeri vengano affinati man mano che l'indagine prosegue.

La menzione delle persone decedute merita attenzione. Le identità rubate dei defunti sono comunque utili ai truffatori, e le famiglie o i patrimoni potrebbero dover vigilare su possibili abusi anche quando la persona non può più controllare i propri conti.

Perché una finestra di 10 mesi aumenta il rischio di furto d'identità

Un lungo periodo di esposizione cambia il rischio in alcuni modi pratici.

I dati rubati potrebbero essere già in uso. Se gli attaccanti hanno avuto accesso per quasi un anno, i dati potrebbero essere stati copiati, ordinati e venduti o riutilizzati molto prima dell'arrivo delle lettere di notifica. Ricevere una notifica non significa che il pericolo stia appena iniziando; potrebbe significare che si sta sviluppando da tempo.

I numeri di previdenza sociale non scadono. A differenza di una password, un SSN non può essere reimpostato. Combinato con date di nascita e dettagli occupazionali, fornisce ai criminali quasi tutto ciò che serve per tentare frodi su nuovi conti, frodi fiscali o impersonificazioni convincenti. Ecco perché il rischio dura anni, non settimane.

Le lacune nel rilevamento sono uno schema da tenere d'occhio. Altri resoconti che abbiamo trattato descrivono mesi di accesso non rilevato e documenti non cifrati in relazione ai sistemi del personale del Pentagono. Quei resoconti differiscono per numeri e dettagli, quindi i lettori non dovrebbero presumere che descrivano fatti identici. Tuttavia, il filo conduttore comune è un lungo intervallo tra intrusione e scoperta, che è una lezione centrale per qualsiasi organizzazione che detenga dati del personale.

Mostra anche un limite degli strumenti per i consumatori. Una VPN cifra il tuo traffico internet, ma non fa nulla per proteggere i documenti archiviati su un server governativo o aziendale. Quando la violazione avviene presso l'istituzione, le tue difese devono concentrarsi sul limitare come i dati rubati possono essere utilizzati.

Cosa significa per te

Se sei un militare in servizio o in congedo, un dipendente civile o un familiare di qualcuno che ha prestato servizio, presupponi che le tue informazioni possano essere coinvolte finché non avrai conferma del contrario. Fai attenzione a una notifica ufficiale e sii cauto su come la verifichi. I truffatori inviano spesso false notifiche di violazione che chiedono pagamenti o dettagli personali, quindi non cliccare sui link in email o messaggi inaspettati che affermano di riguardare questo incidente.

Se non ricevi una notifica, non è prova che tu non sia coinvolto. Verifica attraverso i canali ufficiali del Dipartimento della Difesa piuttosto che tramite siti di terze parti che chiedono il tuo SSN.

Per le persone non legate all'ambiente militare, la lezione è più ampia: le grandi istituzioni possono conservare i tuoi dati per anni e raramente controlli quanto bene siano protetti. Ridurre ciò che si può fare con quei dati è la risposta più affidabile.

Passi che il personale coinvolto dovrebbe intraprendere ora

  1. Blocca il tuo credito presso tutte e tre le principali agenzie di credito. Un blocco è generalmente gratuito e impedisce la maggior parte dei tentativi di aprire nuovi conti a tuo nome. Puoi revocarlo temporaneamente quando devi richiedere credito.
  2. Inserisci avvisi di frode o iscriviti a qualsiasi monitoraggio offerto nella tua lettera di notifica. Leggi attentamente l'offerta e usa solo le istruzioni di iscrizione contenute nella notifica ufficiale.
  3. Esamina regolarmente i rapporti di credito per conti o richieste che non riconosci.
  4. Usa password uniche e autenticazione a più fattori sui conti finanziari, email e governativi, poiché gli attaccanti spesso abbinano dati personali trapelati al phishing.
  5. Sii scettico verso i contatti non richiesti. Chiunque citi la tua storia di servizio, la tua data di nascita o il tuo SSN non è automaticamente legittimo.
  6. Considera un PIN di protezione dell'identità dell'IRS se sei preoccupato per le frodi fiscali, e controlla i conti dei parenti deceduti se le loro informazioni potrebbero essere coinvolte.

In conclusione

Le notifiche della violazione dei dati del Pentagono che riguardano 3 milioni di persone sono un promemoria del fatto che il danno reale di una violazione spesso dipende da quanto rapidamente rispondono gli individui. Non puoi cambiare un numero di previdenza sociale rubato, ma puoi renderlo molto meno utile ai criminali.

Per i prossimi passi, leggi la nostra guida su cosa fare dopo la violazione dei dati del Pentagono legata a 3 milioni di persone, controlla lo stato della tua notifica attraverso i canali ufficiali e blocca il tuo credito oggi stesso.