Een recordbeheereenheid van het Ministerie van Defensie is begonnen miljoenen huidige en voormalige militairen en medewerkers te waarschuwen dat hun persoonsgegevens zijn gestolen. De Pentagon-datalek 3 miljoen notificaties komen na een inbraak die naar verluidt ongeveer 10 maanden duurde, en ze roepen lastige vragen op over hoe lang gevoelige overheidsgegevens blootgesteld kunnen blijven voordat iemand het merkt.

Dit artikel loopt door wat er is gemeld, waarom de duur van het datalek belangrijk is, en wat getroffen personen nu kunnen doen.

Wat de Pentagon-datalek 3 miljoen kennisgevingen zeggen

Volgens het bronrapport heeft een recordbeheereenheid van het Ministerie van Defensie miljoenen huidige en voormalige militairen en medewerkers verteld dat hun gegevens zijn gestolen. Andere berichtgeving identificeert de eenheid als het Defense Manpower Data Center (DMDC), dat mensen van wie de gegevens zijn getroffen, waarschuwt.

De openbare details zijn nog beperkt. Het bronartikel is kort en het is geen volledig technisch verslag. Berichtgeving verschilt enigszins over hoe lang de ongeoorloofde toegang duurde: de kop noemt 10 maanden, terwijl sommige andere media ongeveer negen beschrijven. We hebben geen officiële technische uiteenzetting gezien die het exacte venster vaststelt, dus behandel de duur als bij benadering totdat het Pentagon meer zegt.

Wat consistent is across de rapporten is dat dit geen kortstondig incident was. Ongeoorloofde toegang hield vele maanden aan voordat de kennisgevingen werden verzonden.

Wie getroffen was en welke gegevens werden blootgesteld

Rapporten die een Amerikaanse defensiefunctionaris citeren, zeggen dat het datalek ongeveer 2,76 miljoen levende personen en ongeveer 294.000 overledenen trof, waar het cijfer "3 miljoen" vandaan komt. Getroffen personen omvatten huidige en voormalige militairen en medewerkers.

De blootgestelde informatie is beschreven als onder meer sociale-zekerheidsnummers, geboortedata en werkgerelateerde gegevens. We hebben eerder behandeld hoe het DMDC-datalek de SSN's van 3,1 miljoen mensen blootlegde en de te nemen stappen, en eerdere berichtgeving zette het mogelijke aantal hoger. Cijfers zijn tussen media verschoven, dus verwacht dat aantallen worden bijgesteld naarmate het onderzoek vordert.

De vermelding van overledenen is het vermelden waard. Gestolen identiteiten van overledenen zijn nog steeds nuttig voor fraudeurs, en families of nalatenschappen moeten mogelijk letten op misbruik, zelfs wanneer de persoon zijn eigen accounts niet meer kan controleren.

Waarom een venster van 10 maanden het risico op identiteitsdiefstal vergroot

Een lange blootstellingsperiode verandert het risico op een paar praktische manieren.

Gestolen gegevens zijn mogelijk al in gebruik. Als aanvallers bijna een jaar toegang hadden, kunnen de gegevens al lang voordat de kennisgevingsbrieven arriveerden zijn gekopieerd, gesorteerd en verkocht of hergebruikt. Een kennisgeving ontvangen betekent niet dat het gevaar net begint; het kan betekenen dat het al een tijdje aan het ontwikkelen is.

Sociale-zekerheidsnummers verlopen niet. Anders dan een wachtwoord kan een SSN niet opnieuw worden ingesteld. Gecombineerd met geboortedata en werkgegevens geeft het criminelen het meeste van wat ze nodig hebben om fraude met nieuwe accounts, belastingfraude of overtuigende impersonatie te proberen. Daarom duurt het risico jaren in plaats van weken.

Detectiegaten zijn een patroon om in de gaten te houden. Andere berichtgeving die we hebben behandeld, beschrijft maanden van onopgemerkte toegang en niet-versleutelde records in verband met Pentagon-personeelssystemen. Die verslagen verschillen in hun aantallen en details, dus lezers moeten niet aannemen dat ze identieke feiten beschrijven. Toch is de rode draad een lange kloof tussen inbraak en ontdekking, wat een centrale les is voor elke organisatie die personeelsgegevens beheert.

Het toont ook een beperking van consumententools. Een VPN versleutelt je eigen internetverkeer, maar doet niets om records op een overheids- of bedrijfsserver te beschermen. Wanneer het datalek bij de instelling plaatsvindt, moeten je verdedigingsmaatregelen zich richten op het beperken van hoe gestolen gegevens kunnen worden gebruikt.

Wat dit voor jou betekent

Als je een huidige of voormalige militair bent, een burgeremployee, of een familielid van iemand die heeft gediend, ga er dan van uit dat je informatie mogelijk betrokken is totdat je het tegendeel bevestigt. Let op een officiële kennisgeving en wees voorzichtig met hoe je die verifieert. Oplichters sturen vaak nep-datalekmeldingen die om betaling of persoonlijke gegevens vragen, dus klik niet op links in onverwachte e-mails of sms'jes die beweren over dit incident te gaan.

Als je geen kennisgeving ontvangt, is dat geen bewijs dat je niet getroffen bent. Controleer via officiële kanalen van het Ministerie van Defensie in plaats van via sites van derden die om je SSN vragen.

Voor mensen die niet met het leger verbonden zijn, is de les breder: grote instellingen kunnen je gegevens jaren bewaren, en je hebt zelden controle over hoe goed ze worden beschermd. Verminderen wat met die gegevens kan worden gedaan, is de meest betrouwbare reactie.

Stappen die getroffen personeel nu moet nemen

  1. Bevries je krediet bij alle drie de grote kredietbureaus. Een freeze is doorgaans gratis en blokkeert de meeste pogingen om nieuwe accounts op jouw naam te openen. Je kunt het tijdelijk opheffen wanneer je krediet wilt aanvragen.
  2. Plaats fraudewaarschuwingen of schrijf je in voor eventuele monitoring die in je kennisgevingsbrief wordt aangeboden. Lees het aanbod zorgvuldig en gebruik alleen de inschrijvingsinstructies in de officiële kennisgeving.
  3. Controleer je kredietrapporten regelmatig op accounts of aanvragen die je niet herkent.
  4. Gebruik unieke wachtwoorden en multi-factor authenticatie op financiële, e-mail- en overheidsaccounts, omdat aanvallers gelekte persoonsgegevens vaak combineren met phishing.
  5. Wees sceptisch over ongevraagd contact. Iemand die je dienstverleden, geboortedatum of SSN noemt, is niet automatisch legitiem.
  6. Overweeg een IRS Identity Protection PIN als je je zorgen maakt over belastingfraude, en controleer de accounts van overleden familieleden als hun informatie mogelijk betrokken is.

De onderste regel

De Pentagon-datalek 3 miljoen kennisgevingen zijn een herinnering dat de echte schade van een datalek vaak afhangt van hoe snel individuen reageren. Je kunt een gestolen sociaal-zekerheidsnummer niet veranderen, maar je kunt het veel minder nuttig maken voor criminelen.

Lees voor volgende stappen onze gids over wat te doen na het Pentagon-datalek dat verband houdt met 3 miljoen mensen, controleer je kennisgevingsstatus via officiële kanalen, en bevries vandaag je krediet.