Forsvarsdepartementet har varslet millioner av nåværende og tidligere amerikanske militært ansatte om at deres personopplysninger ble stjålet i et brudd som varte i månedsvis. For alle som har tjenestegjort, eller som er knyttet til noen som har det, er det praktiske spørsmålet enkelt: hva bør du gjøre med det? Denne veiledningen dekker det som er kjent og de beskyttelsestiltakene mot bruddet på militært personelldata som virkelig utgjør en forskjell.

Det vi vet om DoD-bruddet

Ifølge TechCrunchs rapportering sendte Forsvarsdepartementet varsler til millioner av nåværende og tidligere tjenestemedlemmer etter å ha fastslått at deres personopplysninger var blitt tatt over en periode på flere måneder. Varslene er den viktigste måten berørte personer får vite at deres data var involvert.

Dekning fra andre medier fyller inn noe kontekst, selv om tallene varierer. Federal News Network og ABC News beskriver et brudd på Defense Manpower Data Centers informasjonssystem som påvirker mer enn 3 millioner mennesker med tilknytning til militæret. CNN rapporterer at Pentagon bekreftet at bruddet påvirker 2,76 millioner «levende individer», en kategori som kan omfatte nåværende og tidligere personell. Gapet mellom disse tallene gjenspeiler sannsynligvis ulike tellemetoder, så betrakt det nøyaktige totaltallet som uavklart inntil Forsvarsdepartementet publiserer flere detaljer.

Military Times rapporterte om et bruddvarselbrev som advarte om at uautoriserte brukere fikk tilgang til filer som inneholdt personopplysninger. Security Magazine beskriver hendelsen som et brudd på et HR-system i Pentagon. Nøyaktig hvilke datapunkter som ble eksponert kan variere fra person til person, og det er derfor det å lese sitt eget brev betyr mer enn å stole på generelle sammendrag.

Hvorfor flere måneders oppholdstid øker risikoen for identitetstyveri

Ordet som skiller seg ut i denne saken er «flere måneder». Når angripere har tilgang til et system over lengre tid, har de mer tid til å finne, kopiere og organisere poster. Når organisasjonen oppdager inntrengningen og sender varsler, kan dataene allerede være kopiert, sortert og muligens delt eller solgt.

Den tidslinjen har to konsekvenser for ofrene:

  • Klokken startet før du ble informert. Informasjonen din kan ha vært i andres hender i uker eller måneder før du mottok et brev.
  • Risikoen utløper ikke. Stjålne personopplysninger som navn, fødselsdatoer og identifikasjonsnumre endres ikke lett. Kriminelle kan holde på dem og bruke dem senere, lenge etter at nyhetssyklusen har gått videre.

Dette er også grunnen til at bruddvarsler bør behandles som starten på en lang overvåkingsperiode, ikke en engangshendelse. Identitetssvindel knyttet til gamle lekkasjer kan dukke opp et år eller mer senere som et nytt kredittkort, en selvangivelse eller et stønadskrav i ditt navn.

Storskala datatyveri trekker også mer oppmerksomhet fra lovgivere. Vår tidligere dekning av hvordan ShinyHunters Canvas-bruddet trakk kongressens oppmerksomhet viser et lignende mønster: når et brudd når millioner av mennesker, har det en tendens til å bli et spørsmål om myndighetenes ansvarlighet.

Tiltak berørt personell bør iverksette nå

Du kan ikke gjøre om et brudd, men du kan gjøre stjålne data mye vanskeligere å bruke. Start med disse tiltakene:

  1. Les varselet ditt nøye. Legg merke til hvilke data som ble eksponert og om brevet tilbyr kredittovervåking eller identitetsbeskyttelsestjenester. Bruk offisielle kanaler som er oppført i brevet, og vær forsiktig med uoppfordrede samtaler, tekstmeldinger eller e-poster som hevder å handle om bruddet. Svindlere utnytter ofte nyhetene.
  2. Frys kreditten din. En frysing hos hvert større kredittbyrå blokkerer de fleste nye kontoer fra å bli åpnet i ditt navn. Det er vanligvis gratis og kan oppheves midlertidig når du trenger å søke om kreditt.
  3. Tilbakestill og styrk passordene. Selv om bruddet ikke inkluderte passord, endre dem for finans-, e-post- og myndighetsrelaterte kontoer. Bruk et unikt passord for hver og en passordbehandler for å holde oversikt.
  4. Slå på flerfaktorautentisering. En autentiseringsapp eller en fysisk nøkkel er sterkere enn SMS-koder der det er tilgjengelig.
  5. Overvåk kontoene og rapportene dine. Gå gjennom bank- og kortutskrifter regelmessig, og sjekk kredittrapportene dine for kontoer du ikke kjenner igjen.
  6. Vær på vakt mot målrettet phishing. Angripere som kjenner tjenestehistorikken eller personopplysningene dine kan skrive overbevisende meldinger. Verifiser forespørsler gjennom en separat, pålitelig kanal før du klikker eller svarer.

Hva en VPN kan og ikke kan gjøre etter et databrudd

Det er verdt å være direkte her: en VPN beskytter deg ikke mot et brudd som dette. En VPN krypterer trafikken mellom enheten din og internett, noe som kan hjelpe på offentlig Wi-Fi og begrense hva nettverksleverandøren din ser. Det har ingen effekt på data som allerede er lagret av en organisasjon, for eksempel en personaldatabase i det offentlige. Hvis angripere kopierte poster fra et system, kunne ingenting på din side ha forhindret det, og ingenting en VPN gjør vil hente dem tilbake.

Der en VPN fortsatt kan ha en beskjeden rolle, er i generell hygiene: å redusere eksponering på upålitelige nettverk mens du sjekker kontoer eller fryser kreditten din. Det er ett lag blant mange, ikke en kur mot et brudd.

Hva dette betyr for deg

Hvis du mottok et varsel, ta det på alvor og handle raskt, men ikke få panikk. De mest effektive verktøyene er de uglamorøse: en kredittfrysing, unike passord, flerfaktorautentisering og jevnlig overvåking. Hvis du ikke mottok et varsel, men har tilknytning til militæret, for eksempel som familiemedlem eller tidligere tjenestemedlem, er det rimelig å følge med på offisielle kunngjøringer og sjekke om du er dekket.

For alle andre er lærdommen at dataene dine ofte ligger i systemer du ikke kontrollerer. Du kan ikke fullt ut forhindre brudd, men du kan begrense skadene ved å sørge for at én lekket detalj ikke låser opp alt annet.

Viktige punkter

  • Sjekk bruddvarselet ditt og bruk kun offisielle kanaler for å svare.
  • Frys kreditten din og sett opp flerfaktorautentisering.
  • Tilbakestill passord og bruk et ulikt passord for hver konto.
  • Forvent phishing-forsøk som bruker ekte personopplysninger.
  • Fortsett å overvåke i måneder og år, siden stjålne data kan brukes lenge etter et brudd.

Sterk beskyttelse mot bruddet på militært personelldata handler om å handle tidlig og forbli årvåken over tid. For et annet eksempel på storskala datatyveri som har ført til myndighetsgransking, les vår dekning av ShinyHunters Canvas-bruddet.