En enhet i forsvarsdepartementet som fører personellregistre, har begynt å varsle millioner av nåværende og tidligere militære medlemmer og ansatte om at deres personopplysninger ble stjålet. Pentagon-datalekkasjen med 3 millioner varsler kommer etter et inntrenging som angivelig varte i omtrent 10 måneder, og de reiser vanskelige spørsmål om hvor lenge sensitive offentlige registre kan ligge eksponert før noen legger merke til det.

Dette innlegget går gjennom hva som er blitt rapportert, hvorfor lengden på bruddet er viktig, og hva berørte personer kan gjøre nå.

Hva varslene om Pentagon-datalekkasjen med 3 millioner sier

I følge kilderasjonen har en enhet i forsvarsdepartementet som fører personellregistre, fortalt millioner av nåværende og tidligere tjenestemedlemmer og ansatte at deres data ble stjålet. Andre dekninger identifiserer enheten som Defense Manpower Data Center (DMDC), som varsler personer hvis registre ble berørt.

De offentlige detaljene er fortsatt begrensede. Kildeartikkelen er kort, og den er ikke en fullstendig teknisk redegjørelse. Dekningen varierer noe på hvor lenge den uautoriserte tilgangen varte: overskriften viser til 10 måneder, mens noen andre medier beskriver omtrent ni. Vi har ikke sett en offisiell teknisk oversikt som fastslår det nøyaktige tidsrommet, så behandl varigheten som omtrentlig inntil Pentagon sier mer.

Det som er konsistent på tvers av rapportene, er at dette ikke var en kortvarig hendelse. Uautorisert tilgang vedvarte i mange måneder før varslene ble sendt ut.

Hvem ble berørt og hvilke data ble eksponert

Rapporter som siterer en amerikansk forsvarskilde, sier at bruddet berørte omtrent 2,76 millioner levende personer og rundt 294 000 avdøde individer, og det er der tallet «3 millioner» kommer fra. Berørte personer inkluderer nåværende og tidligere militære medlemmer og ansatte.

Den eksponerte informasjonen er beskrevet å inkludere personnummer (Social Security-numre), fødselsdatoer og jobbrelaterte data. Vi har tidligere dekket hvordan DMDC-bruddet eksponerte personnumre til 3,1 millioner mennesker og trinnene man bør ta, og tidligere rapportering anslo et mulig høyere antall. Tallene har variert mellom medier, så forvent at tallene blir raffinert etter hvert som etterforskningen fortsetter.

Omtalen av avdøde personer er verdt å merke seg. Stjålne identiteter til avdøde er fortsatt nyttige for svindlere, og familier eller dødsbo kan trenge å være oppmerksomme på misbruk selv når personen ikke lenger kan sjekke sine egne kontoer.

Hvorfor et 10-måneders vindu øker risikoen for identitetstyveri

En lang eksponeringsperiode endrer risikoen på noen praktiske måter.

Stjålne data kan allerede være i bruk. Hvis angripere hadde tilgang i nesten et år, kan dataene ha blitt kopiert, sortert og solgt eller gjenbrukt lenge før varselbrevene ankom. Å motta et varsel betyr ikke at faren først nå begynner; det kan bety at den har utviklet seg en stund.

Personnummer utløper ikke. I motsetning til et passord kan et personnummer ikke tilbakestilles. Kombinert med fødselsdatoer og ansettelsesdetaljer gir det kriminelle det meste de trenger for å forsøke kontosvindel, skattesvindel eller overbevisende identitetsutgivelse. Det er derfor risikoen varer i årevis snarere enn uker.

Deteksjonshull er et mønster verdt å følge med på. Annen rapportering vi har dekket, beskriver måneder med uoppdaget tilgang og ukrypterte registre i forbindelse med Pentagon-personellsystemer. Disse beretningene varierer i tall og detaljer, så lesere bør ikke anta at de beskriver identiske fakta. Likevel er det felles temaet et langt gap mellom inntrenging og oppdagelse, noe som er en sentral lærdom for enhver organisasjon som håndterer personelldata.

Det viser også en begrensning ved forbrukerverktøy. En VPN krypterer din egen internettrafikk, men den gjør ingenting for å beskytte registre som lagres på en offentlig eller bedriftsstyrt server. Når bruddet skjer hos institusjonen, må forsvaret ditt fokusere på å begrense hvordan stjålne data kan brukes.

Hva dette betyr for deg

Hvis du er nåværende eller tidligere tjenestemedlem, sivil ansatt eller familiemedlem til noen som har tjenestegjort, bør du anta at informasjonen din kan være involvert inntil du bekrefter noe annet. Se etter et offisielt varsel, og vær forsiktig med hvordan du verifiserer det. Svindlere sender ofte falske varsler om databrudd som ber om betaling eller personopplysninger, så ikke klikk på lenker i uventede e-poster eller tekstmeldinger som hevder å handle om denne hendelsen.

Hvis du ikke mottar et varsel, er ikke det bevis på at du er upåvirket. Sjekk gjennom offisielle kanaler i forsvarsdepartementet i stedet for tredjepartsnettsteder som ber om personnummeret ditt.

For personer som ikke er tilknyttet militæret, er lærdommen bredere: store institusjoner kan oppbevare dataene dine i årevis, og du har sjelden kontroll over hvor godt de beskyttes. Å redusere hva som kan gjøres med disse dataene, er den mest pålitelige responsen.

Trinn berørt personell bør ta nå

  1. Frys kreditten din hos alle tre store kredittbyråer. En frysing er vanligvis gratis og blokkerer de fleste forsøk på å åpne nye kontoer i ditt navn. Du kan oppheve den midlertidig når du trenger å søke om kreditt.
  2. Plasser svindelvarsler eller meld deg på overvåking som tilbys i varselbrevet ditt. Les tilbudet nøye og bruk kun påmeldingsinstruksjonene i det offisielle varselet.
  3. Gjennomgå kredittrapporter regelmessig for kontoer eller forespørsler du ikke kjenner igjen.
  4. Bruk unike passord og flerfaktorautentisering på finans-, e-post- og offentlige kontoer, siden angripere ofte kombinerer lekkede personopplysninger med phishing.
  5. Vær skeptisk til uoppfordret kontakt. Alle som viser til tjenestehistorikken, fødselsdatoen eller personnummeret ditt, er ikke automatisk legitime.
  6. Vurder en IRS Identity Protection PIN hvis du er bekymret for skattesvindel, og sjekk kontoene til avdøde slektninger hvis deres informasjon kan være involvert.

Konklusjonen

Varslene om Pentagon-datalekkasjen med 3 millioner er en påminnelse om at den reelle skaden fra et databrudd ofte avhenger av hvor raskt enkeltpersoner responderer. Du kan ikke endre et stjålet personnummer, men du kan gjøre det langt mindre nyttig for kriminelle.

For neste trinn, les guiden vår om hva du bør gjøre etter Pentagon-datalekkasjen knyttet til 3 millioner mennesker, sjekk varslingsstatusen din gjennom offisielle kanaler, og frys kreditten din i dag.