Jednostka Departamentu Obrony odpowiedzialna za prowadzenie dokumentacji zaczęła ostrzegać miliony obecnych i byłych członków sił zbrojnych oraz pracowników, że ich dane osobowe zostały skradzione. Powiadomienia w związku z włamaniem do danych Pentagonu dotyczącym 3 milionów osób pojawiają się po incydencie, który według doniesień trwał około 10 miesięcy, i rodzą trudne pytania o to, jak długo wrażliwe rządowe akta mogą pozostawać narażone, zanim ktokolwiek to zauważy.

W tym artykule omawiamy, co zostało zgłoszone, dlaczego długość trwania włamania ma znaczenie oraz co mogą teraz zrobić osoby poszkodowane.

Co mówią powiadomienia w związku z włamaniem do danych Pentagonu dotyczącym 3 milionów osób

Według raportu źródłowego jednostka Departamentu Obrony odpowiedzialna za prowadzenie dokumentacji poinformowała miliony obecnych i byłych członków sił zbrojnych oraz pracowników, że ich dane zostały skradzione. Inne publikacje wskazują, że chodzi o Defense Manpower Data Center (DMDC), które powiadamia osoby, których akta zostały naruszone.

Publiczne szczegóły są wciąż ograniczone. Artykuł źródłowy jest krótki i nie stanowi pełnego opisu technicznego. Publikacje różnią się nieznacznie co do tego, jak długo trwał nieautoryzowany dostęp: nagłówek podaje 10 miesięcy, podczas gdy niektóre inne media opisują około dziewięciu. Nie widzieliśmy oficjalnego technicznego podsumowania, które przesądzałoby dokładny okres, więc do czasu, gdy Pentagon poda więcej informacji, czas trwania należy traktować jako przybliżony.

To, co jest spójne we wszystkich doniesieniach, to fakt, że nie był to krótkotrwały incydent. Nieautoryzowany dostęp utrzymywał się przez wiele miesięcy, zanim wysłano powiadomienia.

Kto został poszkodowany i jakie dane wyciekły

Doniesienia powołujące się na przedstawiciela amerykańskiego departamentu obrony mówią, że włamanie dotknęło około 2,76 miliona żyjących osób i około 294 000 zmarłych, skąd pochodzi liczba „3 miliony". Poszkodowani to obecni i byli członkowie sił zbrojnych oraz pracownicy.

Ujawnione informacje opisano jako obejmujące numery ubezpieczenia społecznego, daty urodzenia oraz dane związane z zatrudnieniem. Wcześniej omawialiśmy, jak włamanie do DMDC ujawniło numery PESEL/SSN 3,1 mln osób oraz jakie kroki należy podjąć, a wcześniejsze doniesienia podawały potencjalnie wyższą liczbę. Liczby zmieniały się między publikacjami, więc należy się spodziewać, że zostaną doprecyzowane w miarę kontynuowania śledztwa.

Warto zwrócić uwagę na wzmiankę o osobach zmarłych. Skradzione tożsamości zmarłych są wciąż użyteczne dla oszustów, a rodziny lub spadkobiercy mogą musieć uważać na nadużycia, nawet gdy dana osoba nie może już sama sprawdzić swoich kont.

Dlaczego 10-miesięczne okno zwiększa ryzyko kradzieży tożsamości

Długi okres ekspozycji zmienia ryzyko w kilku praktycznych aspektach.

Skradzione dane mogą być już wykorzystywane. Jeśli napastnicy mieli dostęp przez większość roku, dane mogły zostać skopiowane, posortowane i sprzedane lub ponownie wykorzystane na długo przed dotarciem listów z powiadomieniami. Otrzymanie powiadomienia nie oznacza, że zagrożenie dopiero się zaczyna; może oznaczać, że rozwija się od dłuższego czasu.

Numery ubezpieczenia społecznego nie wygasają. W przeciwieństwie do hasła, numeru SSN nie można zresetować. W połączeniu z datami urodzenia i danymi o zatrudnieniu daje przestępcom większość tego, czego potrzebują, by podjąć próbę oszustwa związanego z nowymi kontami, oszustwa podatkowego lub przekonującego podszycia się. Dlatego ryzyko utrzymuje się przez lata, a nie tygodnie.

Luki w wykrywaniu to wzorzec, który warto obserwować. Inne omawiane przez nas publikacje opisują miesiące niewykrytego dostępu i niezaszyfrowane akta w związku z systemami kadrowymi Pentagonu. Te relacje różnią się liczbami i szczegółami, więc czytelnicy nie powinni zakładać, że opisują identyczne fakty. Jednak wspólnym wątkiem jest długi odstęp między włamaniem a wykryciem, co stanowi kluczową lekcję dla każdej organizacji przechowującej dane kadrowe.

Pokazuje to również ograniczenia narzędzi konsumenckich. VPN szyfruje Twój własny ruch internetowy, ale nie robi nic, by chronić akta przechowywane na rządowym lub korporacyjnym serwerze. Gdy do włamania dochodzi w instytucji, Twoja obrona musi skupić się na ograniczaniu sposobów wykorzystania skradzionych danych.

Co to oznacza dla Ciebie

Jeśli jesteś obecnym lub byłym członkiem sił zbrojnych, pracownikiem cywilnym lub członkiem rodziny kogoś, kto służył, załóż, że Twoje informacje mogą być objęte sprawą, dopóki nie potwierdzisz, że jest inaczej. Wypatruj oficjalnego powiadomienia i zachowaj ostrożność przy jego weryfikacji. Oszuści często wysyłają fałszywe powiadomienia o włamaniach, w których proszą o płatność lub dane osobowe, więc nie klikaj linków w nieoczekiwanych e-mailach ani wiadomościach tekstowych, które rzekomo dotyczą tego incydentu.

Jeśli nie otrzymasz powiadomienia, nie jest to dowód, że nie jesteś poszkodowany. Sprawdzaj za pośrednictwem oficjalnych kanałów Departamentu Obrony, a nie stron trzecich, które proszą o Twój numer SSN.

Dla osób niezwiązanych z wojskiem lekcja jest szersza: duże instytucje mogą przechowywać Twoje dane przez lata, a Ty rzadko kontrolujesz, jak dobrze są one chronione. Ograniczenie tego, co można zrobić z tymi danymi, jest najbardziej niezawodną odpowiedzią.

Kroki, które poszkodowani pracownicy powinni teraz podjąć

  1. Zamroź swoją historię kredytową we wszystkich trzech głównych biurach kredytowych. Zamrożenie jest zazwyczaj bezpłatne i blokuje większość prób otwarcia nowych kont na Twoje nazwisko. Możesz je tymczasowo zdjąć, gdy będziesz potrzebować ubiegać się o kredyt.
  2. Ustaw alerty oszustwa lub zapisz się na wszelki monitoring oferowany w Twoim liście z powiadomieniem. Przeczytaj ofertę uważnie i korzystaj wyłącznie z instrukcji zapisu zawartych w oficjalnym powiadomieniu.
  3. Regularnie przeglądaj raporty kredytowe pod kątem kont lub zapytań, których nie rozpoznajesz.
  4. Używaj unikalnych haseł i uwierzytelniania wieloskładnikowego na kontach finansowych, e-mailowych i rządowych, ponieważ napastnicy często łączą wyciekłe dane osobowe z phishingiem.
  5. Bądź sceptyczny wobec niezamówionego kontaktu. Każdy, kto powołuje się na Twoją historię służby, datę urodzenia lub numer SSN, nie jest automatycznie wiarygodny.
  6. Rozważ IRS Identity Protection PIN, jeśli obawiasz się oszustwa podatkowego, i sprawdź konta zmarłych krewnych, jeśli ich informacje mogą być objęte sprawą.

Podsumowanie

Powiadomienia w związku z włamaniem do danych Pentagonu dotyczącym 3 milionów osób przypominają, że rzeczywiste szkody po włamaniu często zależą od tego, jak szybko poszczególne osoby zareagują. Nie możesz zmienić skradzionego numeru ubezpieczenia społecznego, ale możesz sprawić, że będzie on znacznie mniej użyteczny dla przestępców.

Aby poznać kolejne kroki, przeczytaj nasz przewodnik co robić po włamaniu do danych Pentagonu związanym z 3 milionami osób, sprawdź status swojego powiadomienia za pośrednictwem oficjalnych kanałów i zamroź swoją historię kredytową już dziś.