Uma violação de dados do Pentágono que afeta até 4 milhões de pessoas está a chamar a atenção por duas razões além da sua dimensão: a intrusão alegadamente passou meses sem ser detetada, e os registos expostos não estavam encriptados. Segundo o relatório, os investigadores ainda não sabem a extensão total do que foi acedido. Eis o que foi noticiado, porque é que esses detalhes importam, e o que as pessoas afetadas podem fazer.

O que sabemos sobre a violação de pessoal do Pentágono

De acordo com o relatório fonte, registos pessoais de até 4 milhões de militares e funcionários de defesa dos EUA podem ter sido expostos numa violação dos sistemas de pessoal do Pentágono. O incidente permaneceu indetetado durante meses. Os registos expostos não estavam encriptados, e os investigadores ainda não estabeleceram o âmbito completo da exposição.

O número é descrito como um máximo potencial, não uma contagem confirmada. Essa distinção é importante. Cobertura anterior indicava o número de pessoas ligadas ao incidente em mais de 3 milhões, com base numa declaração de um funcionário de defesa dos EUA, conforme abordado no nosso relatório sobre a violação de dados do Pentágono ligada a 3 milhões de pessoas. A estimativa cresceu desde então para até quatro milhões, o que é comum quando uma investigação ainda está a apurar o que foi afetado. O nosso relatório anterior sobre a potencial exposição de 4 milhões de registos de pessoal descreve uma violação dos sistemas de recursos humanos do Departamento de Defesa que passou despercebida durante meses.

O artigo fonte não inclui uma lista completa dos campos de dados, um atacante identificado, ou um ponto de entrada confirmado, por isso não vamos especular sobre esses aspetos.

Porque é que registos não encriptados e meses de silêncio importam

Duas falhas separadas parecem ter-se combinado aqui.

Encriptação ausente. A encriptação em repouso significa que ficheiros roubados são ilegíveis sem uma chave. Quando os registos são armazenados sem encriptação, qualquer pessoa que ultrapasse o perímetro pode lê-los tal como estão. A encriptação não impede uma intrusão, mas pode transformar uma violação grave num saque muito menos útil para o atacante.

Lacunas de deteção. Uma violação que permanece oculta durante meses dá ao intruso tempo para explorar, copiar dados e voltar. Significa também que as pessoas afetadas não tiveram oportunidade de se proteger durante esse período. Qualquer uso indevido de informação roubada pode ter começado muito antes de o incidente ser conhecido.

Em conjunto, estes fatores explicam porque é que os investigadores ainda não conseguem dizer exatamente o que foi levado. Sem registos completos ou alertas oportunos, reconstruir a atividade de um intruso é difícil, e a população afetada pode ser revista à medida que a revisão continua.

Riscos para militares e as suas famílias

Os registos de pessoal tendem a conter informação difícil de alterar. Uma palavra-passe pode ser redefinida em segundos; um nome, data de nascimento, ou histórico de serviço não pode. É por isso que a exposição deste tipo pode criar uma cauda longa de risco em vez de um pico curto.

Possíveis preocupações para as pessoas afetadas incluem:

  • Roubo de identidade e fraude, como empréstimos fraudulentos ou contas de crédito abertas em nome de alguém.
  • Phishing direcionado, onde mensagens referem detalhes reais sobre o papel ou serviço de uma pessoa para parecerem legítimas.
  • Impersonação de funcionários ou fornecedores de benefícios, destinada a extrair mais informação ou pagamentos.
  • Risco para familiares, cujos detalhes podem aparecer nos mesmos registos ou ser inferidos a partir deles.

Estes são riscos gerais que acompanham qualquer exposição de registos pessoais sensíveis, não resultados confirmados deste incidente específico. A fonte não reporta qualquer uso indevido até agora.

O que isto significa para si

Se é um militar atual ou antigo ou funcionário de defesa, assuma que a sua informação pode estar em causa até ouvir o contrário através de canais oficiais. Isto é uma precaução, não um motivo para pânico. Se não está ligado ao Pentágono, a lição continua a aplicar-se: as organizações que detêm os seus dados podem não os encriptar ou não detetar uma intrusão rapidamente, por isso limitar o que partilha e monitorizar as suas contas vale a pena em todo o lado.

Uma VPN protege o seu tráfego em trânsito em redes não confiáveis. Não teria evitado uma violação de uma base de dados governamental, por isso não deve ser tratada como uma solução para este tipo de exposição.

Passos que as pessoas afetadas podem tomar agora

  1. Fique atento a notificações oficiais. Confie em comunicações do seu empregador ou do Departamento de Defesa em vez de emails, mensagens de texto ou chamadas não solicitadas que alegam ser sobre a violação.
  2. Considere um congelamento de crédito. Congelar o seu crédito junto dos principais organismos torna mais difícil para alguém abrir novas contas em seu nome. É geralmente gratuito e reversível.
  3. Monitorize as suas contas e relatórios de crédito. Verifique extratos bancários e reveja os seus relatórios de crédito regularmente para atividade que não reconhece.
  4. Seja cético em relação a contactos inesperados. Não clique em links ou partilhe detalhes pessoais em resposta a mensagens que mencionam o seu histórico de serviço, benefícios ou salário.
  5. Proteja os seus inícios de sessão. Use palavras-passe únicas e ative a autenticação multifator para email, banca, e quaisquer portais governamentais ou de benefícios.
  6. Fale com a sua família. Certifique-se de que cônjuges e dependentes conhecem as táticas de phishing e os passos acima.

Conclusões

A violação de dados do Pentágono de 4 milhões de pessoas importa tanto pela forma como aconteceu como pela sua dimensão: meses de silêncio e armazenamento não encriptado ampliaram os danos potenciais. O número ainda é uma estimativa, e a investigação está em curso, por isso espere que os detalhes mudem.

Se pode estar afetado, comece pelos passos práticos na nossa orientação sobre o que fazer após a violação do Pentágono, e leia o nosso relatório anterior sobre os 4 milhões de registos para a cronologia completa do que foi divulgado até agora.