O unitate de evidență a Departamentului Apărării a început să alerteze milioane de actuali și foști militari și angajați că datele lor personale au fost furate. Notificările breșei de date de la Pentagon: 3 milioane vin după o intruziune care, potrivit relatărilor, a durat aproximativ 10 luni și ridică întrebări dificile despre cât timp pot rămâne expuse înregistrările guvernamentale sensibile înainte ca cineva să observe.

Acest articol trece în revistă ce s-a raportat, de ce contează durata breșei și ce pot face acum persoanele afectate.

Ce spun notificările breșei de date de la Pentagon: 3 milioane

Conform raportului sursă, o unitate de evidență a Departamentului Apărării a anunțat milioane de actuali și foști militari și angajați că datele lor au fost furate. Alte relatări identifică unitatea drept Defense Manpower Data Center (DMDC), care notifică persoanele ale căror înregistrări au fost afectate.

Detaliile publice sunt încă limitate. Articolul sursă este scurt și nu reprezintă o relatare tehnică completă. Relatările diferă ușor în privința duratei accesului neautorizat: titlul indică 10 luni, în timp ce alte publicații descriu aproximativ nouă. Nu am văzut o analiză tehnică oficială care să stabilească fereastra exactă, așa că durata trebuie tratată ca aproximativă până când Pentagonul oferă mai multe detalii.

Ceea ce este consecvent în toate relatările este că nu a fost un incident de scurtă durată. Accesul neautorizat a persistat timp de multe luni înainte de trimiterea notificărilor.

Cine a fost afectat și ce date au fost expuse

Relatările care citează un oficial american din domeniul apărării spun că breșa a afectat aproximativ 2,76 milioane de persoane în viață și circa 294.000 de persoane decedate, de unde provine cifra de „3 milioane”. Persoanele afectate includ actuali și foști militari și angajați.

Informațiile expuse au fost descrise ca incluzând numere de asigurare socială, date de naștere și date legate de locul de muncă. Am relatat anterior despre modul în care breșa DMDC a expus numerele de asigurare socială ale a 3,1 milioane de persoane și pașii de urmat, iar relatările anterioare indicau un număr posibil mai mare. Cifrele au variat între publicații, așa că este de așteptat ca numerele să fie rafinate pe măsură ce ancheta continuă.

Mențiunea persoanelor decedate merită atenție. Identitățile furate ale persoanelor decedate sunt încă utile pentru escroci, iar familiile sau moșiile ar putea trebui să fie atente la utilizarea abuzivă chiar și atunci când persoana nu mai poate verifica propriile conturi.

De ce o fereastră de 10 luni crește riscul de furt de identitate

O perioadă lungă de expunere schimbă riscul în câteva moduri practice.

Datele furate pot fi deja în uz. Dacă atacatorii au avut acces timp de aproape un an, datele ar fi putut fi copiate, sortate și vândute sau reutilizate cu mult înainte de a sosi scrisorile de notificare. Primirea unei notificări nu înseamnă că pericolul abia începe; poate însemna că acesta se dezvoltă de ceva timp.

Numerele de asigurare socială nu expiră. Spre deosebire de o parolă, un număr de asigurare socială nu poate fi resetat. Combinat cu datele de naștere și detaliile de angajare, le oferă criminalilor aproape tot ce au nevoie pentru a încerca fraude cu conturi noi, fraude fiscale sau impersonare convingătoare. De aceea riscul durează ani, nu săptămâni.

Lacunele de detectare sunt un tipar care merită urmărit. Alte relatări pe care le-am acoperit descriu luni de acces nedetectat și înregistrări necriptate în legătură cu sistemele de personal ale Pentagonului. Acele relatări diferă în privința numerelor și detaliilor, așa că cititorii nu ar trebui să presupună că descriu fapte identice. Totuși, firul comun este un decalaj lung între intruziune și descoperire, ceea ce reprezintă o lecție centrală pentru orice organizație care deține date de personal.

De asemenea, arată o limită a instrumentelor pentru consumatori. Un VPN criptează propriul trafic de internet, dar nu face nimic pentru a proteja înregistrările stocate pe un server guvernamental sau corporativ. Când breșa are loc la instituție, apărarea ta trebuie să se concentreze pe limitarea modului în care datele furate pot fi utilizate.

Ce înseamnă acest lucru pentru tine

Dacă ești un actual sau fost militar, un angajat civil sau un membru al familiei cuiva care a servit, presupune că informațiile tale pot fi implicate până când confirmi contrariul. Fii atent la o notificare oficială și fii precaut în privința modului în care o verifici. Escrocii trimit adesea notificări false de breșă care solicită plată sau detalii personale, așa că nu da click pe linkuri din e-mailuri sau mesaje text neașteptate care pretind că sunt despre acest incident.

Dacă nu primești o notificare, aceasta nu este dovada că nu ești afectat. Verifică prin canalele oficiale ale Departamentului Apărării, nu prin site-uri terțe care îți cer numărul de asigurare socială.

Pentru persoanele care nu au legătură cu armata, lecția este mai amplă: instituțiile mari îți pot deține datele ani de zile și rareori controlezi cât de bine sunt protejate. Reducerea a ceea ce se poate face cu acele date este răspunsul cel mai fiabil.

Pași pe care personalul afectat ar trebui să îi facă acum

  1. Îngheață-ți creditul la toate cele trei birouri majore de credit. Un îngheț este în general gratuit și blochează majoritatea încercărilor de a deschide conturi noi pe numele tău. Îl poți ridica temporar când ai nevoie să soliciți credit.
  2. Plasează alerte de fraudă sau înrolează-te în orice monitorizare oferită în scrisoarea ta de notificare. Citește oferta cu atenție și folosește doar instrucțiunile de înrolare din notificarea oficială.
  3. Verifică rapoartele de credit în mod regulat pentru conturi sau interogări pe care nu le recunoști.
  4. Folosește parole unice și autentificare multi-factor pentru conturile financiare, de e-mail și guvernamentale, deoarece atacatorii combină adesea datele personale scurse cu phishingul.
  5. Fii sceptic față de contactările nesolicitate. Oricine îți menționează istoricul de serviciu, data de naștere sau numărul de asigurare socială nu este automat legitim.
  6. Ia în considerare un PIN de protecție a identității de la IRS dacă ești îngrijorat de frauda fiscală și verifică conturile rudelor decedate dacă informațiile lor ar putea fi implicate.

Concluzia

Notificările breșei de date de la Pentagon: 3 milioane sunt o reamintire că prejudiciul real al unei breșe depinde adesea de cât de repede reacționează persoanele. Nu poți schimba un număr de asigurare socială furat, dar îl poți face mult mai puțin util pentru criminali.

Pentru pașii următori, citește ghidul nostru despre ce să faci după breșa de date de la Pentagon legată de 3 milioane de persoane, verifică-ți starea notificării prin canale oficiale și îngheață-ți creditul astăzi.