Министерство обороны уведомило миллионы действующих и бывших военнослужащих США о том, что их личные данные были украдены в результате утечки, длившейся месяцами. Для всех, кто служил, или кто связан с теми, кто служил, практический вопрос прост: что вам следует предпринять? Это руководство охватывает известные факты и шаги защиты от утечки данных военнослужащих, которые действительно имеют значение.

Что мы знаем об утечке в Министерстве обороны

Согласно репортажу TechCrunch, Министерство обороны направило уведомления миллионам действующих и бывших военнослужащих после того, как установило, что их личные данные были похищены в течение нескольких месяцев. Эти уведомления являются основным способом, которым пострадавшие узнают о том, что их данные были затронуты.

Публикации других изданий добавляют контекст, хотя цифры различаются. Federal News Network и ABC News описывают утечку из информационной системы Центра данных о персонале Министерства обороны, затронувшую более 3 миллионов человек, связанных с вооружёнными силами. CNN сообщает, что Пентагон подтвердил, что утечка затрагивает 2,76 миллиона «живых лиц» — категория, которая может включать действующих и бывших военнослужащих. Разрыв между этими цифрами, вероятно, отражает различные методы подсчёта, поэтому точное общее число остаётся неустановленным до тех пор, пока Министерство обороны не опубликует более подробную информацию.

Military Times сообщил о письме-уведомлении об утечке, предупреждающем, что несанкционированные пользователи получили доступ к файлам, содержащим личную информацию. Security Magazine описывает инцидент как утечку из HR-системы Пентагона. Какие именно данные были раскрыты, может различаться от человека к человеку, поэтому чтение собственного письма важнее, чем опора на общие сводки.

Почему многомесячное пребывание в системе повышает риск кражи личных данных

Слово, которое выделяется в этой истории, — «многомесячная». Когда злоумышленники имеют доступ к системе в течение длительного периода, у них больше времени, чтобы найти, скопировать и систематизировать записи. К моменту, когда организация обнаруживает вторжение и рассылает уведомления, данные, возможно, уже были скопированы, отсортированы и, возможно, переданы или проданы.

Такая хронология имеет два последствия для пострадавших:

  • Отсчёт начался до того, как вам сообщили. Ваша информация могла находиться в чужих руках неделями или месяцами, прежде чем вы получили письмо.
  • Риск не истекает. Украденные личные данные, такие как имена, даты рождения и идентификационные номера, не меняются легко. Преступники могут хранить их и использовать позже, задолго после того, как новостной цикл завершится.

Именно поэтому уведомления об утечке следует рассматривать как начало длительного периода наблюдения, а не как разовое событие. Мошенничество с идентификацией, связанное со старыми утечками, может проявиться через год или более в виде новой кредитной карты, налоговой декларации или заявления на пособие от вашего имени.

Крупномасштабная кража данных также привлекает всё больше внимания законодателей. Наш предыдущий материал о том, как утечка ShinyHunters Canvas привлекла внимание Конгресса, показывает аналогичную закономерность: как только утечка затрагивает миллионы людей, она, как правило, становится вопросом государственной ответственности.

Шаги, которые следует предпринять пострадавшим сейчас

Вы не можете отменить утечку, но можете сделать украденные данные гораздо менее пригодными для использования. Начните с этих шагов:

  1. Внимательно прочитайте своё уведомление. Отметьте, какие данные были раскрыты и предлагает ли письмо услуги мониторинга кредита или защиты идентификации. Используйте официальные каналы, указанные в письме, и будьте осторожны с нежелательными звонками, сообщениями или электронными письмами, якобы связанными с утечкой. Мошенники часто используют новости в своих интересах.
  2. Заморозьте свою кредитную историю. Заморозка в каждом крупном кредитном бюро блокирует открытие большинства новых счетов на ваше имя. Обычно это бесплатно и может быть временно снято, когда вам нужно подать заявку на кредит.
  3. Сбросьте и усилите пароли. Даже если утечка не включала пароли, смените те, что используются для финансовых, электронных и государственных аккаунтов. Используйте уникальный пароль для каждого и менеджер паролей для их отслеживания.
  4. Включите многофакторную аутентификацию. Приложение-аутентификатор или аппаратный ключ надёжнее SMS-кодов, где это доступно.
  5. Следите за своими счетами и отчётами. Регулярно проверяйте банковские выписки и выписки по картам, а также проверяйте кредитные отчёты на предмет незнакомых вам счетов.
  6. Следите за целевым фишингом. Злоумышленники, знающие вашу историю службы или личные данные, могут составлять убедительные сообщения. Проверяйте запросы через отдельный, надёжный канал, прежде чем нажимать или отвечать.

Что VPN может и не может сделать после утечки данных

Здесь стоит быть откровенным: VPN не защищает вас от такой утечки, как эта. VPN шифрует трафик между вашим устройством и интернетом, что может помочь в публичных Wi-Fi сетях и ограничить то, что видит ваш провайдер. Это никак не влияет на данные, уже хранящиеся в организации, например в государственной базе данных о персонале. Если злоумышленники скопировали записи из системы, ничто на вашей стороне не могло это предотвратить, и ничто, что делает VPN, не вернёт их.

Там, где VPN всё ещё может играть скромную роль, — это общая гигиена: снижение подверженности риску в ненадёжных сетях, пока вы проверяете счета или замораживаете кредит. Это один из многих слоёв защиты, а не средство от утечки.

Что это значит для вас

Если вы получили уведомление, отнеситесь к нему серьёзно и действуйте в ближайшее время, но не паникуйте. Наиболее эффективные инструменты — самые непривлекательные: заморозка кредита, уникальные пароли, многофакторная аутентификация и постоянный мониторинг. Если вы не получили уведомление, но имеете связи с вооружёнными силами, например являетесь членом семьи или бывшим военнослужащим, разумно следить за официальными объявлениями и проверять, охвачены ли вы.

Для всех остальных урок состоит в том, что ваши данные часто находятся в системах, которые вы не контролируете. Вы не можете полностью предотвратить утечки, но можете ограничить ущерб, убедившись, что одна утёкшая деталь не открывает доступ ко всему остальному.

Ключевые выводы

  • Проверьте своё уведомление об утечке и используйте только официальные каналы для ответа.
  • Заморозьте кредит и настройте многофакторную аутентификацию.
  • Сбросьте пароли и используйте разные для каждого аккаунта.
  • Ожидайте попыток фишинга, использующих реальные личные данные.
  • Продолжайте мониторинг месяцами и годами, поскольку украденные данные могут быть использованы спустя долгое время после утечки.

Надёжная защита от утечки данных военнослужащих сводится к ранним действиям и постоянной бдительности с течением времени. Ещё один пример крупномасштабной кражи данных, вызвавшей внимание правительства, читайте в нашем материале об утечке ShinyHunters Canvas.