Когда город рассылает уведомление об утечке, жители склонны воспринимать перечисленный в нём список как полную картину. В случае утечки данных в Макминвилле это может быть ошибкой. В уведомлении указан лишь узкий набор раскрытых данных, тогда как исследователь, изучивший утёкшие файлы, описывает куда более широкий масштаб. Если вы живёте в этом районе, понимание того, что делать после утечки данных, означает подготовку к более широкому раскрытию, а не только к официальному списку.
Что говорится в уведомлении Макминвилля и что было обнаружено
Согласно исходной статье, уведомление Макминвилля призывает жителей следить за раскрытием их имени, номера водительских прав и номера социального страхования. Это уже само по себе серьёзный набор идентификаторов.
Исследователь по имени Дорнон описал KOIN иную картину. Он говорит, что обнаружил налоговые декларации, сохранённые пароли, банковские записи и human (на этом месте исходный текст обрывается, поэтому мы не можем сказать, что следовало далее). Статья называет этот контраст между уведомлением города и содержимым утёкших файлов самой значимой деталью в этой истории.
Заголовок также указывает на 53 тыс. посещений утёкших записей. В имеющемся у нас фрагменте не объясняется, кто совершил эти посещения и за какой период, поэтому лучше не приписывать этой цифре больше, чем поддерживает статья. Но она позволяет предположить, что файлы привлекли внимание.
Чтобы было ясно: рассказ исследователя — это его собственное описание того, что он изучил. Но даже как неподтверждённый рассказ он даёт жителям веские основания для осторожности.
Почему порог уведомления в Орегоне занижает риск
В исходной статье отмечается, что имя, номер водительских прав и номер социального страхования являются юридическим минимумом для запуска уведомления об утечке согласно закону Орегона о краже личных данных. Иными словами, уведомление охватывает то, что закон требует от организации раскрыть, а это не обязательно всё, что было раскрыто.
Этот разрыв типичен для того, как работают уведомления об утечках. Уведомление строится вокруг юридических триггеров. Файлы в реальном мире беспорядочны и могут содержать множество других видов конфиденциальных материалов. Налоговые декларации могут включать адреса, иждивенцев и сведения о доходах. Сохранённые пароли могут открыть доступ к другим аккаунтам, если люди их повторно используют. Банковские записи могут раскрыть детали счетов, облегчающие выдачу себя за другого человека.
Ни один из этих пунктов может не фигурировать в юридическом уведомлении, однако каждый из них может быть использован против человека, которого он описывает. Именно поэтому разумный подход — рассматривать официальный список как минимум.
Утёкшие данные также имеют свойство использоваться повторно позже. Наш материал о волне фишинга Booking.com, использовавшей реальные данные для атаки на японских путешественников показывает, насколько точная личная информация делает мошеннические сообщения гораздо более убедительными.
Ваш чек-лист после утечки: заморозка кредита, сброс паролей и оповещения о мошенничестве
Если вы можете быть затронуты, пройдите эти шаги в порядке значимости.
1. Заморозьте свой кредит. Заморозка не позволяет открывать новые кредитные счёта на ваше имя. Она бесплатна для размещения в кредитных бюро и может быть временно снята, когда вам нужно подать заявку на кредит. Поскольку номер социального страхования указан в уведомлении, это самый сильный первый шаг.
2. Сбросьте пароли, начиная с повторно используемых. Если в файлах были сохранённые пароли, исходите из того, что любой пароль, который вы использовали с городом или его службами, скомпрометирован. Смените его и смените его везде, где вы его повторно использовали. Используйте менеджер паролей для создания уникальных паролей и включите двухфакторную аутентификацию для электронной почты, банковских и государственных аккаунтов.
3. Разместите оповещение о мошенничестве и следите за своими счетами. Внимательно проверяйте банковские выписки и выписки по картам, а также проверяйте свои кредитные отчёты на наличие счетов, которые вы не узнаёте. Если банковские записи были раскрыты, рассмотрите возможность спросить у своего банка о дополнительном мониторинге или новом номере счёта.
4. Подумайте о своих налоговых декларациях. Если налоговые декларации были раскрыты, будьте внимательны к любым необычным вещам, связанным с вашим налоговым счётом или возвратом. Сохраняйте копии получаемых уведомлений.
5. Ожидайте целевого фишинга. Сообщения, которые цитируют ваши реальные данные или утверждают, что пришли от города, вашего банка или налоговой службы, заслуживают дополнительного подозрения. Переходите непосредственно на официальный сайт организации, а не нажимайте на ссылку.
6. Ведите записи. Сохраните уведомление об утечке и отметьте даты любых предпринятых вами действий. Если произойдёт кража личных данных, это упростит подачу заявления.
Где VPN помогает после утечки, а где нет
VPN шифрует ваш интернет-трафик и скрывает ваш IP-адрес от сайтов, которые вы посещаете. Это полезно в публичных Wi-Fi сетях и для общей приватности. Но он никак не поможет вытащить вашу информацию обратно из утёкших файлов и не может помешать кому-то использовать номер социального страхования или банковские данные, которые уже оказались в открытом доступе.
Так что VPN — это не ответ на утечку. Заморозка кредита, смена паролей и мониторинг счетов выполняют здесь основную работу. VPN может быть скромным дополнительным слоем для будущего просмотра веб-страниц, но он не должен заменять эти шаги.
Что это значит для вас
Главный урок из Макминвилля в том, что уведомление описывает юридический минимум, а не потолок. Если вы его получили, действуйте так, как будто больше ваших данных может быть в открытом доступе. Это означает приоритет заморозки кредита, уникальных паролей и скептицизма к любому сообщению, которое, кажется, знает о вас слишком много.
Данные из утечек могут циркулировать долгое время, и риск часто проявляется спустя месяцы в виде убедительного мошенничества. Наши материалы об утечке данных при атаке программы-вымогателя на MCBS, в результате которой утекли данные 1,3 млн пациентов и о случае утечки данных в Star Hospitals в Хайдарабаде показывают схожую картину: конфиденциальные записи оказываются в местах, о которых их владельцы и не помышляли.
Выводы: действуйте по чек-листу сегодня
Понимание того, что делать после утечки данных, помогает только если вы это делаете, а первые шаги занимают меньше часа. Сегодня заморозьте свой кредит, смените любой пароль, который вы повторно использовали, и включите двухфакторную аутентификацию для своих самых важных аккаунтов. Затем оставайтесь начеку в отношении фишинга, использующего ваши реальные данные. Не ждите второго уведомления, чтобы расширить свой ответ, потому что рассказ исследователя говорит о том, что первое могло рассказать не всю историю.




