Подразделение Министерства обороны, ведущее учет кадровых данных, начало уведомлять миллионы действующих и бывших военнослужащих и сотрудников о том, что их личные данные были украдены. Уведомления об утечке данных Пентагона, затронувшей 3 миллиона человек, появились после вторжения, которое, по сообщениям, длилось около 10 месяцев, и они поднимают серьезные вопросы о том, как долго конфиденциальные правительственные записи могут оставаться незащищенными, прежде чем кто-либо это заметит.
В этой статье мы разберем, что было сообщено, почему длительность утечки имеет значение и что могут сделать пострадавшие.
Что говорится в уведомлениях об утечке данных Пентагона на 3 миллиона человек
Согласно исходному сообщению, подразделение Министерства обороны, ведущее учет кадровых данных, сообщило миллионам действующих и бывших военнослужащих и сотрудников о том, что их данные были украдены. В других публикациях это подразделение identified как Центр данных по личному составу Министерства обороны (DMDC), который уведомляет людей, чьи записи были затронуты.
Публичные детали пока ограничены. Исходная статья короткая и не представляет собой полный технический отчет. Публикации немного расходятся в том, как долго длился несанкционированный доступ: в заголовке указано 10 месяцев, тогда как некоторые другие издания описывают примерно девять. Мы не видели официального технического разбора, который бы установил точный период, поэтому до тех пор, пока Пентагон не сообщит больше, продолжительность следует считать приблизительной.
Что остается неизменным во всех сообщениях, так это то, что это был не кратковременный инцидент. Несанкционированный доступ сохранялся в течение многих месяцев до того, как были разосланы уведомления.
Кто пострадал и какие данные были раскрыты
В сообщениях со ссылкой на представителя оборонного ведомства США говорится, что утечка затронула около 2,76 миллиона living people и примерно 294 000 умерших, откуда и берется цифра «3 миллиона». Среди пострадавших — действующие и бывшие военнослужащие и сотрудники.
Сообщается, что раскрытая информация включает номера социального страхования, даты рождения и данные, связанные с работой. Ранее мы рассказывали о том, как утечка DMDC раскрыла номера социального страхования 3,1 млн человек, и о шагах, которые следует предпринять; в более ранних публикациях возможное число было выше. Цифры различались между изданиями, поэтому следует ожидать, что по мере продолжения расследования данные будут уточняться.
Упоминание умерших людей заслуживает внимания. Украденные личности умерших по-прежнему полезны мошенникам, и семьям или наследственным имуществам, возможно, придется следить за злоупотреблениями, даже если сам человек больше не может проверять свои счета.
Почему 10-месячный период повышает риск кражи личных данных
Длительный период exposure меняет риск в нескольких практических аспектах.
Украденные данные, возможно, уже используются. Если у злоумышленников был доступ почти год, данные могли быть скопированы, отсортированы и проданы или повторно использованы задолго до того, как пришли уведомления. Получение уведомления не означает, что опасность только начинается; это может означать, что она развивалась уже некоторое время.
Номера социального страхования не истекают. В отличие от пароля, SSN нельзя сбросить. В сочетании с датами рождения и сведениями о занятости он дает преступникам почти все необходимое для попытки мошенничества с новыми счетами, налогового мошенничества или убедительной выдачи себя за другое лицо. Именно поэтому риск сохраняется годами, а не неделями.
Пробелы в обнаружении — это закономерность, заслуживающая внимания. В других материалах, которые мы освещали, описываются месяцы необнаруженного доступа и незашифрованные записи в связи с кадровыми системами Пентагона. Эти сообщения различаются по цифрам и деталям, поэтому читателям не следует предполагать, что они описывают идентичные факты. Тем не менее общая нить — это длительный разрыв между вторжением и обнаружением, что является центральным уроком для любой организации, хранящей кадровые данные.
Это также показывает ограниченность потребительских инструментов. VPN шифрует ваш собственный интернет-трафик, но он ничего не делает для защиты записей, хранящихся на правительственном или корпоративном сервере. Когда утечка происходит в учреждении, ваша защита должна сосредоточиться на ограничении того, как украденные данные могут быть использованы.
Что это значит для вас
Если вы действующий или бывший военнослужащий, гражданский сотрудник или член семьи кого-то, кто служил, исходите из того, что ваша информация может быть затронута, пока вы не убедитесь в обратном. Следите за официальным уведомлением и будьте осторожны в том, как вы его проверяете. Мошенники часто рассылают поддельные уведомления об утечках, в которых просят оплату или личные данные, поэтому не переходите по ссылкам в неожиданных письмах или текстовых сообщениях, которые purportedly связаны с этим инцидентом.
Если вы не получаете уведомление, это не доказывает, что вы не затронуты. Проверяйте через официальные каналы Министерства обороны, а не через сторонние сайты, которые запрашивают ваш SSN.
Для людей, не связанных с военными, урок шире: крупные учреждения могут хранить ваши данные годами, и вы редко контролируете, насколько хорошо они защищены. Снижение того, что можно сделать с этими данными, — это наиболее надежный ответ.
Шаги, которые следует предпринять пострадавшим сейчас
- Заморозьте свою кредитную историю во всех трех основных кредитных бюро. Заморозка, как правило, бесплатна и блокирует большинство попыток открыть новые счета на ваше имя. Вы можете временно снять ее, когда вам нужно подать заявку на кредит.
- Разместите предупреждения о мошенничестве или зарегистрируйтесь в любом мониторинге, предложенном в вашем уведомлении. Внимательно прочитайте предложение и используйте только инструкции по регистрации из официального уведомления.
- Регулярно проверяйте кредитные отчеты на предмет счетов или запросов, которые вы не узнаете.
- Используйте уникальные пароли и многофакторную аутентификацию для финансовых, электронных и государственных аккаунтов, поскольку злоумышленники часто сочетают утекшие личные данные с фишингом.
- Относитесь скептически к нежелательным контактам. Любой, кто ссылается на вашу историю службы, дату рождения или SSN, не является автоматически законным.
- Рассмотрите IRS Identity Protection PIN, если вы обеспокоены налоговым мошенничеством, и проверьте счета умерших родственников, если их информация может быть затронута.
Итог
Уведомления об утечке данных Пентагона на 3 миллиона человек напоминают, что реальный ущерб от утечки часто зависит от того, насколько быстро реагируют отдельные люди. Вы не можете изменить украденный номер социального страхования, но можете сделать его гораздо менее полезным для преступников.
Для следующих шагов прочитайте наше руководство о том, что делать после утечки данных Пентагона, связанной с 3 миллионами человек, проверьте статус вашего уведомления через официальные каналы и заморозьте свою кредитную историю сегодня.




