หน่วยงานบันทึกข้อมูลของกระทรวงกลาโหมได้เริ่มแจ้งเตือนทหารและบุคลากรทั้งในปัจจุบันและอดีตหลายล้านคนว่าข้อมูลส่วนบุคคลของพวกเขาถูกขโมยไป การแจ้งเตือนการรั่วไหลของข้อมูลเพนตากอน 3 ล้านรายการนี้เกิดขึ้นหลังจากการบุกรุกที่มีรายงานว่าเกิดขึ้นเป็นเวลาประมาณ 10 เดือน และทำให้เกิดคำถามสำคัญว่าบันทึกของรัฐบาลที่มีความละเอียดอ่อนสามารถเปิดเผยได้นานแค่ไหนก่อนที่ใครจะสังเกตเห็น
บทความนี้จะอธิบายถึงสิ่งที่ได้รับการรายงาน เหตุใดระยะเวลาของการรั่วไหลจึงมีความสำคัญ และผู้ที่ได้รับผลกระทบสามารถทำอะไรได้บ้างในตอนนี้
สิ่งที่การแจ้งเตือนการรั่วไหลของข้อมูลเพนตากอน 3 ล้านรายการระบุ
ตามรายงานต้นทาง หน่วยงานบันทึกข้อมูลของกระทรวงกลาโหมได้แจ้งทหารและบุคลากรทั้งในปัจจุบันและอดีตหลายล้านคนว่าข้อมูลของพวกเขาถูกขโมยไป สื่ออื่นระบุว่าหน่วยงานนี้คือ Defense Manpower Data Center (DMDC) ซึ่งกำลังแจ้งเตือนผู้ที่มีบันทึกข้อมูลได้รับผลกระทบ
รายละเอียดสาธารณะยังมีจำกัด บทความต้นทางนั้นสั้น และไม่ใช่รายงานทางเทคนิคฉบับเต็ม สื่อต่างๆ รายงานระยะเวลาของการเข้าถึงโดยไม่ได้รับอนุญาตแตกต่างกันเล็กน้อย โดยพาดหัวข่าวระบุ 10 เดือน ขณะที่สื่ออื่นบางแห่งระบุประมาณเก้าเดือน เราไม่เห็นรายงานทางเทคนิคอย่างเป็นทางการที่ระบุกรอบเวลาที่แน่นอน ดังนั้นควรถือว่าระยะเวลาเป็นเพียงการประมาณจนกว่าเพนตากอนจะเปิดเผยเพิ่มเติม
สิ่งที่สอดคล้องกันในทุกรายงานคือ นี่ไม่ใช่เหตุการณ์ที่เกิดขึ้นช่วงสั้นๆ การเข้าถึงโดยไม่ได้รับอนุญาตยังคงดำเนินต่อไปหลายเดือนก่อนที่จะมีการส่งการแจ้งเตือน
ใครได้รับผลกระทบและข้อมูลใดถูกเปิดเผย
รายงานที่อ้างอิงเจ้าหน้าที่กลาโหมสหรัฐฯ ระบุว่าการรั่วไหลกระทบคนที่มีชีวิตอยู่ประมาณ 2.76 ล้านคน และผู้เสียชีวิตประมาณ 294,000 คน ซึ่งเป็นที่มาของตัวเลข "3 ล้าน" ผู้ที่ได้รับผลกระทบรวมถึงทหารและบุคลากรทั้งในปัจจุบันและอดีต
ข้อมูลที่ถูกเปิดเผยได้รับการระบุว่ารวมถึงหมายเลขประกันสังคม วันเกิด และข้อมูลที่เกี่ยวข้องกับงาน เราเคยรายงานเกี่ยวกับการรั่วไหลของ DMDC ที่เปิดเผยหมายเลขประกันสังคมของ 3.1 ล้านคน และขั้นตอนที่ควรดำเนินการ และรายงานก่อนหน้านี้ระบุจำนวนที่เป็นไปได้สูงกว่า ตัวเลขมีความเปลี่ยนแปลงระหว่างสื่อต่างๆ ดังนั้นคาดว่าตัวเลขจะได้รับการปรับปรุงให้แม่นยำขึ้นเมื่อการสอบสวนดำเนินต่อไป
การกล่าวถึงผู้เสียชีวิตนั้นน่าสังเกต ตัวตนที่ถูกขโมยไปของผู้เสียชีวิตยังคงมีประโยชน์ต่อมิจฉริยะ และครอบครัวหรือกองมรดกอาจต้องเฝ้าระวังการใช้งานในทางที่ผิดแม้ว่าบุคคลนั้นจะไม่สามารถตรวจสอบบัญชีของตนเองได้อีกต่อไป
เหตุใดช่วงเวลา 10 เดือนจึงเพิ่มความเสี่ยงต่อการขโมยตัวตน
ระยะเวลาที่ข้อมูลถูกเปิดเผยเป็นเวลานานเปลี่ยนความเสี่ยงในทางปฏิบัติหลายประการ
ข้อมูลที่ถูกขโมยอาจถูกใช้งานไปแล้ว หากผู้โจมตีมีการเข้าถึงเกือบทั้งปี ข้อมูลอาจถูกคัดลอก จัดเรียง และขายหรือนำกลับมาใช้ใหม่นานก่อนที่จดหมายแจ้งเตือนจะมาถึง การได้รับจดหมายแจ้งเตือนไม่ได้หมายความว่าอันตรายเพิ่งจะเริ่มต้น แต่อาจหมายความว่ามันดำเนินมาสักระยะแล้ว
หมายเลขประกันสังคมไม่มีวันหมดอายุ แตกต่างจากรหัสผ่าน หมายเลขประกันสังคมไม่สามารถรีเซ็ตได้ เมื่อรวมกับวันเกิดและรายละเอียดการจ้างงาน มันให้สิ่งที่อาชญากรต้องการเกือบทั้งหมดในการพยายามฉ้อโกงบัญชีใหม่ ฉ้อโกงภาษี หรือปลอมตัวที่น่าเชื่อถือ นั่นคือเหตุผลที่ความเสี่ยงคงอยู่เป็นเวลาหลายปี而非หลายสัปดาห์
ช่องว่างในการตรวจจับเป็นรูปแบบที่น่าจับตามอง รายงานอื่นที่เราเคยรายงานอธิบายถึงการเข้าถึงที่ไม่ถูกตรวจจับเป็นเวลาเดือนและบันทึกที่ไม่ถูกเข้ารหัส ที่เกี่ยวข้องกับระบบบุคลากรของเพนตากอน รายงานเหล่านั้นมีตัวเลขและรายละเอียดที่แตกต่างกัน ดังนั้นผู้อ่านไม่ควรสันนิษฐานว่าอธิบายข้อเท็จจริงเดียวกัน อย่างไรก็ตาม ด้ายที่เชื่อมโยงกันคือช่องว่างยาวนานระหว่างการบุกรุกและการค้นพบ ซึ่งเป็นบทเรียนสำคัญสำหรับองค์กรใดก็ตามที่ถือข้อมูลบุคลากร
นอกจากนี้ยังแสดงให้เห็นถึงข้อจำกัดของเครื่องมือผู้บริโภค VPN เข้ารหัสทราฟฟิกอินเทอร์เน็ตของคุณเอง แต่ไม่ได้ทำอะไรเพื่อปกป้องบันทึกที่เก็บไว้บนเซิร์ฟเวอร์ของรัฐบาลหรือองค์กร เมื่อการรั่วไหลเกิดขึ้นที่สถาบัน การป้องกันของคุณต้องมุ่งเน้นไปที่การจำกัดว่าข้อมูลที่ถูกขโมยสามารถถูกนำไปใช้อย่างไร
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นทหารปัจจุบันหรืออดีต พนักงานพลเรือน หรือสมาชิกครอบครัวของคนที่เคยรับราชการ ให้สันนิษฐานว่าข้อมูลของคุณอาจเกี่ยวข้องจนกว่าคุณจะยืนยันเป็นอย่างอื่น เฝ้ารอการแจ้งเตือนอย่างเป็นทางการ และระมัดระวังในการตรวจสอบยืนยัน มิจฉริยะมักส่งการแจ้งเตือนการรั่วไหลปลอมที่ขอการชำระเงินหรือรายละเอียดส่วนบุคคล ดังนั้นอย่าคลิกลิงก์ในอีเมลหรือข้อความที่ไม่คาดคิดที่อ้างว่าเกี่ยวกับเหตุการณ์นี้
หากคุณไม่ได้รับการแจ้งเตือน นั่นไม่ใช่หลักฐานว่าคุณไม่ได้รับผลกระทบ ตรวจสอบผ่านช่องทางอย่างเป็นทางการของกระทรวงกลาโหม而非เว็บไซต์ของบุคคลที่สามที่ขอหมายเลขประกันสังคมของคุณ
สำหรับผู้ที่ไม่เกี่ยวข้องกับทหาร บทเรียนนั้นกว้างกว่า: สถาบันขนาดใหญ่อาจถือข้อมูลของคุณเป็นเวลาหลายปี และคุณแทบไม่เคยควบคุมว่ามันได้รับการปกป้องดีแค่ไหน การลดสิ่งที่สามารถทำได้กับข้อมูลนั้นคือการตอบสนองที่น่าเชื่อถือที่สุด
ขั้นตอนที่บุคลากรที่ได้รับผลกระทบควรดำเนินการตอนนี้
- อายัดเครดิต ที่สำนักงานเครดิตหลักทั้งสามแห่ง การอายัดโดยทั่วไปไม่มีค่าใช้จ่ายและบล็อกความพยายามส่วนใหญ่ในการเปิดบัญชีใหม่ในชื่อของคุณ คุณสามารถปลดล็อกชั่วคราวเมื่อคุณต้องการสมัครเครดิต
- วางการแจ้งเตือนการฉ้อโกงหรือลงทะเบียนในการตรวจสอบที่เสนอ ในจดหมายแจ้งเตือนของคุณ อ่านข้อเสนออย่างละเอียดและใช้เฉพาะคำแนะนำการลงทะเบียนในประกาศอย่างเป็นทางการเท่านั้น
- ตรวจสอบรายงานเครดิต เป็นประจำสำหรับบัญชีหรือการสอบถามที่คุณไม่รู้จัก
- ใช้รหัสผ่านที่ไม่ซ้ำกันและการยืนยันตัวตนหลายปัจจัย บนบัญชีทางการเงิน อีเมล และรัฐบาล เนื่องจากผู้โจมตีมักจับคู่ข้อมูลส่วนบุคคลที่รั่วไหลกับการฟิชชิง
- ระแวงต่อการติดต่อที่ไม่พึงประสงค์ ใครก็ตามที่อ้างประวัติการรับราชการ วันเกิด หรือหมายเลขประกันสังคมของคุณไม่ใช่สิ่งที่ถูกต้องโดยอัตโนมัติ
- พิจารณา IRS Identity Protection PIN หากคุณกังวลเกี่ยวกับการฉ้อโกงภาษี และตรวจสอบบัญชีของญาติที่เสียชีวิตหากข้อมูลของพวกเขาอาจเกี่ยวข้อง
สรุป
การแจ้งเตือนการรั่วไหลของข้อมูลเพนตากอน 3 ล้านรายการเป็นเครื่องเตือนใจว่าความเสียหายที่แท้จริงจากการรั่วไหลมักขึ้นอยู่กับว่าบุคคลตอบสนองเร็วแค่ไหน คุณไม่สามารถเปลี่ยนหมายเลขประกันสังคมที่ถูกขโมยไปได้ แต่คุณสามารถทำให้มันมีประโยชน์น้อยลงมากสำหรับอาชญากร
สำหรับขั้นตอนต่อไป อ่านคู่มือของเราเกี่ยวกับสิ่งที่ต้องทำหลังการรั่วไหลของข้อมูลเพนตากอนที่เกี่ยวข้องกับ 3 ล้านคน ตรวจสอบสถานะการแจ้งเตือนของคุณผ่านช่องทางอย่างเป็นทางการ และอายัดเครดิตของคุณวันนี้




