การรั่วไหลของข้อมูลเพนตากอนที่กระทบคนมากถึง 4 ล้านคนกำลังได้รับความสนใจด้วยเหตุผลสองประการนอกเหนือจากขนาดของมัน: การบุกรุก reportedly ผ่านไปหลายเดือนโดยไม่ถูกตรวจพบ และบันทึกที่ถูกเปิดเผยนั้นไม่ได้เข้ารหัส ตามรายงาน นักสืบสวนยังไม่ทราบขอบเขตเต็มรูปแบบของสิ่งที่ถูกเข้าถึง นี่คือสิ่งที่ได้รับการรายงาน เหตุใดรายละเอียดเหล่านั้นจึงสำคัญ และผู้ที่ได้รับผลกระทบสามารถทำอะไรได้บ้าง
สิ่งที่เราทราบเกี่ยวกับการรั่วไหลของข้อมูลบุคลากรเพนตากอน
ตามรายงานต้นทาง บันทึกส่วนบุคคลของสมาชิกกองทัพสหรัฐและพนักงานกระทรวงกลาโหมมากถึง 4 ล้านคนอาจถูกเปิดเผยในการรั่วไหลของระบบบุคลากรเพนตากอน เหตุการณ์ยังคงไม่ถูกตรวจพบเป็นเวลาหลายเดือน บันทึกที่ถูกเปิดเผยไม่ได้เข้ารหัส และนักสืบสวนยังไม่ได้établish ขอบเขตเต็มรูปแบบของการเปิดเผย
ตัวเลขดังกล่าวถูกอธิบายว่าเป็นค่าสูงสุดที่เป็นไปได้ ไม่ใช่จำนวนที่ยืนยันแล้ว ความแตกต่างนี้สำคัญ การรายงานก่อนหน้านี้ระบุจำนวนคนที่เชื่อมโยงกับเหตุการณ์ไว้ที่มากกว่า 3 ล้านคน โดยอ้างอิงจากแถลงการณ์ของเจ้าหน้าที่กลาโหมสหรัฐ ตามที่ครอบคลุมในรายงานของเราเกี่ยวกับการรั่วไหลของข้อมูลเพนตากอนที่เชื่อมโยงกับ 3 ล้านคน ประมาณการดังกล่าวได้เพิ่มขึ้นนับตั้งแต่นั้นเป็นต้นมาถึงมากถึงสี่ล้านคน ซึ่งเป็นเรื่องปกติเมื่อการสืบสวนยังอยู่ระหว่างการพิจารณาว่าอะไรถูกแตะต้อง รายงานก่อนหน้าของเราเกี่ยวกับการเปิดเผยที่เป็นไปได้ของบันทึกบุคลากร 4 ล้านรายการ อธิบายถึงการรั่วไหลของระบบทรัพยากรบุคคลของกระทรวงกลาโหมที่ไม่ถูกสังเกตเป็นเวลาหลายเดือน
บทความต้นทางไม่มีรายการฟิลด์ข้อมูลทั้งหมด ไม่มีชื่อผู้โจมตี หรือจุดเข้าที่ได้รับการยืนยัน ดังนั้นเราจะไม่คาดเดาเกี่ยวกับสิ่งเหล่านั้น
เหตุใดบันทึกที่ไม่ได้เข้ารหัสและความเงียบหลายเดือนจึงสำคัญ
ดูเหมือนว่าความล้มเหลวสองประการที่แยกจากกันได้รวมกันที่นี่
การขาดการเข้ารหัส การเข้ารหัสขณะจัดเก็บหมายความว่าไฟล์ที่ถูกขโมยจะไม่สามารถอ่านได้หากไม่มีคีย์ เมื่อบันทึกถูกจัดเก็บโดยไม่เข้ารหัส ใครก็ตามที่ผ่าน perimeter เข้ามาได้สามารถอ่านมันได้ตามที่เป็นอยู่ การเข้ารหัสไม่ได้หยุดการบุกรุก แต่สามารถเปลี่ยนการรั่วไหลที่ร้ายแรงให้กลายเป็นของที่ผู้โจมตีนำไปใช้ประโยชน์ได้น้อยลงมาก
ช่องว่างในการตรวจจับ การรั่วไหลที่ซ่อนตัวเป็นเวลาหลายเดือนให้เวลาผู้บุกรุกในการสำรวจ คัดลอกข้อมูล และกลับมา นอกจากนี้ยังหมายความว่าผู้ที่ได้รับผลกระทบไม่มีโอกาสปกป้องตนเองในช่วงเวลานั้น การใช้ข้อมูลที่ถูกขโมยในทางที่ผิดอาจเริ่มต้นขึ้นก่อนที่เหตุการณ์จะกลายเป็นที่รู้จัก
เมื่อรวมกัน ปัจจัยเหล่านี้อธิบายว่าทำไมนักสืบสวนจึงยังไม่สามารถระบุได้อย่างแน่ชัดว่าอะไรถูกนำไป หากไม่มีบันทึกที่สมบูรณ์หรือการแจ้งเตือนที่ทันท่วงที การสร้างกิจกรรมของผู้บุกรุกขึ้นมาใหม่จึงเป็นเรื่องยาก และจำนวนผู้ได้รับผลกระทบอาจถูกปรับปรุงในขณะที่การตรวจสอบดำเนินต่อไป
ความเสี่ยงสำหรับสมาชิกกองทัพและครอบครัวของพวกเขา
บันทึกบุคลากรมักมีข้อมูลที่เปลี่ยนแปลงได้ยาก รหัสผ่านสามารถรีเซ็ตได้ในไม่กี่วินาที แต่ชื่อ วันเกิด หรือประวัติการรับราชการไม่สามารถทำได้ นั่นคือเหตุผลที่การเปิดเผยประเภทนี้สามารถสร้างความเสี่ยงในระยะยาวแทนที่จะเป็นเพียงช่วงสั้นๆ
ข้อกังวลที่เป็นไปได้สำหรับผู้ที่ได้รับผลกระทบ ได้แก่:
- การโจรกรรมidentityและการฉ้อโกง เช่น เงินกู้ fraudulent หรือบัญชีเครดิตที่เปิดในชื่อของใครบางคน
- ฟิชชิ่งแบบเจาะจง ซึ่งข้อความอ้างถึงรายละเอียดจริงเกี่ยวกับบทบาทหรือการรับราชการของบุคคลเพื่อให้ดูน่าเชื่อถือ
- การแอบอ้างเป็นเจ้าหน้าที่หรือผู้ให้บริการสวัสดิการ โดยมีเป้าหมายเพื่อดึงข้อมูลหรือการชำระเงินเพิ่มเติม
- ความเสี่ยงต่อสมาชิกในครอบครัว ซึ่งรายละเอียดอาจปรากฏในบันทึกเดียวกันหรือถูกอนุมานจากบันทึกเหล่านั้น
สิ่งเหล่านี้เป็นความเสี่ยงทั่วไปที่ตามมาหลังการเปิดเผยบันทึกส่วนบุคคลที่ละเอียดอ่อนใดๆ ไม่ใช่ผลลัพธ์ที่ยืนยันแล้วของเหตุการณ์เฉพาะนี้ ต้นทางไม่ได้รายงานการใช้งานในทางที่ผิดใดๆ จนถึงขณะนี้
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
หากคุณเป็นสมาชิกกองทัพปัจจุบันหรืออดีต หรือพนักงานกระทรวงกลาโหม ให้สันนิษฐานว่าข้อมูลของคุณอาจอยู่ในขอบเขตจนกว่าคุณจะได้ยินเป็นอย่างอื่นผ่านช่องทางราชการ นั่นเป็นการป้องกันไว้ก่อน ไม่ใช่สาเหตุให้ตื่นตระหนก หากคุณไม่เกี่ยวข้องกับเพนตากอน บทเรียนยังคงใช้ได้: องค์กรที่ถือข้อมูลของคุณอาจไม่เข้ารหัสมันหรือสังเกตเห็นการบุกรุกได้อย่างรวดเร็ว ดังนั้นการจำกัดสิ่งที่คุณแบ่งปันและติดตามบัญชีของคุณจึงคุ้มค่าในทุกที่
VPN ปกป้องทราฟฟิกของคุณระหว่างการส่งบนเครือข่ายที่ไม่น่าเชื่อถือ มันจะไม่ป้องกันการรั่วไหลของฐานข้อมูลรัฐบาล ดังนั้นจึงไม่ควรถือว่าเป็นวิธีแก้ไขสำหรับการเปิดเผยประเภทนี้
ขั้นตอนที่ผู้ได้รับผลกระทบสามารถทำได้ตอนนี้
- รอการแจ้งเตือนอย่างเป็นทางการ พึ่งพาการสื่อสารจากนายจ้างหรือกระทรวงกลาโหมมากกว่าอีเมล ข้อความ หรือสายที่ไม่ได้รับการร้องขอซึ่งอ้างว่าเกี่ยวกับการรั่วไหล
- พิจารณาการอายัดเครดิต การอายัดเครดิตกับสำนักเครดิตหลักทำให้ผู้อื่นเปิดบัญชีใหม่ในชื่อของคุณได้ยากขึ้น โดยทั่วไปไม่มีค่าใช้จ่ายและสามารถยกเลิกได้
- ติดตามบัญชีและรายงานเครดิตของคุณ ตรวจสอบรายการเดินบัญชีธนาคารและทบทวนรายงานเครดิตของคุณเป็นประจำสำหรับกิจกรรมที่คุณไม่รู้จัก
- ระแวงต่อการติดต่อที่ไม่คาดคิด อย่าคลิกลิงก์หรือแบ่งปันรายละเอียดส่วนบุคคลเพื่อตอบสนองต่อข้อความที่กล่าวถึงประวัติการรับราชการ สวัสดิการ หรือค่าจ้างของคุณ
- รักษาความปลอดภัยการเข้าสู่ระบบของคุณ ใช้รหัสผ่านที่ไม่ซ้ำกันและเปิดใช้การยืนยันตัวตนหลายปัจจัยสำหรับอีเมล ธนาคาร และพอร์ทัลของรัฐบาลหรือสวัสดิการใดๆ
- พูดคุยกับครอบครัวของคุณ ตรวจสอบให้แน่ใจว่าคู่สมรสและผู้อยู่ในอุปการะทราบเกี่ยวกับกลยุทธ์ฟิชชิ่งและขั้นตอนข้างต้น
ประเด็นสำคัญ
การรั่วไหลของข้อมูลเพนตากอนที่กระทบ 4 ล้านคนมีความสำคัญพอๆ กับวิธีการที่มันเกิดขึ้นและขนาดของมัน: ความเงียบหลายเดือนและการจัดเก็บที่ไม่ได้เข้ารหัสขยายความเสียหายที่อาจเกิดขึ้น ตัวเลขยังคงเป็นเพียงประมาณการ และการสืบสวนยังดำเนินอยู่ ดังนั้นคาดว่ารายละเอียดจะเปลี่ยนแปลง
หากคุณอาจได้รับผลกระทบ เริ่มต้นด้วยขั้นตอนปฏิบัติในคำแนะนำของเราเกี่ยวกับสิ่งที่ต้องทำหลังการรั่วไหลของเพนตากอน และอ่านรายงานก่อนหน้าของเราเกี่ยวกับบันทึก 4 ล้านรายการ สำหรับไทม์ไลน์เต็มรูปแบบของสิ่งที่ถูกเปิดเผยจนถึงขณะนี้




