การรั่วไหลของข้อมูลเพนตากอนที่กระทบคนมากถึง 4 ล้านคนกำลังได้รับความสนใจด้วยเหตุผลสองประการนอกเหนือจากขนาดของมัน: การบุกรุก reportedly ผ่านไปหลายเดือนโดยไม่ถูกตรวจพบ และบันทึกที่ถูกเปิดเผยนั้นไม่ได้เข้ารหัส ตามรายงาน นักสืบสวนยังไม่ทราบขอบเขตเต็มรูปแบบของสิ่งที่ถูกเข้าถึง นี่คือสิ่งที่ได้รับการรายงาน เหตุใดรายละเอียดเหล่านั้นจึงสำคัญ และผู้ที่ได้รับผลกระทบสามารถทำอะไรได้บ้าง

สิ่งที่เราทราบเกี่ยวกับการรั่วไหลของข้อมูลบุคลากรเพนตากอน

ตามรายงานต้นทาง บันทึกส่วนบุคคลของสมาชิกกองทัพสหรัฐและพนักงานกระทรวงกลาโหมมากถึง 4 ล้านคนอาจถูกเปิดเผยในการรั่วไหลของระบบบุคลากรเพนตากอน เหตุการณ์ยังคงไม่ถูกตรวจพบเป็นเวลาหลายเดือน บันทึกที่ถูกเปิดเผยไม่ได้เข้ารหัส และนักสืบสวนยังไม่ได้établish ขอบเขตเต็มรูปแบบของการเปิดเผย

ตัวเลขดังกล่าวถูกอธิบายว่าเป็นค่าสูงสุดที่เป็นไปได้ ไม่ใช่จำนวนที่ยืนยันแล้ว ความแตกต่างนี้สำคัญ การรายงานก่อนหน้านี้ระบุจำนวนคนที่เชื่อมโยงกับเหตุการณ์ไว้ที่มากกว่า 3 ล้านคน โดยอ้างอิงจากแถลงการณ์ของเจ้าหน้าที่กลาโหมสหรัฐ ตามที่ครอบคลุมในรายงานของเราเกี่ยวกับการรั่วไหลของข้อมูลเพนตากอนที่เชื่อมโยงกับ 3 ล้านคน ประมาณการดังกล่าวได้เพิ่มขึ้นนับตั้งแต่นั้นเป็นต้นมาถึงมากถึงสี่ล้านคน ซึ่งเป็นเรื่องปกติเมื่อการสืบสวนยังอยู่ระหว่างการพิจารณาว่าอะไรถูกแตะต้อง รายงานก่อนหน้าของเราเกี่ยวกับการเปิดเผยที่เป็นไปได้ของบันทึกบุคลากร 4 ล้านรายการ อธิบายถึงการรั่วไหลของระบบทรัพยากรบุคคลของกระทรวงกลาโหมที่ไม่ถูกสังเกตเป็นเวลาหลายเดือน

บทความต้นทางไม่มีรายการฟิลด์ข้อมูลทั้งหมด ไม่มีชื่อผู้โจมตี หรือจุดเข้าที่ได้รับการยืนยัน ดังนั้นเราจะไม่คาดเดาเกี่ยวกับสิ่งเหล่านั้น

เหตุใดบันทึกที่ไม่ได้เข้ารหัสและความเงียบหลายเดือนจึงสำคัญ

ดูเหมือนว่าความล้มเหลวสองประการที่แยกจากกันได้รวมกันที่นี่

การขาดการเข้ารหัส การเข้ารหัสขณะจัดเก็บหมายความว่าไฟล์ที่ถูกขโมยจะไม่สามารถอ่านได้หากไม่มีคีย์ เมื่อบันทึกถูกจัดเก็บโดยไม่เข้ารหัส ใครก็ตามที่ผ่าน perimeter เข้ามาได้สามารถอ่านมันได้ตามที่เป็นอยู่ การเข้ารหัสไม่ได้หยุดการบุกรุก แต่สามารถเปลี่ยนการรั่วไหลที่ร้ายแรงให้กลายเป็นของที่ผู้โจมตีนำไปใช้ประโยชน์ได้น้อยลงมาก

ช่องว่างในการตรวจจับ การรั่วไหลที่ซ่อนตัวเป็นเวลาหลายเดือนให้เวลาผู้บุกรุกในการสำรวจ คัดลอกข้อมูล และกลับมา นอกจากนี้ยังหมายความว่าผู้ที่ได้รับผลกระทบไม่มีโอกาสปกป้องตนเองในช่วงเวลานั้น การใช้ข้อมูลที่ถูกขโมยในทางที่ผิดอาจเริ่มต้นขึ้นก่อนที่เหตุการณ์จะกลายเป็นที่รู้จัก

เมื่อรวมกัน ปัจจัยเหล่านี้อธิบายว่าทำไมนักสืบสวนจึงยังไม่สามารถระบุได้อย่างแน่ชัดว่าอะไรถูกนำไป หากไม่มีบันทึกที่สมบูรณ์หรือการแจ้งเตือนที่ทันท่วงที การสร้างกิจกรรมของผู้บุกรุกขึ้นมาใหม่จึงเป็นเรื่องยาก และจำนวนผู้ได้รับผลกระทบอาจถูกปรับปรุงในขณะที่การตรวจสอบดำเนินต่อไป

ความเสี่ยงสำหรับสมาชิกกองทัพและครอบครัวของพวกเขา

บันทึกบุคลากรมักมีข้อมูลที่เปลี่ยนแปลงได้ยาก รหัสผ่านสามารถรีเซ็ตได้ในไม่กี่วินาที แต่ชื่อ วันเกิด หรือประวัติการรับราชการไม่สามารถทำได้ นั่นคือเหตุผลที่การเปิดเผยประเภทนี้สามารถสร้างความเสี่ยงในระยะยาวแทนที่จะเป็นเพียงช่วงสั้นๆ

ข้อกังวลที่เป็นไปได้สำหรับผู้ที่ได้รับผลกระทบ ได้แก่:

  • การโจรกรรมidentityและการฉ้อโกง เช่น เงินกู้ fraudulent หรือบัญชีเครดิตที่เปิดในชื่อของใครบางคน
  • ฟิชชิ่งแบบเจาะจง ซึ่งข้อความอ้างถึงรายละเอียดจริงเกี่ยวกับบทบาทหรือการรับราชการของบุคคลเพื่อให้ดูน่าเชื่อถือ
  • การแอบอ้างเป็นเจ้าหน้าที่หรือผู้ให้บริการสวัสดิการ โดยมีเป้าหมายเพื่อดึงข้อมูลหรือการชำระเงินเพิ่มเติม
  • ความเสี่ยงต่อสมาชิกในครอบครัว ซึ่งรายละเอียดอาจปรากฏในบันทึกเดียวกันหรือถูกอนุมานจากบันทึกเหล่านั้น

สิ่งเหล่านี้เป็นความเสี่ยงทั่วไปที่ตามมาหลังการเปิดเผยบันทึกส่วนบุคคลที่ละเอียดอ่อนใดๆ ไม่ใช่ผลลัพธ์ที่ยืนยันแล้วของเหตุการณ์เฉพาะนี้ ต้นทางไม่ได้รายงานการใช้งานในทางที่ผิดใดๆ จนถึงขณะนี้

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

หากคุณเป็นสมาชิกกองทัพปัจจุบันหรืออดีต หรือพนักงานกระทรวงกลาโหม ให้สันนิษฐานว่าข้อมูลของคุณอาจอยู่ในขอบเขตจนกว่าคุณจะได้ยินเป็นอย่างอื่นผ่านช่องทางราชการ นั่นเป็นการป้องกันไว้ก่อน ไม่ใช่สาเหตุให้ตื่นตระหนก หากคุณไม่เกี่ยวข้องกับเพนตากอน บทเรียนยังคงใช้ได้: องค์กรที่ถือข้อมูลของคุณอาจไม่เข้ารหัสมันหรือสังเกตเห็นการบุกรุกได้อย่างรวดเร็ว ดังนั้นการจำกัดสิ่งที่คุณแบ่งปันและติดตามบัญชีของคุณจึงคุ้มค่าในทุกที่

VPN ปกป้องทราฟฟิกของคุณระหว่างการส่งบนเครือข่ายที่ไม่น่าเชื่อถือ มันจะไม่ป้องกันการรั่วไหลของฐานข้อมูลรัฐบาล ดังนั้นจึงไม่ควรถือว่าเป็นวิธีแก้ไขสำหรับการเปิดเผยประเภทนี้

ขั้นตอนที่ผู้ได้รับผลกระทบสามารถทำได้ตอนนี้

  1. รอการแจ้งเตือนอย่างเป็นทางการ พึ่งพาการสื่อสารจากนายจ้างหรือกระทรวงกลาโหมมากกว่าอีเมล ข้อความ หรือสายที่ไม่ได้รับการร้องขอซึ่งอ้างว่าเกี่ยวกับการรั่วไหล
  2. พิจารณาการอายัดเครดิต การอายัดเครดิตกับสำนักเครดิตหลักทำให้ผู้อื่นเปิดบัญชีใหม่ในชื่อของคุณได้ยากขึ้น โดยทั่วไปไม่มีค่าใช้จ่ายและสามารถยกเลิกได้
  3. ติดตามบัญชีและรายงานเครดิตของคุณ ตรวจสอบรายการเดินบัญชีธนาคารและทบทวนรายงานเครดิตของคุณเป็นประจำสำหรับกิจกรรมที่คุณไม่รู้จัก
  4. ระแวงต่อการติดต่อที่ไม่คาดคิด อย่าคลิกลิงก์หรือแบ่งปันรายละเอียดส่วนบุคคลเพื่อตอบสนองต่อข้อความที่กล่าวถึงประวัติการรับราชการ สวัสดิการ หรือค่าจ้างของคุณ
  5. รักษาความปลอดภัยการเข้าสู่ระบบของคุณ ใช้รหัสผ่านที่ไม่ซ้ำกันและเปิดใช้การยืนยันตัวตนหลายปัจจัยสำหรับอีเมล ธนาคาร และพอร์ทัลของรัฐบาลหรือสวัสดิการใดๆ
  6. พูดคุยกับครอบครัวของคุณ ตรวจสอบให้แน่ใจว่าคู่สมรสและผู้อยู่ในอุปการะทราบเกี่ยวกับกลยุทธ์ฟิชชิ่งและขั้นตอนข้างต้น

ประเด็นสำคัญ

การรั่วไหลของข้อมูลเพนตากอนที่กระทบ 4 ล้านคนมีความสำคัญพอๆ กับวิธีการที่มันเกิดขึ้นและขนาดของมัน: ความเงียบหลายเดือนและการจัดเก็บที่ไม่ได้เข้ารหัสขยายความเสียหายที่อาจเกิดขึ้น ตัวเลขยังคงเป็นเพียงประมาณการ และการสืบสวนยังดำเนินอยู่ ดังนั้นคาดว่ารายละเอียดจะเปลี่ยนแปลง

หากคุณอาจได้รับผลกระทบ เริ่มต้นด้วยขั้นตอนปฏิบัติในคำแนะนำของเราเกี่ยวกับสิ่งที่ต้องทำหลังการรั่วไหลของเพนตากอน และอ่านรายงานก่อนหน้าของเราเกี่ยวกับบันทึก 4 ล้านรายการ สำหรับไทม์ไลน์เต็มรูปแบบของสิ่งที่ถูกเปิดเผยจนถึงขณะนี้