Một đơn vị lưu trữ hồ sơ của Bộ Quốc phòng đã bắt đầu thông báo cho hàng triệu quân nhân và nhân viên đang tại ngũ và đã nghỉ hưu rằng dữ liệu cá nhân của họ đã bị đánh cắp. Các thông báo về vi phạm dữ liệu Lầu Năm Góc 3 triệu người được đưa ra sau một vụ xâm nhập được cho là kéo dài khoảng 10 tháng, và chúng đặt ra những câu hỏi khó về việc hồ sơ chính phủ nhạy cảm có thể bị phơi bày trong bao lâu trước khi có ai đó phát hiện.

Bài viết này điểm qua những gì đã được báo cáo, lý do thời gian của vụ vi phạm lại quan trọng, và những gì người bị ảnh hưởng có thể làm ngay bây giờ.

Các thông báo về vi phạm dữ liệu Lầu Năm Góc 3 triệu người nói gì

Theo báo cáo nguồn, một đơn vị lưu trữ hồ sơ của Bộ Quốc phòng đã thông báo cho hàng triệu quân nhân và nhân viên đang tại ngũ và đã nghỉ hưu rằng dữ liệu của họ đã bị đánh cắp. Các bài đưa tin khác xác định đơn vị này là Trung tâm Dữ liệu Nhân lực Quốc phòng (DMDC), đơn vị đang thông báo cho những người có hồ sơ bị ảnh hưởng.

Các chi tiết công khai vẫn còn hạn chế. Bài báo nguồn khá ngắn gọn và không phải là một tường thuật kỹ thuật đầy đủ. Các bài đưa tin có chút khác biệt về thời gian truy cập trái phép kéo dài bao lâu: tiêu đề nêu 10 tháng, trong khi một số hãng truyền thông khác mô tả khoảng chín tháng. Chúng tôi chưa thấy phân tích kỹ thuật chính thức nào xác định chính xác khoảng thời gian này, vì vậy hãy coi thời gian đó là gần đúng cho đến khi Lầu Năm Góc nói thêm.

Điều nhất quán giữa các báo cáo là đây không phải là một sự cố ngắn ngủi. Truy cập trái phép đã kéo dài nhiều tháng trước khi các thông báo được gửi đi.

Ai bị ảnh hưởng và dữ liệu nào bị lộ

Các báo cáo trích dẫn một quan chức quốc phòng Hoa Kỳ cho biết vụ vi phạm ảnh hưởng đến khoảng 2,76 triệu người còn sống và khoảng 294.000 người đã qua đời, đó là nguồn gốc của con số "3 triệu". Những người bị ảnh hưởng bao gồm quân nhân và nhân viên đang tại ngũ và đã nghỉ hưu.

Thông tin bị lộ được mô tả là bao gồm số An sinh Xã hội, ngày sinh và dữ liệu liên quan đến công việc. Trước đây chúng tôi đã đưa tin về cách vi phạm DMDC làm lộ SSN của 3,1 triệu người và các bước cần thực hiện, và các báo cáo trước đó đưa ra con số có thể cao hơn. Các con số đã thay đổi giữa các hãng truyền thông, vì vậy hãy dự kiến các con số sẽ được tinh chỉnh khi cuộc điều tra tiếp tục.

Việc đề cập đến những người đã qua đời đáng được lưu ý. Danh tính bị đánh cắp của người đã khuất vẫn hữu ích cho những kẻ lừa đảo, và gia đình hoặc di sản có thể cần đề phòng việc lạm dụng ngay cả khi người đó không còn có thể tự kiểm tra tài khoản của mình.

Tại sao khoảng thời gian 10 tháng làm tăng nguy cơ đánh cắp danh tính

Thời gian phơi bày dài làm thay đổi rủi ro theo một vài cách thực tế.

Dữ liệu bị đánh cắp có thể đã được sử dụng. Nếu kẻ tấn công có quyền truy cập trong phần lớn một năm, dữ liệu có thể đã được sao chép, phân loại và bán hoặc tái sử dụng từ lâu trước khi thư thông báo đến. Nhận được thông báo không có nghĩa là nguy hiểm chỉ mới bắt đầu; nó có thể có nghĩa là nguy hiểm đã phát triển từ lâu.

Số An sinh Xã hội không hết hạn. Khác với mật khẩu, SSN không thể đặt lại. Kết hợp với ngày sinh và chi tiết việc làm, nó cung cấp cho tội phạm hầu hết những gì chúng cần để thử gian lận mở tài khoản mới, gian lận thuế hoặc mạo danh thuyết phục. Đó là lý do tại sao rủi ro kéo dài hàng năm thay vì hàng tuần.

Khoảng trống phát hiện là một mô thức đáng theo dõi. Các bài đưa tin khác mà chúng tôi đã đề cập mô tả nhiều tháng truy cập không bị phát hiện và hồ sơ không được mã hóa liên quan đến các hệ thống nhân sự của Lầu Năm Góc. Những tường thuật đó khác nhau về con số và chi tiết, vì vậy độc giả không nên cho rằng chúng mô tả cùng một sự kiện. Tuy nhiên, điểm chung là khoảng cách dài giữa xâm nhập và phát hiện, đây là bài học trọng tâm cho bất kỳ tổ chức nào nắm giữ dữ liệu nhân sự.

Điều này cũng cho thấy giới hạn của các công cụ dành cho người tiêu dùng. VPN mã hóa lưu lượng internet của chính bạn, nhưng nó không làm gì để bảo vệ hồ sơ được lưu trữ trên máy chủ của chính phủ hoặc doanh nghiệp. Khi vụ vi phạm xảy ra tại tổ chức, biện pháp phòng vệ của bạn phải tập trung vào việc hạn chế cách dữ liệu bị đánh cắp có thể được sử dụng.

Điều này có ý nghĩa gì với bạn

Nếu bạn là quân nhân đang tại ngũ hoặc đã nghỉ hưu, nhân viên dân sự, hoặc thành viên gia đình của một người đã phục vụ, hãy cho rằng thông tin của bạn có thể bị liên quan cho đến khi bạn xác nhận điều ngược lại. Hãy chú ý đến thông báo chính thức và cẩn thận về cách bạn xác minh nó. Kẻ lừa đảo thường gửi thông báo vi phạm giả mạo yêu cầu thanh toán hoặc thông tin cá nhân, vì vậy đừng nhấp vào liên kết trong email hoặc tin nhắn bất ngờ tự nhận là về sự cố này.

Nếu bạn không nhận được thông báo, đó không phải là bằng chứng cho thấy bạn không bị ảnh hưởng. Hãy kiểm tra qua các kênh chính thức của Bộ Quốc phòng thay vì các trang web bên thứ ba yêu cầu SSN của bạn.

Đối với những người không liên quan đến quân đội, bài học rộng hơn là: các tổ chức lớn có thể nắm giữ dữ liệu của bạn trong nhiều năm, và bạn hiếm khi kiểm soát được mức độ bảo vệ của nó. Giảm thiểu những gì có thể làm với dữ liệu đó là phản ứng đáng tin cậy nhất.

Các bước nhân sự bị ảnh hưởng nên thực hiện ngay bây giờ

  1. Đóng băng tín dụng của bạn tại cả ba văn phòng tín dụng lớn. Đóng băng thường miễn phí và ngăn chặn hầu hết các nỗ lực mở tài khoản mới dưới tên bạn. Bạn có thể tạm thời gỡ bỏ nó khi cần xin tín dụng.
  2. Đặt cảnh báo gian lận hoặc đăng ký bất kỳ dịch vụ giám sát nào được cung cấp trong thư thông báo của bạn. Đọc kỹ lời đề nghị và chỉ sử dụng hướng dẫn đăng ký trong thông báo chính thức.
  3. Xem xét báo cáo tín dụng thường xuyên để tìm các tài khoản hoặc truy vấn bạn không nhận ra.
  4. Sử dụng mật khẩu duy nhất và xác thực đa yếu tố trên các tài khoản tài chính, email và chính phủ, vì kẻ tấn công thường kết hợp dữ liệu cá nhân bị rò rỉ với lừa đảo trực tuyến.
  5. Hoài nghi với liên lạc không mong muốn. Bất kỳ ai trích dẫn lịch sử phục vụ, ngày sinh hoặc SSN của bạn không tự động là hợp pháp.
  6. Cân nhắc mã PIN Bảo vệ Danh tính của IRS nếu bạn lo ngại về gian lận thuế, và kiểm tra tài khoản của người thân đã qua đời nếu thông tin của họ có thể bị liên quan.

Kết luận

Các thông báo về vi phạm dữ liệu Lầu Năm Góc 3 triệu người là lời nhắc nhở rằng thiệt hại thực sự từ một vụ vi phạm thường phụ thuộc vào mức độ nhanh chóng phản ứng của các cá nhân. Bạn không thể thay đổi số An sinh Xã hội đã bị đánh cắp, nhưng bạn có thể làm cho nó ít hữu ích hơn nhiều đối với tội phạm.

Để biết các bước tiếp theo, hãy đọc hướng dẫn của chúng tôi về những gì cần làm sau vi phạm dữ liệu Lầu Năm Góc liên quan đến 3 triệu người, kiểm tra tình trạng thông báo của bạn qua các kênh chính thức, và đóng băng tín dụng của bạn ngay hôm nay.