美国国防部已通知数百万现任和前任美国军事人员,他们的个人信息在一起持续数月的数据泄露事件中被窃取。对于任何曾服役的人,或与曾服役者有联系的人,实际的问题很简单:你应该怎么做?本指南涵盖了已知信息以及真正有效的军事人员数据泄露保护措施。
关于国防部泄露事件我们所知道的情况
根据TechCrunch的报道,美国国防部在确定现任和前任军人的个人信息在数月时间内被窃取后,向数百万人员发出了通知。这些通知是受影响人员得知自己数据被涉及的主要途径。
其他媒体的报道补充了一些背景信息,尽管数字有所不同。Federal News Network和ABC News描述了一起涉及国防人力数据中心信息系统的泄露事件,影响超过300万与军方有关联的人员。CNN报道称,五角大楼确认此次泄露影响276万“在世个人”,这一类别可能包括现任和前任人员。这些数字之间的差距可能反映了不同的统计方法,因此在国防部公布更多细节之前,确切总数仍不确定。
Military Times报道了一封泄露通知信,警告未经授权的用户访问了包含个人信息的文件。Security Magazine将此次事件描述为五角大楼人力资源系统的泄露。具体哪些数据点被暴露因人而异,这就是为什么阅读你自己的通知信比依赖一般性摘要更重要。
为什么长达数月的潜伏期增加了身份盗窃风险
这则报道中最引人注目的词是“长达数月”。当攻击者长时间访问一个系统时,他们有更多时间来查找、复制和整理记录。当组织发现入侵并发出通知时,数据可能已经被复制、分类,甚至被分享或出售。
这个时间线对受害者有两个后果:
- 时钟在你被通知之前就已开始。 你的信息可能在你收到信件之前已经在别人手中数周或数月了。
- 风险不会过期。 被窃取的个人信息,如姓名、出生日期和身份证件号码,不容易更改。犯罪分子可以保留这些信息并在以后使用,远在新闻热度消退之后。
这也是为什么泄露通知应被视为长期监视期的开始,而非一次性事件。与旧泄露相关的身份欺诈可能在一年或更久之后以你名下的新信用卡、税务申报或福利申请的形式出现。
大规模数据窃取也引起了立法者更多的关注。我们之前关于ShinyHunters Canvas泄露事件如何引起国会审查的报道显示了类似的模式:一旦泄露事件波及数百万人,它往往成为政府问责的问题。
受影响人员现在应采取的步骤
你无法撤销一次泄露,但你可以让被盗数据变得更难被利用。从以下步骤开始:
- 仔细阅读你的通知。 注意哪些数据被暴露,以及信件是否提供信用监控或身份保护服务。使用信件中列出的官方渠道,并对声称与泄露有关的未经请求的电话、短信或电子邮件保持警惕。诈骗者经常利用新闻热点。
- 冻结你的信用。 在每家主要信用局进行冻结可以阻止大多数以你名义开设的新账户。这通常是免费的,当你需要申请信用时可以暂时解冻。
- 重置并加强密码。 即使泄露不包含密码,也要更改金融、电子邮件和政府相关账户的密码。为每个账户使用唯一密码,并使用密码管理器来记录。
- 开启多因素认证。 在可用的情况下,认证器应用或硬件密钥比短信验证码更安全。
- 监控你的账户和报告。 定期查看银行和信用卡账单,并检查信用报告中是否有你不认识的账户。
- 警惕针对性钓鱼。 知道你的服役经历或个人信息的攻击者可以写出令人信服的信息。在点击或回复之前,通过另一个可信渠道验证请求。
VPN在数据泄露后能做什么和不能做什么
这里值得直说:VPN不能保护你免受此类泄露的影响。VPN加密你的设备与互联网之间的流量,这在公共Wi-Fi上有帮助,并限制你的网络提供商能看到什么。它对组织已经存储的数据没有影响,例如政府人事数据库。如果攻击者从系统中复制了记录,你这边无法阻止,VPN也无法找回。
VPN可能仍有适度作用的地方在于一般性卫生习惯:在你查看账户或冻结信用时,减少在不受信任网络上的暴露。它是众多防护层中的一层,而不是泄露的补救措施。
这对你意味着什么
如果你收到了通知,请认真对待并尽快采取行动,但不要恐慌。最有效的工具是那些不起眼的:信用冻结、唯一密码、多因素认证和持续监控。如果你没有收到通知但与军方有联系,例如是家属或前服役人员,关注官方公告并检查你是否在覆盖范围内是合理的。
对于其他人,教训是你的数据往往存放在你无法控制的系统中。你无法完全防止泄露,但你可以通过确保一个泄露的细节不会解锁其他所有东西来限制损害。
关键要点
- 查看你的泄露通知,仅使用官方渠道进行回应。
- 冻结你的信用并设置多因素认证。
- 重置密码,每个账户使用不同的密码。
- 预期会收到使用真实个人信息的钓鱼尝试。
- 持续监控数月乃至数年,因为被盗数据可能在泄露很久之后被使用。
强有力的军事人员数据泄露保护归根结底在于尽早行动并长期保持警惕。关于大规模数据窃取引发政府审查的另一个例子,请阅读我们关于ShinyHunters Canvas泄露事件的报道。




