当一座城市发出数据泄露通知时,居民往往会把通知中的清单当作完整的事实。但在麦克明维尔数据泄露事件中,这可能是个错误。通知中列出的只是一小部分被暴露的数据,而一位审查了泄露文件的研究人员所描述的则要广泛得多。如果你住在该地区,了解数据泄露后该怎么做意味着要为更大范围的暴露做好准备,而不仅仅是官方清单上的内容。
麦克明维尔的通知说了什么,与发现了什么
据来源文章报道,麦克明维尔的通知告诉居民注意其姓名、驾照号码和社会安全号码的暴露。仅这些标识信息本身就已经很严重了。
研究人员多农(Dornon)向KOIN描述了另一番景象。他说他发现了纳税申报表、存储的密码、银行记录以及人工(来源文本在此处截断,因此我们无法说明后续内容)。文章将城市通知与泄露文件内容之间的这种反差称为本报道中最关键的细节。
标题还提到泄露记录获得了5.3万次访问。我们手头的摘录并未解释是谁进行了这些访问,也未说明访问发生在什么时间段,因此最好不要对这一数字做超出文章支持范围的解读。它确实表明的是,这些文件引起了关注。
需要明确的是,研究人员的陈述是他本人对所审查内容的描述。但即使作为未经证实的说法,它也让居民有充分理由保持警惕。
为什么俄勒冈州的通知门槛低估了风险
来源文章指出,姓名、驾照号码和社会安全号码是俄勒冈州身份盗窃法下触发数据泄露通知的法律基线。换句话说,通知涵盖的是法律要求组织披露的内容,而不一定是所有被暴露的内容。
这一差距在数据泄露通知的运作方式中很常见。通知是围绕法律触发条件构建的。现实世界中的文件是杂乱无章的,可能包含许多其他类型的敏感材料。纳税申报表可能包含地址、受抚养人和收入详情。存储的密码如果被重复使用,可以解锁其他账户。银行记录可能泄露账户详情,使身份冒用更加容易。
这些项目可能都不会出现在法律通知中,但每一项都可能被用来对付其所描述的人。这就是为什么明智的做法是将官方清单视为最低限度。
泄露的详细信息也往往会在之后被重复利用。我们对Booking.com利用真实数据针对日本旅行者的钓鱼攻击浪潮的报道显示,准确的个人信息如何使诈骗信息变得更具说服力。
泄露后清单:信用冻结、密码重置和欺诈警报
如果你可能受到影响,请按影响程度依次执行以下步骤。
1. 冻结你的信用。 信用冻结可以阻止以你的名义开设新的信用账户。在信用局办理冻结是免费的,当你需要申请信用时可以临时解冻。由于通知中提到了社会安全号码,这是最强有力的第一步。
2. 重置密码,从重复使用的开始。 如果存储的密码在文件中,请假设你曾在城市或其服务中使用过的任何密码都已泄露。更改它,并在你重复使用该密码的其他任何地方也进行更改。使用密码管理器创建唯一密码,并为电子邮件、银行和政府账户开启双重身份验证。
3. 设置欺诈警报并监控你的账户。 仔细查看银行和信用卡对账单,检查你的信用报告是否有不认识的账户。如果银行记录被暴露,考虑向你的银行咨询额外监控或更换账号。
4. 关注你的税务申报。 如果纳税申报表被暴露,请警惕与你的税务账户或退税有关的任何异常情况。保留你收到的通知副本。
5. 预期有针对性的钓鱼攻击。 引用你真实信息、或声称来自城市、你的银行或税务服务的消息,值得格外警惕。直接访问该组织的官方网站,而不是点击链接。
6. 保留记录。 保存数据泄露通知,并记录你所采取的任何行动的日期。如果发生身份盗窃,这会让报案更容易。
VPN在泄露后哪里有帮助,哪里没有
VPN会加密你的互联网流量,并向你访问的网站隐藏你的IP地址。这在公共Wi-Fi和一般隐私保护方面很有用。但它无法将你的信息从泄露文件中取回,也无法阻止他人使用已经流出的社会安全号码或银行信息。
因此,VPN不是数据泄露应对措施。信用冻结、密码更改和账户监控才是这里的主力。VPN可以作为未来浏览时的一层适度额外保护,但不应取代这些步骤。
这对你意味着什么
麦克明维尔事件的关键教训是,通知描述的是法律最低要求,而非上限。如果你收到了通知,请假设更多数据可能已经泄露。这意味着优先进行信用冻结、使用唯一密码,并对任何似乎过于了解你的消息保持怀疑。
数据泄露中的数据可能会流通很长时间,风险往往在数月后以极具说服力的诈骗形式出现。我们对MCBS勒索软件泄露事件导致130万患者数据外泄以及海得拉巴Star Hospitals数据泄露案的报道显示,敏感记录最终落入其所有者从未预料到的地方,这是一种类似的模式。
要点:今天就按清单行动
了解数据泄露后该怎么做,只有付诸行动才有用,而第一步用不到一个小时。今天,就冻结你的信用,更改你重复使用过的任何密码,并为你最重要的账户开启双重身份验证。然后对利用你真实信息的钓鱼攻击保持警惕。不要等第二份通知才扩大你的应对范围,因为研究人员的陈述表明,第一份通知可能并未讲述全部真相。




