国防部一个记录管理部门已开始通知数百万现任和前任军人及工作人员,他们的个人数据被盗。五角大楼数据泄露300万人的通知是在一次据报持续了约10个月的入侵之后发出的,这些通知提出了一个严峻的问题:敏感的政府记录在被发现之前,究竟可以暴露多长时间。

本文将梳理已报道的内容、为何泄露持续的时间长短至关重要,以及受影响的人现在可以采取哪些措施。

五角大楼数据泄露300万人通知的内容

根据来源报道,国防部一个记录管理部门已告知数百万现任和前任军人及工作人员,他们的数据被盗。其他报道指出该部门为国防人力数据中心(DMDC),正在通知记录受到影响的人员。

公开细节仍然有限。来源文章较为简短,并非完整的技术说明。各报道对未经授权访问持续时间的说法略有差异:标题提到10个月,而其他一些媒体描述为大约九个月。我们尚未看到能够确定确切时间窗口的官方技术分析,因此在五角大楼进一步说明之前,应将持续时间视为近似值。

各报道一致的一点是,这不是一起短暂事件。未经授权的访问在通知发出之前已持续了数月之久。

受影响人群及泄露数据

援引一位美国国防官员的报道称,此次泄露涉及约276万在世人员以及约29.4万已故人员,这就是“300万”这一数字的来源。受影响人群包括现任和前任军人及工作人员。

据描述,泄露的信息包括社会安全号码、出生日期以及与工作相关的数据。我们此前报道过DMDC泄露暴露了310万人的社会安全号码以及应采取的步骤,此前的报道给出的可能人数更高。各媒体之间的数字有所变化,因此随着调查继续,数字可能会进一步修正。

提及已故人员值得注意。已故者的被盗身份对诈骗者仍然有用,家属或遗产管理人可能需要警惕信息被滥用,即使当事人已无法自行查看自己的账户。

为何10个月的时间窗口会加大身份盗窃风险

较长的暴露时间从几个实际方面改变了风险。

被盗数据可能已被使用。 如果攻击者获得了近一年的访问权限,数据可能在通知信到达之前就已被复制、整理并出售或再利用。收到通知并不意味着危险才刚刚开始;它可能意味着危险已经发展了一段时间。

社会安全号码不会过期。 与密码不同,社会安全号码无法重置。结合出生日期和就业信息,它能为犯罪分子提供尝试新账户欺诈、税务欺诈或令人信服的冒充行为所需的大部分信息。这就是为什么风险会持续数年而非数周。

检测缺口是一种值得关注的模式。 我们报道过的其他报道描述了与五角大楼人事系统相关的数月未被发现的访问和未加密记录。这些报道在数字和细节上有所不同,因此读者不应假定它们描述的是完全相同的事实。然而,共同的线索是入侵与发现之间存在长时间间隔,这对任何持有人事数据的组织来说都是一个核心教训。

这也显示了消费者工具的局限性。VPN加密的是你自己的互联网流量,但它对存储在政府或企业服务器上的记录毫无保护作用。当泄露发生在机构层面时,你的防御必须集中于限制被盗数据的使用方式。

这对你意味着什么

如果你是现任或前任军人、文职雇员,或曾在军队服役者的家属,在确认情况相反之前,应假定你的信息可能已被涉及。留意官方通知,并谨慎核实。诈骗者经常发送虚假的泄露通知,要求付款或提供个人信息,因此不要点击声称与该事件有关的意外邮件或短信中的链接。

如果你没有收到通知,这并不能证明你未受影响。请通过国防部官方渠道查询,而非要求你提供社会安全号码的第三方网站。

对于与军方无关的人,教训更为广泛:大型机构可能持有你的数据多年,而你很少能控制其保护程度。减少这些数据可被利用的方式是最可靠的应对措施。

受影响人员现在应采取的步骤

  1. 冻结你的信用,在三大信用局均进行操作。冻结通常是免费的,可以阻止大多数以你名义开设新账户的尝试。你可以在需要申请信贷时暂时解冻。
  2. 设置欺诈警报或注册通知信中提供的任何监控服务。 仔细阅读相关提议,仅使用官方通知中的注册说明。
  3. 定期查看信用报告,留意你不认识的账户或查询记录。
  4. 在金融、电子邮件和政府账户上使用唯一密码和多因素认证,因为攻击者经常将泄露的个人数据与钓鱼攻击结合使用。
  5. 对主动联系保持怀疑。 任何能说出你的服役经历、出生日期或社会安全号码的人并不自动就是合法的。
  6. 如果你担心税务欺诈,考虑申请国税局身份保护PIN,如果已故亲属的信息可能被涉及,请查看他们的账户情况。

总结

五角大楼数据泄露300万人的通知提醒我们,泄露造成的真正损害往往取决于个人响应的速度。你无法更改被盗的社会安全号码,但你可以让它对犯罪分子来说远没有那么有用。

关于后续步骤,请阅读我们的指南五角大楼数据泄露涉及300万人后该怎么办,通过官方渠道查看你的通知状态,并今天就冻结你的信用。