Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le Texas Department of Parks and Wildlife (TPWD) a confirmé une lacune de données qui provient d'un fournisseur externe responsable du système de délivrance de permis et qui aurait pu divulguer des renseignements personnels de plus de 3 087 721 titulaires de permis de chasse et de pêche au Texas. L'intrusion a été détectée par les Commande numérique Texas le fournisseur n'a pas encore été identifié publiquement par l'organisme.
Selon la notification officielle, rien ne prouve que les numéros de sécurité sociale, les dates de naissance et les informations financières telles que les cartes de crédit ont été filtrés. Ce qui pourrait être compromis est suffisamment de données pour faciliter les attaques de génie social: Numéro de permis de conduire, passeport, courriel, numéros de téléphone et adresses résidentielles. Ces éléments, bien que non financiers, ont une grande valeur pour les criminels qui créent des escroqueries ciblées, des campagnes d'hameçonnage ou même des tentatives de superposition (échange SIM) et de vol d'identité.

La nature de l'information présentée présente des risques spécifiques : avec un permis de conduire ou un passeport et des données de contact, les attaquants peuvent créer des messages convaincants qui semblent être des communications officielles, amener les victimes à des pages frauduleuses qui installent des logiciels malveillants ou tentent d'obtenir des références supplémentaires, ou utiliser des données pour tester l'accès à des services sensibles. En outre, la combinaison de données personnelles amovibles dans plusieurs incidents permet la construction d'identités synthétiques qui facilitent la fraude plus sophistiquée.
Si vous êtes touché, la première chose est de profiter de tout service de protection offert par TPWD; l'agence a déclaré que les personnes touchées sont admissibles à une année de surveillance gratuite du crédit. En outre, il est approprié de demander votre rapport annuel de crédit, d'envisager un gel du crédit ou une alerte de fraude dans les trois principales agences - et de vérifier les étapes pour le faire dans les sites officiels tels que Rapport annuel de crédit.com et le portail fédéral pour le vol d'identité Vol d'identité.gov. Ces mesures n'empêchent pas toutes les attaques, mais rendent plus difficile pour un tiers d'ouvrir de nouveaux comptes en son nom.
Il est essentiel de renforcer la surveillance contre les messages et appels inattendus. Ne cliquez pas sur les liens ou télécharger les fichiers joints à partir de messages non sollicités, et les communications de méfiance qui demandent à confirmer les données personnelles d'urgence. Activer Authentification multifactorielle dans vos comptes (de préférence avec des applications d'authentification ou des clés physiques au lieu de SMS) et changez les mots de passe aux services où vous utilisez le même courriel ou le même numéro qui a pu être exposé.

Pour les organisations publiques et privées qui engagent des services de tiers, cet incident souligne une fois de plus la nécessité d'une gouvernance plus robuste des risques pour les fournisseurs : examiner les clauses contractuelles sur la cybersécurité et la déclaration des incidents, exiger le chiffrement et l'enregistrement de l'accès, effectuer des évaluations périodiques et des simulations d'attaques, et maintenir une surveillance continue. Les guides des organismes fédéraux sur la gestion de la chaîne d'approvisionnement en TI, comme ceux publiés par la CISA, fournissent des cadres pratiques pour réduire les risques et améliorer la réponse aux lacunes : CISA Guide de gestion des risques de la chaîne d'approvisionnement.
Si vous détectez une activité suspecte liée à vos documents (par exemple, des demandes de changement de numéro de téléphone, des tentatives d'accès aux services bancaires ou des avis de nouveaux comptes), informez immédiatement votre banque et vos agences de crédit et faites rapport aux autorités locales. Il est également recommandé de maintenir toute communication liée aux tentatives de fraude afin de faciliter les enquêtes futures.
Enfin, TPWD a indiqué qu'elle collabore avec le fournisseur pour mettre en œuvre de nouvelles garanties et améliorer la surveillance, mais ce type d'incident rappelle que la sécurité est une responsabilité partagée: les fournisseurs doivent assurer la transparence de la portée et des mesures d'atténuation, les agences doivent revoir les contrôles de tiers et les citoyens doivent protéger activement leurs informations. Pour vérifier la notification officielle de l'incident et les étapes proposées par l'agence, vous pouvez consulter la communication publiée par TPWD : Notification d'incident de sécurité TPWD (fichier).
Autres
Plus de nouvelles sur le même sujet.

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

Isolated-vm Vulnérabilité permet la corruption de mémoire et l'évasion de bac à sable
Les chercheurs en sécurité ont révélé une vulnérabilité critique dans la bibliothèque open source isolée-vm - une liaison Node.js pour exécuter un JavaScript peu fiable dans des...

Microsoft relie plus de 30 domaines à MacSync Stealer pour macOS avec infiltration de données active
Microsoft a lié plus de trente domaines Web à MacSync Stealer, un programme malveillant axé sur macOS qui vole des informations. Les chercheurs de Microsoft décrivent une chaîne...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...

Lazarus Group revient avec une campagne de défense et d'aérospatiale qui combine le noyau rootkit et le recrutement social
Le groupe nord-coréen appelé Lazarus Group a de nouveau montré qu'il continue d'améliorer les techniques d'intrusion pour l'industrie de la défense et de l'aérospatiale. Selon l...