Delta Dental diz que violação de dados expôs informações de 7 milhões de pessoas
Uma grande violação de dados na Delta Dental of California, ligada à vulnerabilidade do MOVEit de transferência de arquivos, teria exposto informações pessoais e financeiras — incluindo códigos de segurança de cartão de crédito armazenados indevidamente — de cerca de 7 milhões de pessoas. Comentadores argumentam que isso reflete falhas sistêmicas na segurança de dados e na regulação: incentivos fracos para as empresas, dependência excessiva de fornecedores terceirizados, divulgação tardia e a oferta rotineira de monitoramento de crédito de curto prazo em vez de responsabilização real. Muitos observam um crescente “cansaço de violações” entre consumidores e pedem penalidades estatutárias mais severas, arquiteturas de pagamento melhores e maior uso de ferramentas como congelamento de crédito e pagamentos tokenizados.
Escopo e Detalhes da Violação
- Violação ligada à vulnerabilidade do MOVEit; os dados foram exfiltrados da Delta Dental of California, não de todas as entidades Delta Dental.
- Os dados afetados supostamente incluem nomes, contas financeiras e números de cartão de crédito/débito, além de códigos de segurança.
- Vários comentários destacam que a Delta Dental of California administra planos para funcionários federais e planos recomendados pela VA, o que gera preocupação sobre o impacto em populações sensíveis.
- Alguns usuários observam que membros patrocinados por empregadores muitas vezes nunca forneceram à Delta os dados do cartão, sugerindo que a exposição pode estar concentrada entre clientes individuais/varejo.
Conformidade PCI, Armazenamento de CVV e Práticas de Pagamento
- Crítica forte ao armazenamento de CVV/códigos de segurança, por violar o PCI-DSS e o bom senso; alguns argumentam que a Delta deveria perder a capacidade de processar cartões.
- Outros observam uma ironia ainda maior: o MOVEit é comercializado para ambientes do tipo PCI/HIPAA, então o fornecedor de “conformidade” ser um vetor de violação é especialmente condenável.
- Debate sobre quão “secretos” os CVVs realmente são:
- Um lado: não são um verdadeiro segundo fator, apenas mais alguns dígitos.
- Contraponto: regras contra armazená-los reduzem a superfície de ataque e impedem que a exfiltração de todo o banco de dados seja imediatamente utilizável.
- Vários comentaristas enfatizam que o modelo mais seguro é a tokenização e evitar armazenar dados brutos do cartão.
Frequência de Violacões, Cansaço e Defesas Pessoais
- Muitos assumem que quase todo americano já esteve em várias violações (Equifax, OPM etc.).
- O “cansaço de violações” é comum: pessoas não técnicas, e algumas técnicas, em grande parte dão de ombros, a menos que sejam diretamente prejudicadas.
- Mitigações pessoais discutidas:
- Congelar o crédito nos três birôs (embora o processo seja descrito como doloroso e mal projetado do ponto de vista de segurança).
- Evitar cartões de débito, usar crédito com alertas, números virtuais e recursos de bloqueio rápido.
- Aceitar que números de cartão vazarão e focar em mecanismos de monitoramento e contestação.
Responsabilização, Regulação e Atrasos na Notificação
- Há fortes apelos por danos estatutários por registro exposto, multas pesadas e até prisão para negligência grave.
- Alguns propõem efetivamente “sentenças de morte” para detentores negligentes de dados, para forçar a minimização de dados e repositórios de dados controlados pelo usuário.
- Muitos criticam o atraso de vários meses entre a descoberta (junho) e a notificação pública (fim de novembro), e afirmam que isso provavelmente viola as leis estaduais de notificação.
- É disseminado o sentimento de que as empresas enfrentam poucas consequências reais, então a má segurança persiste.
Críticas Sistêmicas Mais Amplas
- Frustração com o fato de o sistema de pagamentos ainda depender de números estáticos de cartão, em vez de sistemas criptográficos ou bancários mais fortes.
- Alguns apontam para modelos melhores no exterior (por exemplo, autorização baseada em aplicativo bancário) e mudanças graduais como Apple Pay/Google Pay e números virtuais.
- Há uma discussão separada sobre seguro odontológico: opiniões mistas, com alguns chamando-o de um “plano de pagamento” parecido com cartel, enquanto outros o defendem como seguro de fato com descontos negociados significativos.