就当你的个人信息已经被人摆出来卖了。你的社会安全号码(Social Security number)、出生日期、旧住址和旧密码,几乎肯定已经在某次数据泄露里流出去了,而互联网上不存在任何一种把它们收回来的办法。

这话听着让人泄气,但它把问题换成了一个更有用的问法。你没法再让这些数据保密。但你可以让它们变得没用,办法是在小偷必须经过的那几个具体位置上装好锁。

这些锁大多是免费的,其中最有力的那一把,大约十五分钟就能装上。

防身份盗用的五个步骤:多数盗用从钓鱼消息和重复使用的密码开始,在三家信用局免费冻结信用以后谁都开不了新账户,每周免费拉一次报告查有没有陌生账户,付款优先用信用卡而不是借记卡,真出了事就留下书面报案记录。

这件事实际上是怎么发生的

数据泄露提供原材料。一家你打过交道的公司被攻破,你的记录进入某个数据库,被人辗转倒卖,最后卖得很便宜;而你要等几个月后收到一封通知信才知道这件事。

钓鱼(phishing)把这些原材料变成实际的入口。一条看上去像你银行发来的消息,要求你确认某件很紧急的事。如今的版本是短信或电话打过来,来电显示被伪造成你银行的真实号码,而对方已经知道你卡号的后四位,因为那也是从某次泄露里来的。防住它靠的是习惯,不是技巧:挂掉电话,自己拨你卡上印着的那个号码。

SIM 卡盗换(SIM swapping)盯上的是你的手机号。攻击者说服或者收买运营商的员工,把你的号码转到他们控制的 SIM 卡上,之后每一条验证码短信都会发到他们手里,这就足以重置你的密码。多数运营商只要你开口,都可以加一个转出 PIN 码或者号码锁。

偷信件是老手法,到今天依然管用。预先获批的信用卡广告、税表和新寄出的银行卡,就躺在没上锁的信箱里。大部分预筛选的广告可以在 OptOutPrescreen.com 上停掉,那是三家信用局运营的退订网站。

公共 Wi-Fi 也在这份清单上,但排在很靠后的位置。现在几乎所有网络流量默认都是加密的,所以咖啡馆网络里的陌生人偷看你的网银会话,可能性比十年前小得多。风险是真的,但和重复使用同一个密码比起来,它很小。

信用冻结

信用冻结会限制别人调取你的信用报告。放贷方拉不到报告,就不会开立账户,所以有人用你的名字提交的申请会直接失败。它正面挡住的是新开账户类的欺诈,也就是代价最大的那一种,你往往要等催收公司找上门才知道。

根据 2018 年的一部联邦法律,在全美三大信用局办理冻结都是免费的,解冻同样免费。冻结不会拉低你的分数,不会动你已有的账户,也不会挡住你自己查看。你要申请什么的时候临时解冻一下就行;而且你在线上或者打电话提出解冻请求,信用局必须在一小时内办理。

有两样效力弱得多的东西常被跟它搞混:

  • 欺诈警报(fraud alert)是要求放贷方先采取合理步骤核实你的身份。它免费,有效期一年,你向一家信用局申请,那家必须通知另外两家。它是一个请求,不是一道封锁。

  • 付费的信用监测服务盯着变动,一旦冒出什么就给你发邮件。那是事后的发现。它从来拦不住账户被开出去。

你必须在三家信用局分别冻结:Equifax、Experian 和 TransUnion。只冻结一家就收手,另外两家仍然敞着,而放贷方想从哪家拉就从哪家拉。

自己去读你的信用报告

AnnualCreditReport.com 是联邦授权的免费信用报告网站,从 2023 年起,你每周都能免费拉取三家的报告。要找的是你从没开过的账户,和你从没住过的地址。陌生地址往往是最早的信号,因为小偷得让信件寄到某个地方去。

为什么用信用卡付款比用借记卡安全

这两张卡看上去一模一样,但它们背后的法律保护完全不是一回事。

信用卡受《公平信用账单法》(Fair Credit Billing Act)管,未经授权的消费,你要承担的责任上限是 $50。多数发卡机构连这一点都免掉。被占用的本来就是银行的钱,所以在一笔有争议的消费被调查期间,你自己的现金一分未动。

借记卡受《电子资金划转法》(Electronic Fund Transfer Act)及其 Regulation E 条例管,那里的保护是掐着时间算的。你在知情后的两个工作日内报告卡片遗失或未经授权的划转,责任上限是 $50。报告得晚一些,但仍在账单寄出后的 60 天内,上限升到 $500。拖过 60 天,那么对这之后发生的划转,法律不设任何上限。

还有一个实际层面的差别。借记卡被盗刷,是真金白银在银行调查期间从你的支票账户里被划走,而房租不会为了这场调查暂停。

密码和第二重验证

重复使用密码是被利用得最多的弱点。攻击者拿到一次泄露里的邮箱和密码组合,自动拿去成百上千个网站上试,所以一次陈年泄露就能打开其他所有用同一个密码的地方。解法是每个地方都用不一样的密码,而生成这些密码,才是密码管理器真正的用处。

说到双因素认证(two-factor authentication),也就是密码之后的第二步,优先选身份验证器 App 或者硬件安全密钥,别用短信验证码。在你自己设备上生成的验证码,接管了你手机号的人拦不到。短信验证还是比什么都没有强得多,所以在只提供这一种选项的地方,就用它。

孩子也是目标

孩子的社会安全号码没人用过、没人盯着,上面也没有任何信用历史,这让它特别适合用来拼出一个假身份。十年里没人会察觉,等发现的时候,通常是这孩子长成少年、去申请第一份工作或者学生资助的那一刻。

同一部 2018 年的法律允许父母或监护人为未成年人的档案免费办理冻结;如果这份档案还不存在,信用局会专门建一份出来,好把它冻上。孩子没有任何理由去申请信贷,所以这么做几乎没有代价。

如果已经出事了

从 IdentityTheft.gov 开始,那是美国联邦贸易委员会(Federal Trade Commission,简称 FTC)的身份盗用恢复网站。它会给你生成一份针对你情况的处理计划,并出具一份 FTC 身份盗用报告(FTC Identity Theft Report)。这份文件能解锁更强的权利,包括一条为期七年的延长版欺诈警报,以及要求把欺诈信息从你的信用报告里屏蔽掉的权利。

接下来,逐一打电话给每一家被冒名开户的公司的欺诈部门;三家信用局如果还没冻结,就都冻上;任何你在别处重复用过的密码都改掉。如果有人用你的号码提交了假的报税表,美国国税局(IRS)有它自己的身份盗用宣誓书流程来处理,并且可以给你签发一个身份保护 PIN 码(Identity Protection PIN),用于你以后报税。

小结

你的数据已经在外面了,所以要做的事,是把它能打开的那些门锁上。在三家信用局都冻结信用;读一读每周免费的报告,看有没有不属于你的账户和地址;有得选的时候用信用卡付款,别用借记卡;每个地方用不一样的密码,并且用身份验证器 App 而不是短信验证码。万一真出了事,IdentityTheft.gov 会帮你出具后面每一步都会向你索要的那份文件。