IDScan потвърждава изтичане на данни, засягащо над 150 милиона лични документи

Компанията за проверка на самоличност IDScan.net потвърди това, за което изследователи по сигурността предупреждаваха в продължение на седмици: системите ѝ са били компрометирани и личните данни, свързани с повече от 150 милиона записа на шофьорски книжки, са били изложени. Потвърждението идва след по-ранни съобщения, че услуга в тъмната мрежа предлага цифрови сканирания на шофьорски книжки, свързани с платформата на IDScan.

Това, което прави този инцидент забележителен, не е само мащабът му, а списъкът с клиенти. Hertz, FedEx и Target бяха посочени като бизнеси, които са разчитали на услугите за проверка на IDScan, което означава, че клиентите на тези компании може да са били засегнати от изтичането на данните от шофьорските им книжки, без изобщо да знаят, че IDScan е участвала в транзакцията. Повечето хора, които са наели автомобил, са потвърдили доставка или са преминали проверка на възрастта при плащане, не са имали пряка връзка с IDScan. Те просто са взаимодействали с позната марка, която зад кулисите е възложила проверката на самоличност на външен доставчик.

Това изтичане вече привлече правно внимание. Както беше отразено в по-ранната ни статия за изтичането на данни от IDScan и ролята му в дебата за безопасност по KOSA, мащабът на изложените данни от шофьорски книжки се превърна в повод за по-широки разговори за това колко лична идентификационна информация трябва да бъде разрешено на компаниите да събират, съхраняват и споделят с външни доставчици.

Защо външните доставчици за проверка на самоличност са нарастваща атакуема повърхност

Инцидентът с IDScan илюстрира структурен проблем, който се простира далеч отвъд една компания. Когато големите марки трябва да проверят възрастта, самоличността или допустимостта на даден клиент, много от тях не изграждат тази способност вътрешно. Вместо това те насочват чувствителни документи, шофьорски книжки, паспорти и други издадени от правителството лични карти, към специализирани външни доставчици, които обещават по-бърза и по-точна проверка.

Тази организация създава единна точка на отказ. Вместо изтичане, засягащо клиентската база на една компания, компрометиране при споделен доставчик като IDScan може да се разпространи върху всеки бизнес, който разчита на него. Потребител, който никога не е подавал информация директно към IDScan.net, все пак се оказва с изложени на риск данни от шофьорската си книжка, просто защото търговецът, компанията за наем или куриерската услуга, на които е имал доверие, е възложила тази стъпка на проверка на външен доставчик.

Именно тази динамика подхрани съдебните дела и регулаторното внимание, описани в предишното ни отразяване на изтичането на данни от IDScan, подхранващо дебата за безопасност по KOSA. С приемането на проверка на възрастта и проверки на самоличността от все повече платформи, често в отговор на нови регулации, потокът от чувствителни документи през външни доставчици непрекъснато расте, а с него расте и потенциалният обхват на щетите, когато един от тези доставчици бъде компрометиран.

Какво трябва да направят клиентите на Hertz, FedEx и Target сега

Ако сте наели превозно средство от Hertz, сте потвърдили доставка чрез FedEx или сте преминали проверка на самоличността в Target в периода, в който IDScan е обработвала данни, си струва да третирате информацията от шофьорската си книжка като потенциално изложена. Номерът на шофьорската книжка, съчетан с име, дата на раждане и адрес, често е достатъчен на крадците на самоличност, за да открият нови сметки, да подадат измамни данъчни декларации или да се представят за вас в други контексти.

Започнете, като проверите дали някоя от трите посочени компании е изпратила директно уведомление за изтичане на данни. Дори и да не сте получили такова, обмислете поставянето на предупреждение за измама или замразяване на кредита в големите кредитни бюра, тъй като данните от шофьорската книжка често се използват за заобикаляне на други проверки на самоличността. Наблюдавайте сметките си за необичайна активност и бъдете внимателни към опити за фишинг, които може да се позовават на изтичането, за да изглеждат легитимни. Измамниците често следват високопрофилни изтичания на данни с целенасочени имейли или съобщения, предназначени да извлекат още повече информация от засегнатите лица.

Ограничаване на бъдещото излагане: намалете колко данни от лични документи споделяте

Въпреки че не можете да контролирате как търговец или компания за наем обработва проверките зад кулисите, можете да бъдете по-внимателни кога и къде предоставяте изображение или сканиране на шофьорската си книжка. Попитайте дали физическа проверка е достатъчна, преди да се съгласите да качите снимка на документа си в приложение или уебсайт. Когато цифровата проверка е неизбежна, проверете дали компанията разкрива кой доставчик обработва тези данни, и търсете политики за поверителност, които уточняват колко дълго се съхраняват записите.

Също така си струва периодично да търсите собствената си информация заедно с термини като името ви и „шофьорска книжка“, за да хванете ранни признаци на излагане, и да използвате услуги за мониторинг на самоличността, които специално следят за злоупотреба с държавни лични документи, а не само с номера на кредитни карти.

Заключение

Изтичането на данни от IDScan и излагането на шофьорски книжки показва колко бързо компрометирането на един доставчик може да се разпространи върху марки, познати на всички. Клиентите на Hertz, FedEx и Target не са избрали да споделят данните си с IDScan.net, но мнозина сега са изправени пред същите рискове, както ако го бяха направили. Тъй като проверката на самоличността става все по-често срещана онлайн и в магазините, бдителността относно това кои доставчици обработват документите ви и оказването на натиск, когато това не е ясно, е един от малкото начини, по които потребителите могат да противодействат на тази нарастваща атакуема повърхност. Ако наскоро сте имали работа с някоя от посочените компании, предприемете предпазните мерки сега, вместо да чакате официално писмо с уведомление.