IDScan bekræfter brud, der påvirker over 150 millioner ID'er

Identitetsverifikationsvirksomheden IDScan.net har bekræftet det, sikkerhedsforskere havde advaret om i ugevis: Deres systemer blev kompromitteret, og personoplysninger knyttet til mere end 150 millioner kørekortregistreringer er blevet eksponeret. Bekræftelsen følger tidligere rapporter om, at en dark web-tjeneste tilbød digitale scanninger af kørekort knyttet til IDScans platform.

Det, der gør denne hændelse bemærkelsesværdig, er ikke kun omfanget, men kundelisten. Hertz, FedEx og Target er alle blevet nævnt som virksomheder, der benyttede IDScans verifikationstjenester, hvilket betyder, at disse virksomheders kunder kan have fået deres kørekortoplysninger opslugt i bruddet uden nogensinde at vide, at IDScan overhovedet var involveret i transaktionen. De fleste, der lejede en bil, verificerede en levering eller gennemførte en alderskontrol ved kassen, havde ingen direkte relation til IDScan. De interagerede blot med et velkendt brand, der bag kulisserne outsourcede identitetsverifikation til en tredjepartsleverandør.

Dette brud har allerede tiltrukket sig juridisk granskning. Som dækket i vores tidligere rapportering om IDScan-bruddet og dets rolle i KOSA-sikkerhedsdebatten, er omfanget af eksponerede kørekortoplysninger blevet et stridspunkt i bredere samtaler om, hvor meget personlig identifikationsinformation virksomheder bør have lov til at indsamle, opbevare og dele med eksterne leverandører i første omgang.

Hvorfor tredjepartsleverandører af ID-verifikation er et voksende angrebsområde

IDScan-hændelsen illustrerer et strukturelt problem, der rækker langt ud over én virksomhed. Når store brands har brug for at verificere en kundes alder, identitet eller berettigelse, bygger mange ikke denne kapacitet internt. I stedet sender de følsomme dokumenter, kørekort, pas og andre statsudstedte ID'er, gennem specialiserede tredjepartsleverandører, der lover hurtigere og mere præcis verifikation.

Denne ordning skaber et enkelt fejlpunkt. I stedet for et brud, der påvirker én virksomheds kundebase, kan en kompromittering hos en delt leverandør som IDScan brede sig på tværs af enhver virksomhed, der er afhængig af den. En forbruger, der aldrig direkte har indsendt oplysninger til IDScan.net, ender stadig med sine kørekortoplysninger i fare, alene fordi den forhandler, biludlejningsvirksomhed eller forsendelsestjeneste, de stolede på, outsourcede det verifikationstrin.

Denne dynamik er præcis det, der har drevet de retssager og den regulatoriske opmærksomhed, der er beskrevet i vores tidligere dækning af IDScan-bruddet, der driver KOSA-sikkerhedsdebatten. Efterhånden som flere platforme indfører aldersverifikation og identitetskontrol, ofte som svar på nye regler, vokser puljen af følsomme dokumenter, der strømmer gennem tredjepartsleverandører, og det samme gør den potentielle skadesradius, når en af disse leverandører kompromitteres.

Hvad Hertz-, FedEx- og Target-kunder bør gøre nu

Hvis du har lejet et køretøj hos Hertz, verificeret en levering gennem FedEx eller gennemført en identitetskontrol hos Target inden for det tidsrum, hvor IDScan behandlede data, er det værd at behandle dine kørekortoplysninger som potentielt eksponerede. Et kørekortnummer kombineret med et navn, fødselsdato og adresse er ofte nok for identitetstyve til at åbne nye konti, indgive falske selvangivelser eller udgive sig for at være dig i andre sammenhænge.

Start med at tjekke, om nogen af de tre nævnte virksomheder har sendt brudmeddelelser direkte. Selv hvis du ikke har modtaget en endnu, bør du overveje at oprette en svindelalarm eller kreditfrysning hos de store kreditbureauer, da kørekortoplysninger ofte bruges til at omgå andre identitetskontroller. Overvåg dine konti for ukendt aktivitet, og vær forsigtig med phishing-forsøg, der måske henviser til bruddet for at fremstå legitime. Svindlere følger ofte profilerede brud op med målrettede e-mails eller SMS'er designet til at udtrække endnu flere oplysninger fra berørte personer.

Begræns fremtidig eksponering: Reducer hvor mange ID-oplysninger du deler

Selvom du ikke kan kontrollere, hvordan en forhandler eller biludlejningsvirksomhed håndterer verifikation bag kulisserne, kan du være mere bevidst om, hvornår og hvor du overdrager et billede eller scan af dit kørekort. Spørg, om en fysisk kontrol er tilstrækkelig, før du accepterer at uploade et foto af dit ID til en app eller et website. Når digital verifikation er uundgåelig, så tjek, om virksomheden oplyser, hvilken leverandør der behandler disse data, og se efter privatlivspolitikker, der specificerer, hvor længe registreringer opbevares.

Det er også værd at søge efter dine egne oplysninger med jævne mellemrum sammen med termer som dit navn og "kørekort" for at fange tidlige tegn på eksponering, og bruge identitetsovervågningstjenester, der specifikt holder øje med misbrug af statslige ID'er frem for blot kreditkortnumre.

Konklusionen

IDScan-databruddet og eksponeringen af kørekort viser, hvor hurtigt én leverandørkompromittering kan sprede sig på tværs af husholdningsnavne. Hertz-, FedEx- og Target-kunder valgte ikke at dele deres data med IDScan.net, men mange står nu over for de samme risici, som hvis de havde gjort det. Efterhånden som identitetsverifikation bliver mere almindeligt online og i butikker, er det at være opmærksom på, hvilke leverandører der håndterer dine dokumenter, og at sige fra, når det ikke er klart, en af de få måder, forbrugerne kan gøre modstand mod dette voksende angrebsområde. Hvis du for nylig har gjort forretning med nogen af de nævnte virksomheder, tag de forebyggende skridt nu i stedet for at vente på, at et formelt underretningsbrev ankommer.