Hvad IDScan.net bekræftede, og hvilke data der blev eksponeret

En identitetsverifikationsvirksomhed med base i Louisiana, IDScan.net, har bekræftet et databrud, der angiveligt er knyttet til et darkweb-marked, som sælger scanninger af mere end 153 millioner amerikanske og canadiske kørekort. Virksomhedens bekræftelse følger efter uger med rapportering om en kriminel annonce, der tilbyder masseadgang til statsudstedte identitetsdokumenter, herunder fulde navne og billeder af kørekort, og den sætter et navn og en skala på en historie, der tidligere primært havde cirkuleret gennem sikkerhedsforskere og darkweb-overvågning.

IDScan.net bygger værktøjer til identitetsverifikation og aldersverifikation, som bruges af forhandlere, barer og andre virksomheder til at scanne og validere statslige ID'er ved transaktionsstedet. Denne forretningsmodel betyder, at virksomheden behandler og opbevarer enorme mængder kørekortdata på vegne af sine kunder, netop den slags centraliserede opbevaringssted, der bliver et attraktivt enkeltmål for angribere. Når en virksomhed som denne rammes af et brud, forbliver konsekvenserne ikke begrænset til én virksomhed. De breder sig ud til enhver forhandler, ethvert spillested og enhver platform, der har stolet på IDScan.net til at kontrollere en kundes ID, og til enhver person, hvis kørekort blev scannet som en rutinemæssig del af at købe aldersbegrænsede produkter.

Hvorfor kørekortbrud er sværere at komme sig over end lækkede adgangskoder

En lækket adgangskode er besværlig, men løselig. Du ændrer den, aktiverer to-faktor-godkendelse og kommer videre. Et lækket kørekort er et helt andet problem. Dokumentet indeholder et juridisk navn, fødselsdato, hjemadresse, kørekortnummer og ofte et fotografi, og intet af dette kan blot nulstilles. Ofre for eksponering af kørekort skal typisk arbejde gennem deres delstats- eller provinsielle motorkøretøjsmyndighed for at anmode om et nyt kørekortnummer, en proces der tager tid og ikke sletter den lækkede scanning, der ligger på et kriminelt marked.

Denne varighed er det, der gør denne type brud særligt værdifuldt for svindlere. Et stjålet billede af et kørekort kan bruges til at åbne finansielle konti, bestå identitetskontroller hos andre virksomheder eller understøtte syntetisk identitetssvindel, der kombinerer rigtige personlige oplysninger med opdigtede informationer. Dette er ikke første gang, et statsligt lager af identitetsdokumenter er blevet kompromitteret i stor skala. Australiens youX-brud tvang en landsdækkende genudstedelse af kørekort, og Frankrigs ANTS-brud eksponerede millioner af konti knyttet til national identitet og kørekortoplysninger. IDScan.net-hændelsen passer ind i samme mønster: et centraliseret identitetsverifikationssystem, der opbevarer følsomme dokumenter for millioner af mennesker, ramt én gang, med konsekvenser der varer langt længere end selve bruddet.

Hvordan love om verifikationskrav øger din eksponering over for firmaer som IDScan

Den ubehagelige virkelighed bag dette brud er, at mange mennesker aldrig selv valgte at give deres kørekort til IDScan.net direkte. De gav det til en bar, en forhandler eller en onlineplatform, der outsourcede verifikationstrinnet til en tredjepartsleverandør, ofte uden at kunden vidste, hvilken virksomhed der faktisk behandlede og opbevarede scanningen. Efterhånden som krav om aldersverifikation er blevet udvidet på tværs af stater og lande, kræver flere dagligdags transaktioner nu fremvisning af et statsligt ID til et system, ingen kan se eller revidere. Vores tidligere dækning af, hvordan aldersverifikationslove driver masseadoption af VPN, forklarer, hvorfor brugere i stigende grad føler sig presset mod omveje frem for at indsende ID-scanninger til ukendte tredjeparter. IDScan.net-bruddet er en klar illustration af den risiko, disse love skaber: ethvert nyt verifikationskrav tilføjer endnu en leverandør, endnu en database og endnu et potentielt fejlpunkt, der opbevarer dine identitetsdokumenter.

Skridt til at begrænse skaden efter et brud på ID-verifikation

Hvis du mener, at dit kørekort kan være en del af denne eksponering, er der konkrete skridt, der er værd at tage nu. Kontakt din delstats- eller provinsielle motorkøretøjsmyndighed for at spørge om svindelalarmer eller genudstedelse af dit kørekortnummer, hvis den mulighed er tilgængelig. Overvåg dine kreditrapporter, og overvej en kreditfrysning, da et stjålet kørekort ofte bruges til at understøtte identitetstyveri frem for direkte finansiel svindel. Vær opmærksom på phishing-forsøg, der refererer til dit rigtige navn, adresse eller kørekortoplysninger, da angribere bruger verificerede personlige data til at gøre svindel mere overbevisende. Det er også værd at gennemgå vores rapportering om de retsager, der blev anlagt efter IDScan-bruddet, blev først påstået, hvilket skitserer de juridiske muligheder, ofre kan have, og hvilken afhjælpning virksomheden hidtil har tilbudt.

Hvad dette betyder for dig

IDScan-kørekortbruddet er en påmindelse om, at identitetsverifikation er blevet infrastruktur, og infrastruktur svigter. Du interagerer måske aldrig direkte med IDScan.net, men dine kørekortdata kan stadig ligge i dets systemer, fordi en forhandler eller et spillested valgte den leverandør for at opfylde en alders- eller identitetskontrol. Efterhånden som flere transaktioner kræver ID-verifikation, vokser antallet af virksomheder, der opbevarer kopier af dine statslige dokumenter, og det samme gør din eksponering over for et brud, du ikke havde nogen rolle i at forårsage.

Vigtige pointer

Tjek, om dit kørekort blev scannet af en virksomhed, der brugte IDScan.net til verifikation, og kontakt din DMV om genudstedelse af dit kørekortnummer, hvis du er bekymret. Frys din kredit, og overvåg for mistænkelig kontoaktivitet i de kommende måneder, da kørekortdata understøtter mere langsigtet identitetssvindel frem for et hurtigt engangslag. Vær opmærksom på phishing-beskeder, der bruger nøjagtige personlige oplysninger for at fremstå legitime. Endelig: vær opmærksom på, hvilke tredjepartstjenester en virksomhed bruger, før du afleverer et statsligt ID, da det ofte er den leverandør, ikke forhandleren, du stoler på, der faktisk opbevarer dine data.