Søgsmål efter påstået brud hos identitetsverifikationsfirma
Der er indgivet flere søgsmål mod IDScan, et identitetsverifikationsselskab, efter at hackere angiveligt brød igennem tjenesten og tilbød at sælge mere end 153 millioner kørekort. De juridiske skridt følger rapporter om, at scanninger af disse offentligt udstedte ID'er, potentielt inklusive følsomme personlige oplysninger, dukkede op til salg, hvilket rejser alvorlige spørgsmål om, hvordan virksomheder, der håndterer identitetsverifikationsdata, beskytter de oplysninger, de indsamler.
IDScan bruges af virksomheder til at verificere kundeidentiteter, ofte ved at scanne kørekort under aldersverifikation, oprettelse af konti eller kontroller mod svindel. Det betyder, at de eksponerede data sandsynligvis ikke kun inkluderer navne og adresser, men også den type dokumentbilleder, der kan bruges til at skabe overbevisende falske ID'er eller omgå identitetskontroller andre steder. For et dybere kig på, hvordan dette brud først blev rapporteret, dækker vores tidligere dækning af det påståede IDScan-brud den indledende offentliggørelse og omfanget af eksponeringen.
Søgsmålene afspejler en voksende juridisk tendens: Når virksomheder indsamler følsomme identitetsdokumenter i stor skala og undlader at sikre dem, står de i stigende grad over for gruppesøgsmål fra berørte personer. Om disse krav får medhold, afhænger af detaljer, der stadig er under udvikling, herunder hvordan bruddet skete, og hvilke sikkerhedsforanstaltninger IDScan havde på plads.
Hvorfor et kørekortbrud adskiller sig fra en adgangskodelækage
De fleste er vant til at høre om brud, der involverer e-mailadresser eller adgangskoder. Det er slemt, men de kan ændres. Et kørekort kan ikke nulstilles med et par klik. Hvis dit kørekortbillede, nummer og personlige detaljer er eksponeret, kan disse data bruges i mange år fremover.
Stjålne kørekortscanninger er særligt værdifulde for kriminelle, fordi de kombinerer et foto-ID, et navn, en adresse, en fødselsdato og ofte et kørekortnummer, alle detaljer der kan understøtte identitetstyveri, svigagtig kontooprettelse eller syntetisk identitetssvig. I modsætning til et kreditkortnummer, som en bank kan annullere og udstede igen, ændrer et kørekortnummer knyttet til dit faktiske identitetsdokument sig ikke, medmindre du går gennem din stats DMV for at anmode om et nyt, en proces de fleste aldrig overvejer efter et databrud.
Dette er en del af, hvorfor brud på identitetsverifikation har tendens til at tiltrække mere granskning og i stigende grad flere søgsmål end typiske legitimationslækager. Dataene udløber ikke, og potentialet for langvarig misbrug er højere.
Hvad dette betyder for dig
Hvis du nogensinde har fået scannet dit kørekort af en virksomhed, hvad enten det er til aldersverifikation hos en forhandler, en lejebilaftale eller en online kontotilmelding, er der en chance for, at dine oplysninger på et tidspunkt kunne være en del af en lignende eksponering, selvom du ikke blev ramt af denne specifikke hændelse. Et par praktiske skridt kan reducere din risiko fremover:
Overvåg din identitet, ikke kun din kredit. Mange kreditovervågningstjenester inkluderer nu identitetsovervågning, der holder øje med, om dit kørekortnummer dukker op i bruddata eller på dark web-markedspladser. Dette er værd at tjekke, hvis du er usikker på, om dine oplysninger er blevet eksponeret.
Begræns unødvendige ID-scanninger. Når det er muligt, så spørg, om en virksomhed virkelig har brug for at scanne dit fysiske kørekort, eller om en visuel kontrol er tilstrækkelig. Ikke enhver alders- eller identitetsverifikation kræver, at dit dokument kopieres og gemmes i en database.
Brug stærke, unikke adgangskoder og en adgangskodeadministrator. Selvom dette brud centrerer sig om dokumentscanninger snarere end loginoplysninger, eksponerer brud ofte flere typer data på én gang. En adgangskodeadministrator sikrer, at selvom én konto kompromitteres, forbliver andre beskyttet med unikke legitimationsoplysninger.
Overvej en VPN til daglig browsing. En VPN forhindrer ikke en virksomhed, du har interageret med, i at blive brudt, men den reducerer mængden af personlige data, du eksponerer, mens du browser, shopper eller udfylder formularer online, hvilket begrænser dit samlede digitale fodaftryk og gør det sværere for tredjeparter at opbygge en profil knyttet til din identitet.
Vær opmærksom på phishing-forsøg. Stjålne kørekortdata parres ofte med andre oplysninger for at lave overbevisende svindelbeskeder. Vær forsigtig med uventede e-mails eller sms'er, der henviser til personlige detaljer, selvom de ser ud til at komme fra velkendte organisationer.
Det større billede for identitetsverifikationstjenester
Denne sag fremhæver en spænding i centrum af moderne identitetsverifikation: Virksomheder ønsker at bekræfte, hvem du er, hurtigt og pålideligt, men at gøre det indebærer ofte at oprette store, centraliserede databaser med følsomme dokumenter. Når disse databaser brydes, strækker konsekvenserne sig langt ud over den involverede virksomhed og rammer alle, hvis oplysninger nogensinde blev gemt der.
Efterhånden som søgsmålene mod IDScan skrider frem, er der sandsynligvis flere detaljer på vej om, hvordan bruddet skete, og hvilke data der faktisk blev tilgået. I mellemtiden tjener hændelsen som en påmindelse om, at selv tjenester designet til at verificere og beskytte identitet kan blive et enkelt fejlpunkt.
For nu er det mest effektive svar et personligt. At reducere, hvor meget af din identitetsdata cirkulerer online, overvåge for tegn på misbrug og bruge privatlivsværktøjer som adgangskodeadministratorer og VPN'er stopper ikke et brud fra at ske, men de kan begrænse skaden, hvis dine oplysninger ender i de forkerte hænder. Mens denne kørekortbrudshistorie fortsætter med at udvikle sig, forbliver det at holde sig informeret og proaktiv den bedste forsvar, forbrugerne har til rådighed.




