IDScan vahvistaa tietomurron, joka koskee yli 150 miljoonaa henkilöllisyystodistusta
Henkilöllisyyden vahvistamiseen erikoistunut yritys IDScan.net on vahvistanut sen, mistä tietoturvatutkijat olivat varoittaneet viikkojen ajan: sen järjestelmiin murtauduttiin, ja yli 150 miljoonaan ajokorttitietueeseen liittyvät henkilötiedot ovat paljastuneet. Vahvistus seuraa aiempia raportteja, joiden mukaan pimeän verkon palvelu tarjosi IDScanin alustaan kytkeytyviä ajokorttien digitaalisia skannauksia.
Se, mikä tekee tästä tapauksesta merkittävän, ei ole pelkästään sen laajuus, vaan asiakaslista. Hertz, FedEx ja Target on kaikki nimetty yrityksiksi, jotka ovat turvautuneet IDScanin vahvistuspalveluihin, mikä tarkoittaa, että näiden yritysten asiakkaiden ajokorttitiedot ovat saattaneet päätyä tietomurron kohteeksi heidän koskaan tietämättä, että IDScan oli mukana tapahtumassa lainkaan. Useimmilla ihmisillä, jotka vuokrasivat auton, vahvistivat toimituksen tai suorittivat ikätarkistuksen kassalla, ei ollut suoraa yhteyttä IDScaniin. He olivat yksinkertaisesti tekemisissä tutun brändin kanssa, joka kulissien takana ulkoisti henkilöllisyyden vahvistamisen kolmannen osapuolen toimittajalle.
Tämä tietomurto on jo herättänyt oikeudellista tarkastelua. Kuten aiemmassa raportoinnissamme IDScan-tietomurrosta ja sen roolista KOSA-turvallisuuskeskustelussa käsittelimme, paljastuneiden ajokorttitietojen laajuudesta on tullut kiistakapula laajemmissa keskusteluissa siitä, kuinka paljon henkilöllisyystodistustietoja yrityksille tulisi ylipäätään sallia kerätä, tallentaa ja jakaa ulkopuolisten toimittajien kanssa.
Miksi kolmannen osapuolen henkilöllisyyden vahvistustoimittajat ovat kasvava hyökkäyspinta
IDScanin tapaus havainnollistaa rakenteellista ongelmaa, joka ulottuu paljon yhden yrityksen ulkopuolelle. Kun suuret brändit tarvitsevat asiakkaan iän, henkilöllisyyden tai kelpoisuuden vahvistamista, monet eivät rakenna tätä kyvykkyyttä talon sisällä. Sen sijaan ne ohjaavat arkaluontoisia asiakirjoja, ajokortteja, passeja ja muita viranomaisten myöntämiä henkilöllisyystodistuksia erikoistuneiden kolmannen osapuolen toimittajien kautta, jotka lupaavat nopeampaa ja tarkempaa vahvistusta.
Tämä järjestely luo yksittäisen vikapisteen. Sen sijaan, että tietomurto vaikuttaisi yhden yrityksen asiakaskuntaan, yhteisen toimittajan, kuten IDScanin, vaarantuminen voi heijastua kaikkiin sitä hyödyntäviin yrityksiin. Kuluttaja, joka ei koskaan suoraan toimittanut tietojaan IDScan.netille, päätyy silti ajokorttitietojensa ollessa vaarassa, yksinkertaisesti siksi, että jälleenmyyjä, vuokrausyritys tai kuljetuspalvelu, johon hän luotti, ulkoisti kyseisen vahvistusvaiheen.
Tämä dynamiikka on juuri se, mikä on ruokkinut kanteita ja sääntelyviranomaisten huomiota, joita käsittelimme aiemmassa jutussamme IDScan-tietomurrosta, joka vauhdittaa KOSA-turvallisuuskeskustelua. Kun yhä useammat alustat ottavat käyttöön ikävahvistuksen ja henkilöllisyystarkistukset, usein uusien säädösten seurauksena, kolmannen osapuolen toimittajien kautta kulkevien arkaluontoisten asiakirjojen määrä kasvaa jatkuvasti, ja samalla kasvaa myös mahdollinen vaikutusalue, kun jokin näistä toimittajista vaarantuu.
Mitä Hertz-, FedEx- ja Target-asiakkaiden tulisi tehdä nyt
Jos olet vuokrannut ajoneuvon Hertziltä, vahvistanut toimituksen FedExin kautta tai suorittanut henkilöllisyystarkistuksen Targetilla sinä aikana, jolloin IDScan käsitteli tietoja, kannattaa ajokorttitietojasi pitää mahdollisesti paljastuneina. Ajokortin numero yhdessä nimen, syntymäajan ja osoitteen kanssa riittää usein identiteettivarkaille uusien tilien avaamiseen, petollisten veroilmoitusten jättämiseen tai sinuna esiintymiseen muissa yhteyksissä.
Aloita tarkistamalla, ovatko kolme nimettyä yritystä lähettäneet tietomurtoilmoituksia suoraan. Vaikka et olisi vielä saanut sellaista, harkitse petosvaroituksen tai luottokiellon asettamista suurimmille luottolaitoksille, sillä ajokorttitietoja käytetään usein muiden henkilöllisyystarkistusten ohittamiseen. Seuraa tilejäsi tuntemattoman toiminnan varalta ja ole varovainen tietojenkalasteluyritysten suhteen, jotka saattavat viitata tietomurtoon näyttääkseen uskottavilta. Huijarit seuraavat usein näkyviä tietomurtoja kohdennetuilla sähköposteilla tai tekstiviesteillä, jotka on suunniteltu kalastamaan vielä lisää tietoja kohteilta.
Tulevan altistumisen rajoittaminen: vähennä jaettavien henkilöllisyystietojen määrää
Vaikka et voi hallita sitä, miten jälleenmyyjä tai vuokrausyritys hoitaa vahvistuksen kulissien takana, voit olla harkitsevampi siinä, milloin ja missä luovutat ajokorttisi kuvan tai skannauksen. Kysy, riittääkö fyysinen tarkastus, ennen kuin suostut lataamaan kuvan henkilöllisyystodistuksestasi sovellukseen tai verkkosivustolle. Kun digitaalinen vahvistus on välttämätön, tarkista, paljastaako yritys, mikä toimittaja käsittelee kyseisiä tietoja, ja etsi tietosuojakäytäntöjä, joissa täsmennetään, kuinka kauan tietueita säilytetään.
Kannattaa myös säännöllisesti etsiä omia tietojaan yhdessä nimesi ja "ajokortti"-termin kanssa altistumisen varhaisten merkkien havaitsemiseksi, sekä käyttää identiteetin seurantapalveluita, jotka seuraavat erityisesti viranomaisten henkilöllisyystodistusten väärinkäyttöä eivätkä vain luottokorttinumeroita.
Yhteenveto
IDScan-tietomurron ajokorttitietojen paljastuminen osoittaa, kuinka nopeasti yhden toimittajan vaarantuminen voi levitä kotitalousnimien brändeihin. Hertz-, FedEx- ja Target-asiakkaat eivät valinneet jakaa tietojaan IDScan.netin kanssa, mutta monet kohtaavat nyt samat riskit kuin jos olisivat. Kun henkilöllisyyden vahvistaminen yleistyy verkossa ja kaupoissa, valppaana pysyminen sen suhteen, mitkä toimittajat käsittelevät asiakirjojasi, ja vastaan paneminen, kun se ei ole selvää, on yksi harvoista tavoista, joilla kuluttajat voivat vastustaa tätä kasvavaa hyökkäyspintaa. Jos olet asioinut jonkin nimetyn yrityksen kanssa äskettäin, ryhdy varotoimiin nyt sen sijaan, että odottaisit virallisen ilmoituskirjeen saapumista.




