Vuoden kestänyt IDScan-tietomurto, jota kukaan ei huomannut

Uudet tiedot IDScan-tietomurrosta viittaavat siihen, että tapaus oli huomattavasti vakavampi kuin yksittäinen nopea hakkerointi. Raporttien mukaan henkilöllisyyden varmistusyritys näyttää olleen kompromettoituna kokonaisen vuoden, ja hyökkääjät varastivat hiljaa ajokortteja reaaliajassa niiden latautuessa järjestelmään. Sen sijaan, että kyseessä olisi ollut kertaluonteinen staattisen tietokannan varastaminen, tämä näyttää olleen jatkuva, live-tietoputki varastetuista henkilöllisyysasiakirjoista, joka virtasi IDScanin palvelimilta kahdentoista kuukauden ajan ennen kuin kukaan huomasi sen.

Tämä yksityiskohta on merkittävä. Se tarkoittaa, että jokainen ajokortti, joka skannattiin, varmistettiin tai tallennettiin IDScanin toimesta kyseisenä ajanjaksona – olipa kyseessä ikävarmistus vähittäiskauppiaalla, verkkoalustalla tai muussa palvelussa, joka luotti yrityksen työkaluihin – on voinut päätyä tunkeutujien käsiin lähes heti sen saavuttua tietokantaan. Kuten aiemmin raportoimme, pimeän verkon markkinapaikalla on noussut esiin tarjonta, joka sisältää skannauksia liittyen noin 153 miljoonaan ajokorttiin Yhdysvalloista ja Kanadasta, ja joiden väitetään olevan peräisin juuri tästä tietomurrosta.

Miksi "live"-tietomurto on pahempi kuin tilannekuva

Useimmat otsikoihin päätyvät tietomurrot liittyvät yhteen tiedonkeruutapahtumaan: hyökkääjät murtautuvat sisään, kopioivat tietokannan ja poistuvat. Tässä kuvattu IDScan-tilanne on erilainen. Jos hakkerit pääsivät järjestelmään jatkuvasti vuoden ajan, se viittaa siihen, etteivät he varastaneet vain vanhoja säilytyksessä olleita tietoja. He tallensivat uusia asiakirjoja samalla kun oikeat ihmiset lähettivät niitä ikä- tai henkilöllisyyden varmistusta varten, päivä toisensa jälkeen, kuukausi toisensa jälkeen.

Tällainen jatkuva pääsy viittaa tyypillisesti syvempään kompromettoitumiseen kuin väärin konfiguroitu palvelin tai yksittäinen varastettu tunnistetieto. Se herättää kysymyksiä siitä, kuinka kauan tunkeutuminen pysyi huomaamattomana ja millaista seurantaa, jos minkäänlaista, oli käytössä epätavallisten tietovirtojen havaitsemiseksi järjestelmästä, joka käsittelee näin paljon arkaluonteista henkilökohtaista tietoa. IDScan kohtaa nyt useita kanteita väitetyn tietomurron vuoksi, kuten aiemmassa oikeudellisia seuraamuksia käsittelevässä raportissamme kerrotaan, ja tapauksen laajuus ja kesto todennäköisesti vaikuttavat merkittävästi näihin oikeusprosesseihin.

Isompi kuva ikävarmistuspalveluille

Ikävarmistusyritykset, kuten IDScan, istuvat epämukavassa risteyskohdassa: ne ovat olemassa nimenomaan kerätäkseen ja varmistaakseen viranomaisten myöntämiä henkilöllisyysasiakirjoja, usein alustoille, joilla on laillinen velvollisuus varmistaa käyttäjän ikä. Tämä liiketoimintamalli tarkoittaa, että nämä yritykset keräävät valtavia määriä ajokortteja, passeja ja muita arkaluonteisia tunnistetietoja, mikä tekee niistä houkuttelevia kohteita kyberrikollisille.

IDScan-tietomurto on muistutus siitä, että kasvava paine ikävarmistukseen verkkosivustoilla, sovelluksissa ja vähittäiskaupoissa tuo mukanaan todellisen kompromissin. Joka kerta kun ajokortti skannataan osoittamaan, että henkilö on tarpeeksi vanha ostamaan jotain tai käyttämään palvelua, kyseinen asiakirja tallennetaan, käsitellään ja mahdollisesti altistetaan jossain kolmannen osapuolen järjestelmässä, johon loppukäyttäjällä ei ole näkyvyyttä. Vuoden kestänyt, huomaamaton kompromettoituminen yrityksessä, joka on rakennettu nimenomaan suojaamaan tällaista dataa, heikentää väitettä siitä, että keskitetty ikävarmistus olisi luonnostaan turvallisempi vaihtoehto kuin muut ratkaisut.

Mitä tämä tarkoittaa sinulle

Jos ajokorttisi on skannattu vähittäiskauppiaan, sovelluksen tai verkkoalustan toimesta ikä- tai henkilöllisyyden varmistustarkoituksessa viimeisen vuoden aikana tai kauemmin, on todellinen mahdollisuus, että tietosi kulkivat IDScanin järjestelmien kautta tämän tietomurron ollessa aktiivinen. Varastettu ajokortti ei ole pieni harmi. Se on asiakirja, joka yhdistää täyden nimesi, osoitteesi, syntymäaikasi, valokuvasi ja ajokorttinumerosi, joita kaikkia voidaan käyttää identiteettivarkauteen, vilpillisten tilien luomiseen tai kohdennettuihin tietojenkalasteluhyökkäyksiin.

Toisin kuin vuotanut salasana, ajokorttinumeroa ei voi vain nollata. Tämä tekee tällaisista tietomurroista erityisen haitallisia ja pitkäkestoisia seurauksiltaan.

Konkreettiset toimenpiteet

  • Tarkista, työskentelikö jokin käyttämäsi alusta ikä- tai henkilöllisyyden varmistuksessa IDScanin kanssa, ja seuraa tietomurtoilmoitusviestejä.
  • Seuraa luottotietojasi ja aseta petosvaroitukset, jos uskot ajokorttitietojesi altistuneen.
  • Ole varovainen pyytämättömien sähköpostien tai puheluiden suhteen, joissa viitataan ajokorttiisi, osoitteeseesi tai syntymäaikaasi, sillä näitä tietoja voidaan käyttää vakuuttavissa tietojenkalasteluyrityksissä.
  • Harkitse luottokieltoa suurissa luottotietotoimistoissa, jos olet huolissasi identiteettivarkaudesta IDScan-tietomurron jälkeen.
  • Kysy jatkossa miltä tahansa palvelulta, joka pyytää henkilöllisyyden varmistusta, kuinka kauan he säilyttävät skannattuja asiakirjoja ja tallennetaanko ne kolmannen osapuolen, kuten IDScanin, toimesta.

IDScan-tietomurto korostaa kasvavaa jännitettä ikävarmistusvaatimusten ja arkaluonteisten henkilöllisyysasiakirjojen keskittämiseen liittyvien tietoturvariskien välillä kolmannen osapuolen tietokantoihin. Oikeusprosessien edetessä ja uusien yksityiskohtien tullessa esiin tämä tapaus todennäköisesti muodostuu esimerkkitapaukseksi siitä, miksi tietomurron kesto ja havaitsemisnopeus ovat yhtä tärkeitä kuin altistuneiden tietueiden määrä.