Mitä IDScan.net vahvisti ja mitä tietoja paljastui

Louisianassa toimiva henkilöllisyyden vahvistamiseen erikoistunut yritys IDScan.net on vahvistanut tietomurron, joka liittyy raporttien mukaan pimeän verkon kauppapaikkaan, jossa myydään yli 153 miljoonan yhdysvaltalaisen ja kanadalaisen ajokortin skannauksia. Yrityksen vahvistus seuraa viikkoja kestäneitä uutisia rikollisesta ilmoituksesta, jossa tarjottiin joukkopääsyä viranomaisten myöntämiin henkilöllisyysasiakirjoihin, mukaan lukien koko nimiin ja ajokorttien kuviin, ja se antaa nimen ja mittakaavan tarinalle, joka oli aiemmin liikkunut lähinnä tietoturvatutkijoiden ja pimeän verkon seurannan kautta.

IDScan.net rakentaa henkilöllisyyden ja iän vahvistamiseen tarkoitettuja työkaluja, joita vähittäiskauppiaat, baarit ja muut yritykset käyttävät viranomaisten henkilöllisyystodistusten skannaamiseen ja validoimiseen maksutapahtuman yhteydessä. Tämä liiketoimintamalli tarkoittaa, että yritys käsittelee ja tallentaa valtavia määriä ajokorttitietoja asiakkaidensa puolesta – juuri sellainen keskitetty tietovarasto, josta tulee houkutteleva yksittäinen kohde hyökkääjille. Kun tällainen yritys murretaan, seuraukset eivät pysy yhden yrityksen sisällä. Ne heijastuvat jokaiseen vähittäiskauppiaaseen, tapahtumapaikkaan ja alustaan, joka luotti IDScan.netiin asiakkaan henkilöllisyyden tarkistamisessa, sekä jokaiseen henkilöön, jonka ajokortti skannattiin rutiininomaisesti osana ikärajoitettujen tuotteiden ostamista.

Miksi ajokorttitietomurroista on vaikeampaa toipua kuin salasanojen vuotamisesta

Murrettu salasana on hankala mutta korjattavissa. Vaihdat sen, otat käyttöön kaksivaiheisen tunnistautumisen ja jatkat eteenpäin. Murrettu ajokortti on täysin eri ongelma. Asiakirja sisältää virallisen nimen, syntymäajan, kotiosoitteen, ajokorttinumeron ja usein valokuvan, eikä mitään näistä voi yksinkertaisesti nollata. Ajokorttitietojen paljastumisen uhrit joutuvat tyypillisesti asioimaan osavaltionsa tai provinssinsa ajoneuvohallinnon kanssa pyytääkseen uutta ajokorttinumeroa – prosessi, joka vie aikaa eikä poista rikollisella kauppapaikalla olevaa vuodettua skannausta.

Tämä pysyvyys tekee tällaisesta tietomurrosta erityisen arvokkaan petostentekijöille. Varastettua ajokorttikuvaa voidaan käyttää taloudellisten tilien avaamiseen, henkilöllisyystarkistusten läpäisemiseen muissa yrityksissä tai synteettisen identiteettipetoksen tukemiseen, jossa yhdistetään todellisia henkilötietoja keksittyihin tietoihin. Tämä ei ole ensimmäinen kerta, kun viranomaisten henkilöllisyysasiakirjojen tietovarasto on murrettu laajassa mittakaavassa. Australian youX-tietomurto pakotti ajokorttien uudelleenmyöntämiseen koko maassa, ja Ranskan ANTS-tietomurto paljasti miljoonia kansalliseen henkilöllisyyteen ja ajokortteihin liittyviä tilejä. IDScan.netin tapaus noudattaa samaa kaavaa: keskitetty henkilöllisyyden vahvistusjärjestelmä, joka säilyttää arkaluontoisia asiakirjoja miljoonilta ihmisiltä, murrettiin kerran, ja seuraukset kestävät paljon pidempään kuin itse tietomurto.

Miten vahvistusvelvoitelait lisäävät altistumistasi IDScanin kaltaisille yrityksille

Tämän tietomurron taustalla oleva epämukava totuus on, että monet ihmiset eivät koskaan valinneet luovuttaa ajokorttiaan suoraan IDScan.netille. He luovuttivat sen baarille, vähittäiskauppiaalle tai verkkoulustalle, joka ulkoisti vahvistusvaiheen kolmannen osapuolen toimittajalle – usein ilman, että asiakas tiesi, mikä yritys todella käsitteli ja tallensi skannauksen. Kun ikävahvistusvelvoitteet ovat laajentuneet osavaltioissa ja maissa, yhä useammat jokapäiväiset tapahtumat edellyttävät viranomaisen henkilöllisyystodistuksen esittämistä järjestelmälle, jota kukaan ei näe tai voi auditoida. Aiempi artikkelimme siitä, miten ikävahvistuslait ajavat massiiviseen VPN-käyttöön, selittää, miksi käyttäjät kokevat yhä enemmän tarvetta kiertoteille sen sijaan, että lähettäisivät henkilöllisyystodistusten skannauksia tuntemattomille kolmansille osapuolille. IDScan.netin tietomurto on selkeä esimerkki näiden lakien luomasta riskistä: jokainen uusi vahvistusvaatimus lisää yhden toimittajan, yhden tietokannan ja yhden mahdollisen vikakohdan, jossa henkilöllisyysasiakirjasi ovat.

Toimenpiteet vahinkojen rajoittamiseksi henkilöllisyyden vahvistuksen tietomurron jälkeen

Jos uskot, että ajokorttisi saattaa olla osa tätä paljastumista, on olemassa konkreettisia toimenpiteitä, jotka kannattaa tehdä nyt. Ota yhteyttä osavaltiosi tai provinssisi ajoneuvohallintoon ja kysy petosvaroituksista tai ajokorttinumerosi uudelleenmyöntämisestä, jos se on mahdollista. Seuraa luottotietojasi ja harkitse luottokieltoa, sillä varastettua ajokorttia käytetään usein identiteettivarkauden tukemiseen eikä suoraan taloudelliseen petokseen. Varo tietojenkalasteluyrityksiä, jotka viittaavat todelliseen nimeesi, osoitteeseesi tai ajokorttitietoihisi, sillä hyökkääjät käyttävät vahvistettuja henkilötietoja tehdäkseen huijauksista vakuuttavampia. Kannattaa myös tutustua aiempaan juttuumme IDScan-tietomurron jälkeen nostetuista kanteista, jossa käydään läpi uhrten mahdollisia oikeudellisia vaihtoehtoja ja sitä, mitä hyvitystä yritys on toistaiseksi tarjonnut.

Mitä tämä tarkoittaa sinulle

IDScanin ajokorttitietomurto muistuttaa, että henkilöllisyyden vahvistamisesta on tullut infrastruktuuria – ja infrastruktuuri pettää. Et ehkä koskaan ole suoraan tekemisissä IDScan.netin kanssa, mutta ajokorttitietosi voivat silti olla sen järjestelmissä, koska vähittäiskauppias tai tapahtumapaikka valitsi kyseisen toimittajan ikä- tai henkilöllisyystarkistuksen täyttämiseksi. Kun yhä useammat tapahtumat edellyttävät henkilöllisyyden vahvistamista, niiden yritysten määrä, joilla on kopioita viranomaisasiakirjoistasi, kasvaa jatkuvasti – ja samalla kasvaa altistumisesi tietomurrolle, jonka syntyyn et itse vaikuttanut.

Keskeiset huomiot

Selvitä, skannattiinko ajokorttisi yrityksessä, joka käytti IDScan.netiä vahvistamiseen, ja ota yhteyttä ajoneuvohallintoon ajokorttinumerosi uudelleenmyöntämisestä, jos olet huolissasi. Aseta luottokielto ja seuraa epäilyttävää tiliaktiviteettia tulevina kuukausina, sillä ajokorttitiedot tukevat pitkäaikaista identiteettipetosta eivätkä vain nopeaa kertaluonteista iskua. Pysy valppaana tietojenkalasteluviestien suhteen, jotka käyttävät tarkkoja henkilötietoja näyttääkseen uskottavilta. Kiinnitä lopuksi huomiota siihen, mitä kolmannen osapuolen palveluita yritys käyttää ennen kuin luovutat viranomaisen henkilöllisyystodistuksen, sillä usein juuri se toimittaja – ei luottamasi vähittäiskauppias – todella tallentaa tietosi.