IDScan potvrdio proboj koji zahvaća više od 150 milijuna osobnih iskaznica

Tvrtka za provjeru identiteta IDScan.net potvrdila je ono na što su sigurnosni istraživači upozoravali tjednima: njezini su sustavi probijeni, a osobni podaci povezani s više od 150 milijuna evidencija vozačkih dozvola izloženi su. Potvrda slijedi nakon ranijih izvješća da je usluga na dark webu nudila digitalne skenove vozačkih dozvola povezanih s IDScanovom platformom.

Ono što ovaj incident čini značajnim nije samo razmjer, već i popis klijenata. Hertz, FedEx i Target navedeni su kao tvrtke koje su se oslanjale na IDScanove usluge provjere, što znači da su podaci vozačkih dozvola njihovih kupaca mogli biti zahvaćeni probojem, a da oni toga nikada nisu bili svjesni jer IDScan uopće nije bio uključen u samu transakciju. Većina ljudi koji su unajmili automobil, potvrdili dostavu ili obavili provjeru dobi na blagajni nije imala nikakav izravan odnos s IDScanom. Jednostavno su komunicirali s poznatim brendom koji je, u pozadini, vanjskom dobavljaču prepustio provjeru identiteta.

Ovaj je proboj već izazvao pravni nadzor. Kao što je obrađeno u našem ranijem izvještavanju o IDScan proboju i njegovoj ulozi u raspravi o sigurnosti KOSA-e, razmjer izloženih podataka vozačkih dozvola postao je žarišna točka u širim raspravama o tome koliko osobnih identifikacijskih podataka tvrtkama treba biti dopušteno prikupljati, pohranjivati i dijeliti s vanjskim dobavljačima.

Zašto su vanjski dobavljači za provjeru identiteta sve veća napadna površina

Incident s IDScanom ilustrira strukturni problem koji seže daleko izvan jedne tvrtke. Kada veliki brendovi trebaju provjeriti dob, identitet ili podobnost kupca, mnogi tu sposobnost ne razvijaju interno. Umjesto toga, osjetljive dokumente, vozačke dozvole, putovnice i druge državne identifikacijske isprave, usmjeravaju kroz specijalizirane vanjske dobavljače koji obećavaju bržu i točniju provjeru.

Takav aranžman stvara jednu točku kvara. Umjesto proboja koji pogađa bazu kupaca jedne tvrtke, kompromitacija kod zajedničkog dobavljača poput IDScana može se preliti na svaki posao koji se na njega oslanja. Potrošač koji nikada nije izravno predao podatke IDScan.netu ipak na kraju ima svoje podatke vozačke dozvole u opasnosti, jednostavno zato što je trgovac, tvrtka za najam vozila ili dostavna služba kojoj je vjerovao taj korak provjere prepustila vanjskom dobavljaču.

Upravo je ta dinamika potaknula tužbe i regulatornu pozornost opisane u našem prethodnom izvještavanju o IDScan proboju koji potiče raspravu o sigurnosti KOSA-e. Kako sve više platformi usvaja provjeru dobi i provjere identiteta, često kao odgovor na nove propise, skup osjetljivih dokumenata koji prolaze kroz vanjske dobavljače stalno raste, a raste i potencijalni radijus eksplozije kada jedan od tih dobavljača bude kompromitiran.

Što bi kupci Hertza, FedExa i Targeta trebali učiniti sada

Ako ste unajmili vozilo od Hertza, potvrdili dostavu putem FedExa ili obavili provjeru identiteta u Targetu u razdoblju u kojem je IDScan obrađivao podatke, vrijedi tretirati svoje podatke vozačke dozvole kao potencijalno izložene. Broj vozačke dozvole, u kombinaciji s imenom, datumom rođenja i adresom, često je dovoljan da kradljivci identiteta otvore nove račune, podnesu lažne porezne prijave ili se predstave kao vi u drugim kontekstima.

Započnite provjerom jesu li vam neke od triju navedenih tvrtki izravno poslale obavijest o proboju. Čak i ako još niste primili takvu obavijest, razmislite o postavljanju upozorenja o prijevari ili zamrzavanju kredita kod glavnih kreditnih biroa, budući da se podaci vozačke dozvole često koriste za zaobilaženje drugih provjera identiteta. Pratite svoje račune na neuobičajene aktivnosti i budite oprezni s pokušajima phishinga koji bi mogli spominjati proboj kako bi se činili legitimnima. Prevaranti često nakon visokoprofilnih proboja šalju ciljane e-poruke ili tekstualne poruke osmišljene da izvuku još više informacija od pogođenih pojedinaca.

Ograničavanje buduće izloženosti: Smanjite koliko identifikacijskih podataka dijelite

Iako ne možete kontrolirati kako trgovac ili tvrtka za najam vozila postupa s provjerom u pozadini, možete biti promišljeniji o tome kada i gdje predajete sliku ili sken vozačke dozvole. Pitajte je li fizički uvid dovoljan prije nego što pristanete učitati fotografiju svoje iskaznice u aplikaciju ili na web-stranicu. Kada je digitalna provjera neizbježna, provjerite otkriva li tvrtka koji dobavljač obrađuje te podatke i potražite politike privatnosti koje navode koliko se dugo evidencija čuva.

Također je vrijedno povremeno pretraživati vlastite podatke uz pojmove poput svog imena i "vozačka dozvola" kako biste uhvatili rane znakove izloženosti, te koristiti usluge praćenja identiteta koje posebno prate zlouporabu državnih iskaznica, a ne samo brojeva kreditnih kartica.

Zaključak

IDScan proboj podataka i izloženost vozačkih dozvola pokazuju kako se kompromitacija jednog dobavljača može brzo proširiti na brendove poznate svakom domu. Kupci Hertza, FedExa i Targeta nisu odlučili podijeliti svoje podatke s IDScan.netom, no mnogi se sada suočavaju s istim rizicima kao da jesu. Kako provjera identiteta postaje sve češća online i u trgovinama, ostati na oprezu oko toga koji dobavljači rukuju vašim dokumentima i suprotstaviti se kada to nije jasno, jedan je od rijetkih načina na koje se potrošači mogu oduprijeti ovoj rastućoj napadnoj površini. Ako ste nedavno poslovali s nekom od navedenih tvrtki, poduzmite mjere predostrožnosti sada umjesto da čekate da stigne službeno pismo s obavijesti.