Egy sötét webes piactér állítólag 153 millió jogosítvány szkennelt képét árulja, amelyek állítólag az IDScan.net személyazonosság-ellenőrző vállalat adatvédelmi incidenséből származnak – jelentette a Cybernews. Az FBI már vizsgálja az incidenst, amely megerősítés esetén a kormány által kibocsátott személyazonosító okmányok eddigi legnagyobb adatsivárgásai közé tartozna.

Mi történt: Az IDScan-adatvédelmi incidensre vonatkozó állítások

A jelentés szerint egy hirdetés jelent meg egy sötét webes platformon, amely jogosítványok digitális szkennelt képeit kínálta, állítólag az IDScan.net-től származtatva – ez a vállalat személyazonosság-ellenőrzési szolgáltatásokat nyújt, amelyeket vállalkozások használnak ügyfeleik személyazonosságának megerősítésére. Az állítólagos adatvédelmi incidens mérete, 153 millió rekord, még a legutóbbi nagy volumenű adatincidensek mércéjével mérve is lenyűgöző. Egyelőre a kompromittálás pontos módját, az incidens idővonalát és az érintett személyek teljes körét nem erősítették meg függetlenül. Az FBI bevonása arra utal, hogy a nyomozók elég komolyan veszik az állításokat ahhoz, hogy hivatalos vizsgálatot indítsanak.

A jogosítványok szkennelt képei nem csupán neveket és címeket tartalmaznak. Jellemzően szerepel rajtuk fénykép, jogosítványszám, születési dátum, fizikai leírás, és néha vonalkód-adatok, amelyek még több személyes információt kódolnak. Amikor a személyazonosság-ellenőrző vállalatok ezeket az adatokat gyűjtik, hogy egy tranzakció előtt megerősítsék, ki az illető, magas kockázatú célpontokká válnak éppen azért, mert ilyen sok érzékeny anyagot halmoznak fel egy helyen.

Miért számít ennyit 153 millió jogosítvány

A jogosítvány-adatvédelmi incidens egy tágabb mintázatba illeszkedik: bűnözői csoportok olyan szervezeteket céloznak meg, amelyek személyazonossági adatok koncentrált készleteit tartják – legyen szó számlázási szolgáltatóról, ügyvédi irodáról vagy személyazonosság-ellenőrző szolgáltatásról. A Vpn.social már tudósított hasonló incidensekről, beleértve az MCBS zsarolóvírusos adatvédelmi incidensét, amely 1,3 millió páciens adatait szivárogtatta ki, valamint olyan zsarolási kampányokat, mint a Luna Moth támadása a Jones Day és WilmerHale ügyvédi irodák ellen. Ezek az esetek – az olyan zsarolási kísérletek mellett, mint az Everest banda Stadler Rail elleni váltságdíj-követelése – azt mutatják, hogy a bűnözői csoportok egyre inkább olyan szervezeteket vesznek célba, amelyek megbízható tranzakciók közepén helyezkednek el: számlázó cégeket, jogi képviselőket és személyazonosság-ellenőrzőket.

Ami a jogosítvány-adatvédelmi incidenst sok más adatsivárgástól megkülönbözteti, az az érintett információk állandósága. Ellentétben egy jelszóval vagy akár egy bankkártyaszámmal, a jogosítványszám és a fénykép nem egyszerűen visszaállítható. Az ilyen jellegű kitettség áldozatainak lehet, hogy az államuk gépjármű-ügyosztályával kell együttműködniük az okmányok újrakiadásához, de még így is az alapul szolgáló személyes adatok – név, születési dátum, fizikai leírás – határozatlan ideig kompromittálva maradnak. Ez teszi az ellopott jogosítványadatokat különösen vonzóvá személyazonosság-lopáshoz, szintetikus személyazonosság-csaláshoz, valamint az ügyfélismerési (know-your-customer) ellenőrzések megkerüléséhez bankoknál, tőzsdéknél és más szabályozott szolgáltatóknál.

Mit jelent ez Önnek

Ha valaha is használt online személyazonosság-ellenőrzési szolgáltatásokat – akár pénzügyi számla nyitásához, autóbérléshez, korosztály igazolásához vagy háttérellenőrzéshez –, lehetséges, hogy az Ön jogosítványadata áthaladt egy olyan rendszeren, amely hasonló ahhoz, amelyet állítólag itt kompromittáltak. Mivel az incidens még vizsgálat alatt áll, és az IDScan.net a rendelkezésre álló jelentések szerint nem adott ki teljes körű, nyilvános megerősítést az érintettség mértékéről, az érintett személyek nem biztos, hogy azonnal értesítést kapnak.

A gyakorlati kockázat kettős. Egyrészt a bűnözők az ellopott jogosítványszkenneléseket felhasználhatják arra, hogy áldozataik személyében új számlákat nyissanak, vagy olyan személyazonosság-ellenőrzéseken menjenek át, amelyek dokumentum-verifikációra épülnek. Másrészt más kiszivárgott adatokkal – például e-mail-címekkel vagy telefonszámokkal – kombinálva a jogosítványszkennelés szinte mindent megad a csalóknak ahhoz, hogy meggyőzően személyeskedjenek valaki másnak.

Hogyan védheti meg magát most

Amíg az állítólagos IDScan-adatvédelmi incidens vizsgálata folytatódik, vannak konkrét lépések, amelyekkel csökkentheti kitettségét:

  • Figyelje szorosan hiteljelentéseit és bankszámlakivonatait olyan számlák vagy lekérdezések után, amelyeket nem ismer fel.
  • Fontolja meg csalásjelző (fraud alert) vagy hitelzárolás (credit freeze) elhelyezését a nagy hitelbíráló irodáknál, ha gyanítja, hogy adatai szerepelhettek ebben az incidensben.
  • Legyen óvatos azokkal a szolgáltatásokkal, amelyek jogosítványáról készült fénykép feltöltését kérik, és kérdezze meg a szolgáltatóktól, mennyi ideig őrzik meg az adatokat, és hogy azok titkosítottak-e.
  • Vigyázzon azokra az adathalász kísérletekre, amelyek személyes adatokra – például jogosítványszámára vagy születési dátumára – hivatkoznak, mivel a csalók gyakran részleges incidens-adatokat használnak fel, hogy a csaló üzenetek hitelesnek tűnjenek.
  • Ellenőrizze, hogy államának gépjármű-ügynöksége kínál-e útmutatást vagy cserealapokat, ha jogosítványszáma kompromittálódott.

Az IDScanhoz köthető 153 millió jogosítvány állítólagos eladása emlékeztető arra, hogy a személyazonosság-ellenőrzés – amelynek célja a fogyasztók védelme – maga is teherré válhat, ha az azt végző vállalatokat megtámadják. Ahogy az FBI-vizsgálat kibontakozik, valószínűleg további részletek derülnek ki az incidens mértékéről és módjáról. Addig is, a jogosítványszámát ugyanolyan óvatossággal kezelni, mint a társadalombiztosítási számát, ésszerű óvintézkedés. A szokatlan számlaaktivitásra való időbeni odafigyelés sokkal könnyebb, mint a személyazonosság-lopás utólagos rendezése.

FAQ: Q1: Melyik vállalatot érték állítólag adatvédelmi incidens? A1: Az IDScan.net-et, egy személyazonosság-ellenőrző vállalatot, amelyet a vállalkozások használnak ügyfeleik személyazonosságának megerősítésére. Q2: Állítólag hány jogosítványszkennelés szivárgott ki? A2: Az állítólagos incidens 153 millió jogosítványszkennelést érint. Q3: Megerősítették az IDScan-adatvédelmi incidenst? A3: Nem, az incidenst nem erősítették meg függetlenül, de az FBI vizsgálja az esetet. Q4: Miért különösen problémás az ellopott jogosítványadat? A4: Ellentétben a jelszavakkal vagy bankkártyaszámokkal, a jogosítványszám és a fénykép nem egyszerűen visszaállítható, és a személyes adatok, mint a név, a születési dátum és a fizikai leírás, határozatlan ideig kompromittálva maradnak. Q5: Mit tegyenek az ilyen jellegű kitettség áldozatai? A5: Az áldozatoknak lehet, hogy együtt kell működniük államuk gépjármű-ügyosztályával az okmányok újrakiadása érdekében. ---END---