Mi történt: a 153 millió vezetői engedélyt érintő adatszivárgás magyarázata

Egy sötét webes piactér állítólag több mint 153 millió, az Egyesült Államok és Kanada lakosaihoz tartozó vezetői engedély digitális másolatát árulja, és az FBI állítólag vizsgálatot folytat. Az elsőként beszámoló hírek szerint a szolgáltatás, amelyet a tudósítások „Nexus" néven említenek, a héten bukkant fel, és mindenki számára hozzáférést kínál beszkennelt személyazonossági dokumentumok tömegéhez, aki hajlandó fizetni.

A kitettség mértéke az, ami miatt ez az incidens kiemelkedik. Az Ars Technica beszámolója a szivárgásról egy személyes, nyugtalanító részlettel kezdődik: egy sofőr autót bérelt, és órákon belül az engedélye már eladásra kínálták az új sötét webes oldalon. Ez a fajta fordulat – a rutinszerű, hétköznapi tranzakciótól egészen addig, hogy a dokumentum megjelenik egy bűnözői piactéren – pontosan az, amiért ez a szivárgás ekkora figyelmet kap. Arra utal, hogy a szivárgás nem egyetlen gondatlan személytől származott, hanem a lánc valamely felsőbb pontjáról, egy olyan vállalkozástól vagy szolgáltatástól, amely normál működése részeként kezel személyazonossági dokumentumokat.

A kiszivárgott adatokhoz kapcsolódó jelentések az IDScan.net felé mutatnak, egy olyan cégre, amelynek szkennelési technológiáját olyan vállalkozások használják, mint az autókölcsönzők, szállodák és más szolgáltatások, amelyeknek gyorsan kell hitelesíteniük az ügyfél személyazonosságát a fizetéskor. Ha ez a kapcsolat megállja a helyét, az megmagyarázná, miért számolnak be az áldozatok arról, hogy az engedélyük szinte azonnal napvilágra került egy rutinszerű kölcsönzés vagy bejelentkezés után, jóval azelőtt, hogy okuk lett volna gyanítani, hogy adataik veszélyben vannak.

Hogyan válnak az adatbrókerek és a személyazonosság-ellenőrző szolgáltatások a szivárgások célpontjaivá

Ez a szivárgás egy olyan strukturális problémát mutat be, amely jóval túlmutat bármely egyetlen vállalaton. A vállalkozások egyre inkább kiszervezik a személyazonosság-ellenőrzést harmadik feles szkennelési és adatbróker-szolgáltatásoknak, ahelyett, hogy maguk építenék ki ezt az infrastruktúrát. Ez hatékony, de azt is jelenti, hogy egyetlen szállító sok tucat vagy akár több száz, egymással nem összefüggő vállalkozástól gyűjtött érzékeny személyazonossági dokumentumot halmozhat fel. Ha ez a szállító kompromittálódik, a kár nem korlátozódik egyetlen vállalat ügyféllistájára; átterjed minden vállalkozásra, amely rá támaszkodott.

Ez egy olyan minta, amely ismételten megjelent a közelmúltbeli szivárgási bejelentésekben. A 23 millió felhasználói rekordot érintő Paidwork-adatszivárgás és a ShinyHunters Inter-Con Securityt érintő adatszivárgása egyaránt azt mutatja, milyen gyorsan kerülnek az ellopott adatok egyetlen kompromittált rendszerből fórumokra és piacterekre, ahol bárki számára hozzáférhetővé válnak. Még azok a szivárgások is, amelyek nem rosszindulatú hackelésből származnak, mint például a CISA vállalkozójának incidense, amely AWS-kulcsokat és jelszavakat szivárogtatott ki egy nyilvános GitHub-tárolóba, azt mutatják, milyen törékenyek lehetnek ezek a háttérrendszerek, ha érzékeny adatok gazdát cserélnek, vagy olyan helyen tárolják őket, ahol nem kellene.

A vezetői engedély különösen értékes célpont a bűnözők számára, mert egyetlen képben egyesíti a fényképet, a hivatalos nevet, a születési dátumot, a lakcímet és az állam által kiállított dokumentumszámot. Ez elegendő ahhoz, hogy meglepően sok személyazonosság-ellenőrzésen átmenjen, csalárd számlákat nyisson, vagy szintetikus személyazonosság-csalási rendszereket támogasson, amelyek felgöngyölítése hónapokig is eltarthat az áldozatoknak.

Azonnali lépések személyazonossága védelmére vezetői engedély szivárgása után

Ha az elmúlt hónapokban autót bérelt, szállodába jelentkezett be, vagy bármilyen szolgáltatást igénybe vett, amely beszkennelte a vezetői engedélyét, érdemes úgy kezelnie a személyazonosságát, mint amely potenciálisan veszélybe került, amíg többet nem tud. Néhány konkrét lépés azonnal csökkentheti a kockázatot:

  • Helyezzen el csalásfigyelmeztetést vagy hitelzárat a nagy hitelbíráló irodáknál, hogy az Ön nevében további ellenőrzés nélkül ne lehessen új számlákat nyitni.
  • Vegye fel a kapcsolatot állama gépjármű-ügyosztályával (DMV), és érdeklődjön az engedélyszám újrakiadásáról, ha okkal feltételezi, hogy az Öné szerepelt a szivárgásban.
  • Gondosan figyelje bankszámlakivonatait és hitelkártya-értesítéseit ismeretlen terhelések után, különösen a kis teszt-tranzakciókra, amelyek gyakran megelőzik a nagyobb csalásokat.
  • Legyen óvatos a váratlan hívásokkal, SMS-ekkel vagy e-mailekkel, amelyek az engedélyéből származó személyes adatokra hivatkoznak, mivel a csalók gyakran használják a kiszivárgott adatokat arra, hogy az adathalász kísérletek meggyőzőnek tűnjenek.

Ezen lépések egyike sem igényel különleges technikai ismereteket, és ezek mostani elvégzése sokkal kevesebb időbe kerül, mint az utólagos személyazonosság-lopás rendezése.

Miért számítanak a folyamatos monitorozás és az adatvédelmi eszközök ezen a szivárgáson túl is

A 153 millió vezetői engedélyt érintő szivárgás emlékeztető arra, hogy a személyazonosság védelme nem lehet egyszeri feladat. A szivárgás-bejelentési szolgáltatások lehetővé teszik, hogy ellenőrizze, megjelentek-e az adatai ismert szivárgásokban, és érdemes ezeket időről időre újra ellenőrizni, nem pedig egyszer megnézni, majd továbblépni. Tekintettel arra, hogy milyen gyakran ismétlődnek ezek az incidensek, és hány különböző szállító és platform érintett lehet, a folyamatos monitorozás ma már az online kockázatkezelés alapvető részét képezi, az olyan megszokott szokások mellett, mint az egyedi jelszavak használata és a kétfaktoros hitelesítés engedélyezése, ahol csak elérhető.

Ez mit jelent Önnek

Ha a közelmúltban fizikai vagy szkennelt másolatot adott át vezetői engedélyéről egy kölcsönzőcégnek, szállodának vagy ellenőrző szolgáltatásnak, kezelje ezt a szivárgást jelzésként, hogy ellenőrizze kitettségét, nem pedig pánikra okot adó eseményként. Azok a vállalkozások, amelyekkel közvetlenül kapcsolatba kerül, nem mindig felelősek egy szivárgásért, mivel a valódi sebezhetőség gyakran egy olyan harmadik feles szállítónál van, amely a színfalak mögött dolgozza fel az Ön adatait.

Főbb tanulságok

  • Egy sötét webes szolgáltatás állítólag 153 millió, amerikai és kanadai lakosokhoz köthető vezetői engedély szkennelt másolatát árulja, az FBI állítólag vizsgálatot folytat.
  • A szivárgás egy olyan személyazonosság-ellenőrző szállítóhoz kapcsolódik, amelyet kölcsönző- és vendéglátóipari vállalkozások használnak, nem pedig egyetlen kiskereskedőhöz.
  • Fagyassza be hitelét, figyelje számláit, és vegye fel a kapcsolatot a DMV-vel, ha gyanítja, hogy az engedélye érintett.
  • Tegye a szivárgás-ellenőrzéseket és a számlamonitorozást rendszeres szokássá, ne pedig egyszeri reakcióvá erre az incidenstre.

FAQ (fordítsa le minden kérdést és választ): Q1: Mi az a Nexus? A1: A Nexus állítólag egy sötét webes piactéri szolgáltatás, amely az Egyesült Államokból és Kanadából származó beszkennelt vezetői engedélyek tömeges hozzáférését kínálja. Q2: Állítólag hány vezetői engedélyt árulnak? A2: A sötét webes szolgáltatás állítólag több mint 153 millió vezetői engedély digitális másolatát árulja. Q3: Melyik vállalathoz kapcsolódik állítólag a kiszivárgott adat? A3: A jelentések a kiszivárgott adatokat az IDScan.net-hez kapcsolják, amelynek szkennelési technológiáját autókölcsönzők, szállodák és más személyazonosság-ellenőrző vállalkozások használják. Q4: Vizsgálja-e az FBI az értékesítést? A4: Igen, az FBI állítólag vizsgálatot folytat a vezetői engedélyek szkennelt másolatainak sötét webes értékesítése ügyében. Q5: Miért jelentek meg egyes áldozatok engedélyei ilyen gyorsan egy rutinszerű tranzakció után? A5: Egy jelentett példa egy olyan sofőrt érintett, akinek az engedélye órákon belül felkerült az értékesítési listára egy autókölcsönzési tranzakció után, ami arra utal, hogy a szivárgás egy olyan vállalkozástól vagy szolgáltatástól származott, amely normál működése részeként kezel személyazonossági dokumentumokat.

---END---