Az IDScan megerősítette a 150 milliónál több személyazonosító okmányt érintő adatszivárgást

Az IDScan.net személyazonosság-ellenőrző cég megerősítette mindazt, amire a biztonsági kutatók hetek óta figyelmeztettek: rendszereikbe behatoltak, és több mint 150 millió jogosítvány-adathoz kapcsolódó személyes adat került ki. A megerősítés azt követően érkezett, hogy korábbi jelentések szerint egy dark webes szolgáltatás az IDScan platformjához kapcsolódó jogosítványok digitális szkennjeit kínálta.

Ami ezt az incidenst figyelemre méltóvá teszi, az nem csupán a mértéke, hanem az ügyféllista. A Hertz, a FedEx és a Target is szerepel azon vállalatok között, amelyek az IDScan ellenőrzési szolgáltatásaira támaszkodtak, ami azt jelenti, hogy e cégek ügyfeleinek jogosítványadatai is érintettek lehetnek az adatszivárgásban anélkül, hogy valaha is tudták volna, hogy az IDScan egyáltalán részt vett a tranzakcióban. A legtöbb ember, aki autót bérelt, kézbesítést igazoltatott, vagy életkori ellenőrzést végzett a pénztárnál, soha nem állt közvetlen kapcsolatban az IDScannel. Egyszerűen egy ismerős márkával léptek kapcsolatba, amely a háttérben egy harmadik féltől származó beszállítóra bízta a személyazonosság-ellenőrzést.

Ez az adatszivárgás már jogi vizsgálatot is kiváltott. Ahogyan arról az IDScan-adatszivárgásról és annak a KOSA biztonsági vitájában játszott szerepéről szóló korábbi tudósításunkban beszámoltunk, a kiszivárgott jogosítványadatok mértéke gyújtóponttá vált azokban a szélesebb körű beszélgetésekben, amelyek arról szólnak, hogy a vállalatoknak egyáltalán mennyi személyazonosító adatot szabad gyűjteniük, tárolniuk és külső beszállítókkal megosztaniuk.

Miért jelentenek a harmadik féltől származó személyazonosság-ellenőrző beszállítók egyre növekvő támadási felületet?

Az IDScan incidens egy olyan strukturális problémát szemléltet, amely messze túlmutat egyetlen vállalaton. Amikor a nagy márkáknak ellenőrizniük kell egy ügyfél életkorát, személyazonosságát vagy jogosultságát, sokan nem építik ki ezt a képességet házon belül. Ehelyett érzékeny dokumentumokat – jogosítványokat, útleveleket és más, kormányzat által kiállított személyazonosító okmányokat – olyan speciális harmadik féltől származó beszállítókon keresztül továbbítanak, amelyek gyorsabb, pontosabb ellenőrzést ígérnek.

Ez az elrendezés egyetlen meghibásodási pontot hoz létre. Ahelyett, hogy egy adatszivárgás csak egyetlen vállalat ügyfélkörét érintené, egy olyan megosztott beszállítónál bekövetkező kompromittálódás, mint az IDScan, minden rá támaszkodó vállalkozásra tovagyűrűzhet. Egy fogyasztó, aki soha nem küldött közvetlenül adatot az IDScan.netnek, mégis kockázatnak teszi ki jogosítványadatait, csupán azért, mert a megbízott kiskereskedő, autóbérlő cég vagy szállítási szolgáltatás kiszervezte ezt az ellenőrzési lépést.

Pontosan ez a dinamika táplálta azokat a pereket és szabályozói figyelmet, amelyekről az IDScan-adatszivárgás a KOSA biztonsági vitáját táplálja című korábbi tudósításunkban részletesen beszámoltunk. Ahogy egyre több platform vezet be életkor-ellenőrzést és személyazonosság-ellenőrzést – gyakran új szabályozásokra válaszul –, úgy növekszik a harmadik féltől származó beszállítókon keresztül áramló érzékeny dokumentumok mennyisége, és ezzel együtt az esetleges pusztítási sugár is, ha e beszállítók egyike kompromittálódik.

Mit tegyenek most a Hertz, a FedEx és a Target ügyfelei?

Ha béreltél járművet a Hertztől, igazoltattál kézbesítést a FedExen keresztül, vagy személyazonosság-ellenőrzést végeztél a Targetnél abban az időszakban, amikor az IDScan adatokat dolgozott fel, érdemes úgy kezelned jogosítványadataidat, mint amelyek potenciálisan kiszivárogtak. A jogosítvány száma névvel, születési dátummal és címmel kombinálva gyakran elegendő ahhoz, hogy a személyazonosság-tolvajok új számlákat nyissanak, csalárd adóbevallásokat nyújtsanak be, vagy más összefüggésekben teként adják ki magukat.

Kezdd azzal, hogy ellenőrzöd, küldött-e a három megnevezett cég közvetlenül adatszivárgási értesítést. Még ha eddig nem is kaptál ilyet, fontold meg csalási riasztás vagy hitelzárolás elhelyezését a fő hitelintézeteknél, mivel a jogosítványadatokat gyakran használják más személyazonosság-ellenőrzések megkerülésére. Figyeld számláidat szokatlan tevékenység után kutatva, és légy óvatos azokkal az adathalász kísérletekkel szemben, amelyek az adatszivárgásra hivatkozva tűnhetnek hitelesnek. A csalók gyakran követik a nagy figyelmet kapó adatszivárgásokat célzott e-mailekkel vagy szöveges üzenetekkel, amelyek még több információ kicsalására irányulnak az érintett személyektől.

A jövőbeli kitettség korlátozása: csökkentsd, mennyi személyazonosító adatot osztasz meg

Bár nem szabályozhatod, hogyan kezeli egy kiskereskedő vagy autóbérlő cég az ellenőrzést a háttérben, tudatosabb lehetsz abban, mikor és hol adod át a jogosítványod képét vagy szkennjét. Kérdezd meg, elegendő-e a fizikai ellenőrzés, mielőtt beleegyeznél, hogy feltöltsd személyazonosító okmányod fényképét egy alkalmazásba vagy weboldalra. Amikor a digitális ellenőrzés elkerülhetetlen, ellenőrizd, közzéteszi-e a cég, melyik beszállító dolgozza fel ezeket az adatokat, és keress olyan adatvédelmi szabályzatokat, amelyek meghatározzák, mennyi ideig tárolják a nyilvántartásokat.

Érdemes továbbá rendszeresen keresni a saját adataidat olyan kifejezésekkel együtt, mint a neved és a „jogosítvány”, hogy időben észleld a kitettség korai jeleit, valamint olyan személyazonosság-figyelő szolgáltatásokat használni, amelyek kifejezetten a kormányzati személyazonosító okmányokkal való visszaélést figyelik, nem csupán a hitelkártyaszámokat.

A lényeg

Az IDScan adatszivárgása – a jogosítványok kitettsége – megmutatja, milyen gyorsan terjedhet el egyetlen beszállító kompromittálódása a háztartási márkanevek körében. A Hertz, a FedEx és a Target ügyfelei nem választották azt, hogy megosszák adataikat az IDScan.nettel, mégis sokan ugyanazokkal a kockázatokkal néznek szembe, mintha megtették volna. Ahogy a személyazonosság-ellenőrzés egyre gyakoribbá válik online és az üzletekben, annak tudatos követése, hogy mely beszállítók kezelik a dokumentumaidat – és fellépés, amikor ez nem egyértelmű –, az egyik kevés mód, ahogy a fogyasztók felléphetnek e növekvő támadási felülettel szemben. Ha nemrég bármelyik megnevezett céggel üzleteltél, tedd meg az óvintézkedéseket most, ahelyett hogy megvárnád a hivatalos értesítő levél megérkezését.