Egy éven át tartó IDScan-adatvédelmi incidens, amit senki sem vett észre

Az IDScan adatvédelmi incidenséről megjelenő új részletek arra utalnak, hogy az eset sokkal súlyosabb volt, mint egy egyszeri „betörés és lopás” jellegű hackertámadás. A jelentések szerint a személyazonosság-ellenőrző vállalat úgy tűnik, hogy egy teljes éven át volt feltörve, miközben a támadók csendben, valós időben csapolták le a jogosítványokat, ahogy azokat feltöltötték a rendszerbe. Ez nem egy statikus adatbázis egyszeri ellopása volt, hanem egy folyamatos, élő csatorna, amelyen keresztül ellopott személyazonosító okmányok áramlottak ki az IDScan szervereiről tizenkét hónapon keresztül, mielőtt bárki észlelte volna.

Ez a részlet számít. Azt jelenti, hogy minden jogosítvány, amelyet ebben az időablakban szkenneltek, ellenőriztek vagy tároltak az IDScan rendszerében – legyen szó korhatár-ellenőrzésről egy kiskereskedőnél, egy online platformnál, vagy bármely más szolgáltatásnál, amely a vállalat eszközeit használta –, szinte azonnal a támadók birtokába kerülhetett, amint bekerült az adatbázisba. Ahogy korábban beszámoltunk róla, egy dark webes piactéren megjelentek olyan szkennelések, amelyek körülbelül 153 millió, az Egyesült Államokból és Kanadából származó jogosítványhoz kapcsolódnak, és állítólag pontosan ebből az incidensből származnak.

Miért rosszabb egy „élő” adatvédelmi incidens, mint egy pillanatfelvétel?

A legtöbb címlapokra kerülő adatvédelmi incidens egyetlen adatkinyerési eseményt foglal magában: a támadók behatolnak, lemásolnak egy adatbázist, és távoznak. Az itt leírt IDScan-helyzet más. Ha a hackerek egy éven át folyamatos hozzáféréssel rendelkeztek, az arra utal, hogy nem csak régi, tárolt nyilvántartásokat loptak el. Valós idejű, friss dokumentumokat gyűjtöttek be, ahogy azokat valódi emberek nyújtották be korhatár- vagy személyazonosság-ellenőrzés céljából, napról napra, hónapról hónapra.

Ez a fajta folyamatos hozzáférés általában mélyebb kompromittálódásra utal, mint egy rosszul konfigurált szerver vagy egyetlen ellopott belépési adat. Kérdéseket vet fel azzal kapcsolatban, hogy a behatolás mennyi ideig maradt észrevétlen, és milyen megfigyelés – ha volt egyáltalán – volt érvényben a szokatlan adatforgalom kiszűrésére egy olyan rendszerből, amely ekkora mennyiségű érzékeny személyes adatot kezel. Az IDScan most több perrel szembesül az állítólagos incidens miatt, amint azt a jogi következményekről szóló korábbi tudósításunkban részleteztük, és az eset mértéke és időtartama várhatóan jelentős szerepet játszik majd ezekben az ügyekben.

A tágabb kép a korhatár-ellenőrzési szolgáltatások számára

Az olyan korhatár-ellenőrző vállalatok, mint az IDScan, kényelmetlen kereszteződésben helyezkednek el: azért léteznek, hogy kifejezetten kormány által kibocsátott személyazonosító okmányokat gyűjtsenek és ellenőrizzenek, gyakran olyan platformok számára, amelyeknek jogi kötelezettségük megerősíteni a felhasználó korát. Ez az üzleti modell azt jelenti, hogy ezek a vállalatok hatalmas mennyiségű jogosítványt, útlevelet és más érzékeny azonosítót halmoznak fel, ami kiemelt célponttá teszi őket a kiberbűnözők számára.

Az IDScan-incidens emlékeztető arra, hogy a korhatár-ellenőrzés egyre szélesebb körű bevezetése a weboldalakon, alkalmazásokban és kiskereskedőknél valódi kompromisszummal jár. Minden alkalommal, amikor egy jogosítványt beszkennelnek annak bizonyítására, hogy valaki elég idős valaminek a megvásárlásához vagy egy szolgáltatás igénybevételéhez, azt a dokumentumot tárolják, feldolgozzák, és potenciálisan ki is teszik valahol egy harmadik fél rendszerében, amelyhez a végfelhasználónak semmilyen rálátása nincs. Egy éven át tartó, észrevétlen kompromittálódás egy olyan vállalatnál, amelyet kifejezetten az ilyen adatok védelmére hoztak létre, aláássa azt az érvet, hogy a központosított korhatár-ellenőrzés eleve biztonságosabb, mint az alternatívák.

Mit jelent ez Önnek?

Ha az elmúlt évben vagy még régebben egy kiskereskedőnél, alkalmazásban vagy online platformon jogosítványát szkennelték korhatár- vagy személyazonosság-ellenőrzés céljából, valós lehetőség van arra, hogy az Ön adatai áthaladtak az IDScan rendszerén abban az időablakban, amikor az incidens aktív volt. Egy ellopott jogosítvány nem csupán kisebb kellemetlenség. Ez egy olyan dokumentum, amely egyesíti az Ön teljes nevét, címét, születési dátumát, fényképét és jogosítványszámát – mindezt fel lehet használni személyazonosság-lopásra, csalárd fióklétrehozásra vagy célzott adathalász támadásokra.

Egy kiszivárgott jelszóval ellentétben a jogosítványszámot nem lehet egyszerűen visszaállítani. Ez teszi az ehhez hasonló incidenseket különösen károssá és hosszan tartó következményekkel járóvá.

Gyakorlati teendők

  • Ellenőrizze, hogy bármely platform, amelyet korhatár- vagy személyazonosság-ellenőrzésre használt, együttműködött-e az IDScan-nel, és figyelje az incidensről szóló értesítő e-maileket.
  • Figyelje a hiteljelentéseit, és állítson be csalásfigyelmeztetést, ha úgy véli, hogy a jogosítványadatai illetéktelenül hozzáférhetővé válhattak.
  • Legyen óvatos a jogosítványára, címére vagy születési dátumára hivatkozó kéretlen e-mailekkel vagy hívásokkal, mivel ezeket az adatokat meggyőző adathalász kísérletekhez lehet felhasználni.
  • Fontolja meg a hitelzárolást a főbb hitelbíráló irodáknál, ha aggódik a személyazonosság-lopás kockázata miatt az IDScan adatvédelmi incidensét követően.
  • Kérdezze meg a jövőben bármely szolgáltatástól, amely személyazonosság-ellenőrzést kér, hogy mennyi ideig őrzik meg a beszkennelt dokumentumokat, és hogy azokat harmadik féllel, például az IDScan-nel tárolják-e.

Az IDScan-incidens rávilágít a korhatár-ellenőrzési követelmények és az érzékeny személyazonosító okmányok harmadik feles adatbázisokban történő központosításával járó biztonsági kockázatok közötti növekvő feszültségre. Ahogy a perek haladnak előre és egyre több részlet kerül napvilágra, ez az eset valószínűleg esettanulmánnyá válik arra vonatkozóan, hogy az incidens időtartama és észlelésének sebessége ugyanolyan fontos, mint a feltárt rekordok száma.