Mit erősített meg az IDScan.net, és milyen adatok kerültek ki
Egy louisianai székhelyű identitás-ellenőrző vállalat, az IDScan.net megerősítette azt az adatszivárgást, amely állítólag egy darkweb piactérhez kapcsolódik, ahol több mint 153 millió amerikai és kanadai jogosítvány szkennelt másolatát értékesítik. A vállalat megerősítése heteken át tartó tudósításokat követ egy bűnözői hirdetésről, amely kormányzati személyazonosító okmányok – köztük teljes nevek és jogosítványképek – tömeges hozzáférését kínálta, és most nevet és léptéket ad egy olyan történethez, amely korábban főként biztonsági kutatók és darkweb-figyelő szolgáltatások körében terjedt.
Az IDScan.net olyan identitás-ellenőrző és életkor-ellenőrző eszközöket fejleszt, amelyeket kiskereskedők, bárok és más vállalkozások használnak kormányzati személyazonosító okmányok beolvasására és érvényesítésére a tranzakció helyszínén. Ez az üzleti modell azt jelenti, hogy a vállalat hatalmas mennyiségű jogosítványadatot dolgoz fel és tárol ügyfelei nevében – pontosan olyan központosított adattárat, amely vonzó célponttá válik a támadók számára. Amikor egy ilyen vállalatot ér támadás, a következmények nem korlátozódnak egyetlen vállalkozásra. Kihatnak minden kiskereskedőre, helyszínre és platformra, amely az IDScan.net-re támaszkodott az ügyfél személyazonosságának ellenőrzésekor, valamint minden olyan személyre, akinek a jogosítványát rutinszerűen beolvasták életkorhoz kötött termékek vásárlásakor.
Miért nehezebb felépülni a jogosítvány-adatszivárgásból, mint a jelszószivárgásból
Egy kiszivárgott jelszó kellemetlen, de orvosolható. Megváltoztatod, bekapcsolod a kétfaktoros hitelesítést, és továbblépsz. A kiszivárgott jogosítvány teljesen más probléma. Az okmány tartalmazza a törvényes nevet, a születési dátumot, az otthoni címet, az engedélyszámot és gyakran egy fényképet, és ezek egyike sem állítható vissza egyszerűen. A jogosítvány-adatszivárgás áldozatainak általában az állami vagy tartományi gépjármű-nyilvántartási hivatalon keresztül kell kérvényezniük új engedélyszámot – ez időigényes folyamat, és nem törli a bűnözői piactéren heverő kiszivárgott szkennelt másolatot.
Ez az állandóság teszi az ilyen jellegű adatszivárgást különösen értékessé a csalók számára. Egy ellopott jogosítványkép felhasználható pénzügyi számlák nyitására, más vállalkozásoknál történő identitás-ellenőrzések átlépésére, vagy szintetikus identitáscsalás támogatására, amely valós személyes adatokat kombinál kitalált információkkal. Ez nem az első eset, hogy egy kormányzati személyazonosító-okmánytár nagy léptékben kompromittálódott. Ausztráliában a youX adatszivárgás országos jogosítvány-újrakiadást kényszerített ki, Franciaországban pedig az ANTS adatszivárgás milliós nagyságrendű, nemzeti identitáshoz és vezetői engedélyekhez kapcsolódó fiókot érintett. Az IDScan.net esete ugyanabba a mintázatba illeszkedik: egy központosított identitás-ellenőrző rendszer, amely milliók érzékeny okmányait tárolja, egyszer kompromittálódik, és a következmények jóval tovább tartanak, mint maga az adatszivárgás.
Hogyan növelik az ellenőrzési kötelezettséget előíró törvények a kitettségedet az IDScanhez hasonló cégekkel szemben
Az adatszivárgás mögötti kényelmetlen valóság az, hogy sok ember soha nem választotta önként, hogy közvetlenül az IDScan.net-nek adja át a jogosítványát. Egy bárnak, egy kiskereskedőnek vagy egy online platformnak adta át, amely kiszervezte az ellenőrzési lépést egy harmadik féltől származó szolgáltatóhoz – gyakran anélkül, hogy az ügyfél tudta volna, melyik cég dolgozza fel és tárolja valójában a szkennelt másolatot. Ahogy az életkor-ellenőrzési kötelezettségek egyre több államban és országban terjednek el, egyre több mindennapi tranzakció igényel kormányzati személyazonosító okmány bemutatását egy olyan rendszernek, amelyet senki sem láthat és senki sem auditálhat. Korábbi cikkünk arról, hogy hogyan hajtják az életkor-ellenőrzési törvények a tömeges VPN-használatot, elmagyarázza, miért érzik egyre többen úgy, hogy inkább megkerülő megoldások felé fordulnak, mintsem hogy ismeretlen harmadik feleknek adják át az okmányaikat. Az IDScan.net adatszivárgása világos példája az e törvények által teremtett kockázatnak: minden új ellenőrzési követelmény egy új szolgáltatót, egy új adatbázist és egy új lehetséges meghibásodási pontot ad hozzá, amely az identitás-okmányaidat tárolja.
Lépések a kár korlátozására identitás-ellenőrzési adatszivárgás után
Ha úgy gondolod, hogy a jogosítványod része lehet ennek az adatszivárgásnak, vannak konkrét lépések, amelyeket érdemes most megtenni. Vedd fel a kapcsolatot az állami vagy tartományi gépjármű-nyilvántartási hivatallal, és érdeklődj a csalásfigyelmeztetésről vagy az engedélyszám újrakiadásáról, ha ez a lehetőség elérhető. Figyeld a hiteljelentéseidet, és fontold meg a hitelzárolást, mivel az ellopott jogosítványt gyakran identitáslopás támogatására használják közvetlen pénzügyi csalás helyett. Figyelj az olyan adathalász kísérletekre, amelyek a valódi nevedre, címedre vagy jogosítványadataidra hivatkoznak, mivel a támadók ellenőrzött személyes adatokat használnak fel, hogy hitelesebbé tegyék a csalásokat. Érdemes átnézni a tudósításunkat is az IDScan adatszivárgás után indított perekről, amely felvázolja az áldozatok jogi lehetőségeit és azt, hogy a vállalat eddig milyen jóvátételt ajánlott fel.
Mit jelent ez számodra
Az IDScan jogosítvány-adatszivárgása emlékeztető arra, hogy az identitás-ellenőrzés infrastruktúrává vált, és az infrastruktúra meghibásodik. Lehet, hogy soha nem lépsz kapcsolatba közvetlenül az IDScan.net-tel, a jogosítványadataid mégis ott lehetnek a rendszereiben, mert egy kiskereskedő vagy helyszín ezt a szolgáltatót választotta az életkor- vagy identitás-ellenőrzés teljesítéséhez. Ahogy egyre több tranzakció igényel identitás-ellenőrzést, egyre nő azon cégek száma, amelyek a kormányzati okmányaid másolatait tárolják, és ezzel együtt nő a kitettséged is egy olyan adatszivárgásnak, amelynek előidézésében semmilyen szereped nem volt.
Kulcsfontosságú tanulságok
Ellenőrizd, hogy a jogosítványodat beolvasta-e olyan vállalkozás, amely az IDScan.net-et használta ellenőrzésre, és vedd fel a kapcsolatot a DMV-vel az engedélyszám újrakiadásával kapcsolatban, ha aggódsz. Zárold le a hiteleidet, és figyeld a gyanús számlatevékenységet az elkövetkező hónapokban, mivel a jogosítványadatok hosszabb távú identitáscsalást támogatnak, nem pedig gyors, egyszeri támadást. Maradj éber az olyan adathalász üzenetekkel szemben, amelyek pontos személyes adatokkal próbálnak hitelesnek tűnni. Végül figyelj arra, hogy egy vállalkozás milyen harmadik féltől származó szolgáltatásokat használ, mielőtt átadnád a kormányzati személyazonosító okmányodat, mivel gyakran az a szolgáltató – nem pedig a megbízott kiskereskedő – az, aki valójában tárolja az adataidat.




