IDScan、1億5,000万件以上のIDに影響する侵害を確認
本人確認企業IDScan.netは、セキュリティ研究者が数週間にわたり警告してきたことを確認した。同社のシステムが侵害され、1億5,000万件を超える運転免許証記録に関連する個人データが流出したのである。この確認は、IDScanのプラットフォームに紐づく運転免許証のデジタルスキャンがダークウェブサービスで提供されているという以前の報道を受けたものである。
このインシデントが注目に値する理由は、その規模だけではない。顧客リストである。Hertz、FedEx、Targetはすべて、IDScanの本人確認サービスに依存していた企業として名前が挙げられている。つまり、これらの企業の顧客は、取引にIDScanが関与していたことを知らないまま、運転免許証データが侵害に巻き込まれた可能性がある。車をレンタルし、配達を確認し、あるいはチェックアウト時に年齢確認を完了したほとんどの人は、IDScanと直接の関係を持っていなかった。彼らはただ、なじみのあるブランドとやり取りしただけであり、そのブランドは裏側で本人確認を第三者ベンダーに外部委託していたのである。
この侵害はすでに法的精査を招いている。IDScan侵害とKOSA安全議論におけるその役割に関する以前の報道で取り上げたように、流出した運転免許証データの規模は、企業がそもそもどれだけの個人識別情報を収集し、保存し、外部ベンダーと共有することを許されるべきかという、より広範な議論における争点となっている。
第三者のID本人確認ベンダーが拡大する攻撃対象領域である理由
IDScanのインシデントは、一企業をはるかに超えて広がる構造的問題を浮き彫りにしている。大手ブランドが顧客の年齢、身元、または資格を確認する必要があるとき、多くはその機能を自社内で構築しない。代わりに、機密文書、運転免許証、パスポート、その他の政府発行IDを、より迅速で正確な本人確認を約束する専門の第三者ベンダーを通すのである。
この取り決めは単一障害点を生み出す。ある企業の顧客基盤に影響する侵害ではなく、IDScanのような共有ベンダーでの侵害は、それに依存するすべての企業に波及し得る。IDScan.netに直接情報を提出したことのない消費者でも、信頼していた小売業者、レンタル会社、または配送サービスがその確認段階を外部委託していたという理由だけで、運転免許証データが危険にさらされることになる。
この力学こそが、KOSA安全議論を促進するIDScan侵害に関する以前の報道で詳述した訴訟や規制当局の注目を煽ってきたものである。しばしば新しい規制に対応して、より多くのプラットフォームが年齢確認と本人確認を採用するにつれ、第三者ベンダーを通じて流れる機密文書のプールは増え続け、それらのベンダーの一つが侵害されたときの潜在的影響範囲もまた拡大し続けている。
Hertz、FedEx、Targetの顧客が今すぐ取るべきこと
IDScanがデータを処理していた期間内にHertzで車をレンタルし、FedExで配達を確認し、またはTargetで本人確認を完了したことがあるなら、あなたの運転免許証情報は流出した可能性があるものとして扱う価値がある。運転免許証番号は、氏名、生年月日、住所と組み合わされると、多くの場合、身元詐欺師が新しい口座を開設したり、不正な確定申告を行ったり、その他の状況であなたになりすましたりするのに十分である。
まず、名前が挙げられた3社のいずれかが侵害通知を直接送信していないか確認することから始めよう。まだ受け取っていなくても、大手信用調査機関に詐欺警告または信用凍結をかけることを検討してほしい。運転免許証データは他の本人確認を回避するために頻繁に使用されるからである。不審な活動がないか口座を監視し、侵害に言及して正規に見せかけようとするフィッシングの試みに注意してほしい。詐欺師はしばしば高注目の侵害に続いて、影響を受けた個人からさらに多くの情報を引き出そうとする標的型メールやテキストを送るのである。
将来の露出を制限する:共有するIDデータの量を減らす
小売業者やレンタル会社が裏側でどのように確認を処理するかを制御することはできないが、いつどこで運転免許証の画像やスキャンを提出するかについては、より意図的に行動することができる。アプリやウェブサイトにIDの写真をアップロードすることに同意する前に、物理的な確認で十分かどうかを尋ねてみよう。デジタル確認が避けられない場合、その企業がどのベンダーがデータを処理するかを開示しているか確認し、記録がどれくらいの期間保持されるかを明記したプライバシーポリシーを探そう。
また、定期的に自分の名前と「運転免許証」などの用語を組み合わせて自分の情報を検索し、露出の初期兆候を捉えることや、単なるクレジットカード番号だけでなく政府発行IDの悪用を特に監視するID監視サービスを利用することも価値がある。
結論
IDScanデータ侵害における運転免許証の露出は、単一ベンダーの侵害がどれほど急速に有名ブランド全体に広がり得るかを示している。Hertz、FedEx、Targetの顧客はIDScan.netとデータを共有することを選んでいなかったが、多くの人がまるでそうしたかのように同じリスクに今直面している。本人確認がオンラインや店舗でより一般的になるにつれ、どのベンダーがあなたの文書を扱っているかに警戒を怠らず、明確でないときに異議を唱えることが、消費者がこの拡大する攻撃対象領域に対抗できる数少ない方法の一つである。最近名前が挙げられた企業のいずれかと取引をしたことがあるなら、正式な通知書が届くのを待つのではなく、今すぐ予防的な措置を講じてほしい。




