誰も気づかなかった1年間に及ぶIDScan漏えい事件
IDScanデータ漏えい事件に関する新たな詳細が判明し、このインシデントは単発の「 smash-and-grab 」型ハッキングよりもはるかに深刻であった可能性が浮上している。報道によると、この本人確認企業はなんと1年間にわたって侵害されていたようであり、攻撃者はシステムにアップロードされた運転免許証をリアルタイムで静かに吸い取っていたという。静的なデータベースの一回限りの窃取ではなく、これはIDScanのサーバーから12ヶ月にわたって身分証明書の窃取されたデータが生きたパイプラインのように流出し続け、誰も気づかなかったように見える。
この詳細は重要である。それは、その期間中にIDScanによってスキャン、検証、または保存されたすべての免許証—小売店での年齢確認、オンラインプラットフォーム、または同社のツールに依存するその他のサービスを問わず—が、データベースに入力されたほぼ直後に侵入者によって捕捉された可能性があることを意味する。以前報告したように、ダークウェブのマーケットプレイスに、米国とカナダの約1億5300万件の運転免許証に関連するスキャン画像が、まさにこの漏えい事件から取得されたとされるものとして出品されていた。
「ライブ」漏えいがスナップショットより悪い理由
見出しを飾るほとんどのデータ漏えい事件は単発の抽出イベントを伴う:攻撃者が侵入し、データベースをコピーし、去っていく。ここで説明されているIDScanの状況は異なる。もしハッカーが1年間アクセスし続けていたなら、彼らは単に保管されていた古い記録を盗んでいただけではないことを示唆している。彼らは、実際の個人が年齢確認や本人確認のために日々、月々提出する新しい文書を捕捉していたのだ。
この種の持続的アクセスは通常、設定ミスのあるサーバーや単一の盗まれた認証情報よりも深い侵害を示している。この侵害がどれだけ長く検出されなかったのか、そしてこれほど多くの機密性の高い個人情報を扱うシステムからの異常なデータ流出を捕捉するための監視が、もしあったとしても何が実施されていたのか、という疑問が浮上する。IDScanは現在、この alleged 漏えい事件をめぐって複数の訴訟に直面しており、法的影響に関する以前の報道で詳述したように、このインシデントの規模と期間はそれらの訴訟において大きく影響する可能性が高い。
年齢確認サービスにとってのより大きな構図
IDScanのような年齢確認企業は厄介な交差点に位置している:彼らはまさに政府発行の身分証明書を収集・検証するために存在しており、多くの場合、ユーザーの年齢を確認する法的義務を負うプラットフォームのために活動している。そのビジネスモデルは、これらの企業が運転免許証、パスポート、その他の機密性の高い識別子の膨大な保管庫を蓄積することを意味し、サイバー犯罪者にとって価値の高いターゲットとなっている。
IDScan漏えい事件は、ウェブサイト、アプリ、小売店全体での年齢確認の推進が、現実のトレードオフを伴うことを思い出させる。誰かが何かを購入したりサービスを利用したりするのに十分な年齢であることを証明するために運転免許証がスキャンされるたびに、その文書は、エンドユーザーが見ることのできないサードパーティシステムのどこかで保存、処理され、場合によっては露出される可能性がある。この種のデータを保護するために特別に構築された企業での1年間の検出されない侵害は、中央集権的な年齢確認が代替手段よりも本質的に安全であるという主張を弱めるものである。
これがあなたにとって意味すること
過去1年以上の間に、小売店、アプリ、またはオンラインプラットフォームで年齢確認や本人確認のために運転免許証をスキャンされたことがあるなら、その情報がこの漏えい事件が活性化していた期間にIDScanのシステムを通過した可能性は十分にある。盗まれた運転免許証は軽微な不都合ではない。それは、氏名、住所、生年月日、写真、免許証番号を組み合わせた文書であり、これらすべてが個人情報窃取、不正アカウント作成、標的型フィッシング攻撃に利用される可能性がある。
漏えいしたパスワードとは異なり、運転免許証番号を単純にリセットすることはできない。そのため、この種の漏えい事件は特に被害が大きく、長期間にわたって影響が続くのである。
実践的な takeaways
- 年齢確認や本人確認に使用したプラットフォームがIDScanと連携していたかどうかを確認し、漏えい通知メールに注意する。
- クレジットレポートを監視し、免許証データが露出した可能性があると思われる場合は不正アラートを設定する。
- 運転免許証、住所、生年月日に言及する不審なメールや電話に注意する。これらの詳細は説得力のあるフィッシング試行に利用される可能性がある。
- IDScanデータ漏えい事件を受けて個人情報窃取が心配な場合は、主要な信用調査機関でクレジットの凍結を検討する。
- 今後、ID確認を要求するサービスには、スキャン文書をどのくらいの期間保持するか、またIDScanのようなサードパーティに保存されるかどうかを尋ねる。
IDScan漏えい事件は、年齢確認要件と、機密性の高い身分証明書をサードパーティデータベースに集中管理することのセキュリティリスクとの間の高まる緊張関係を浮き彫りにしている。訴訟が進み、さらなる詳細が明らかになるにつれ、このインシデントは、漏えいの期間と検出速度が、露出したレコードの数と同様に重要である理由を示すケーススタディとなる可能性が高い。




