身元確認企業への疑惑の侵入後、訴訟が相次ぐ

身元確認企業IDScanに対し、ハッカーがサービスに侵入し、1億5300万件以上の運転免許証の販売を持ちかけたとされる疑惑を受けて、複数の訴訟が提起されている。この法的措置は、これらの政府発行IDのスキャン画像(機微な個人情報を含む可能性がある)が販売目的で公開されたとの報告を受けたもので、身元確認データを扱う企業が収集した情報をどのように保護しているかについて深刻な疑問を投げかけている。

IDScanは、企業が顧客の身元を確認するために使用しており、多くの場合、年齢確認、アカウント作成、または不正防止チェックの際に運転免許証をスキャンする。つまり、漏えいしたデータには氏名や住所だけでなく、説得力のある偽造IDを作成したり、他の場所での身元確認を回避したりするために使用できる種類の書類画像も含まれている可能性が高い。この侵害が最初にどのように報告されたかについて詳しくは、以前のIDScan侵害疑惑に関する記事で、最初の開示と漏えいの規模を詳しく取り上げている。

これらの訴訟は、企業が機微な身元確認書類を大規模に収集しながら適切に保護しなかった場合、影響を受けた個人からの集団訴訟に直面するケースが増えているという、高まりつつある法的傾向を反映している。これらの主張が認められるかどうかは、侵害がどのように発生したか、IDScanがどのようなセキュリティ対策を講じていたかなど、まだ明らかになっていない詳細にかかっている。

運転免許証の侵害がパスワード漏えいと異なる理由

ほとんどの人は、電子メールアドレスやパスワードが関係する侵害について聞くことに慣れている。それらは悪いことだが、変更することができる。運転免許証は数回のクリックでリセットできない。免許証の画像、番号、個人情報が漏えいした場合、そのデータは何年にもわたって悪用される可能性がある。

盗まれた運転免許証のスキャン画像は、写真付きID、氏名、住所、生年月日、そして多くの場合免許証番号が組み合わされているため、犯罪者にとって特に価値が高い。これらの詳細はすべて、個人情報窃盗、不正な口座開設、または合成ID詐欺を支える可能性がある。銀行がキャンセルして再発行できるクレジットカード番号とは異なり、実際の本人確認書類に紐づいた運転免許証番号は、州のDMVを通じて新しいものを申請しない限り変わらない。データ漏えい後にそのような手続きを考える人はほとんどいない。

これが、身元確認に関する侵害が、一般的な認証情報の漏えいよりも厳しい監視と、ますます多くの訴訟を引き起こす傾向にある理由の一部である。データは期限切れにならず、長期的な悪用の可能性が高い。

これはあなたにとって何を意味するか

これまでに小売店での年齢確認、レンタカー契約、オンラインアカウント登録などで運転免許証をスキャンされたことがあるなら、この特定の事件の影響を受けていなくても、いつか同様の漏えいに自分の情報が含まれる可能性がある。今後に向けて、いくつかの実践的な手順でリスクを減らすことができる:

信用情報だけでなく、身元情報も監視する。 多くの信用監視サービスには、侵害データやダークウェブのマーケットプレイスに自分の運転免許証番号が出現していないかを監視する身元監視機能が含まれている。自分の情報が漏えいしていないか不明な場合は、これを確認する価値がある。

不要なIDスキャンを制限する。 可能な場合は、企業が本当に物理的な免許証をスキャンする必要があるのか、それとも目視確認で十分なのかを尋ねる。すべての年齢確認や身元確認に、書類のコピーとデータベースへの保存が必要なわけではない。

強力で一意なパスワードとパスワードマネージャーを使用する。 この侵害はログイン認証情報ではなく書類スキャンに焦点を当てているが、侵害では複数の種類のデータが同時に漏えいすることがよくある。パスワードマネージャーを使用することで、1つのアカウントが侵害されても、他のアカウントが一意な認証情報で保護されたままになることを保証できる。

日常のブラウジングにはVPNを検討する。 VPNは取引先の企業が侵害されるのを防ぐことはできないが、ブラウジング、ショッピング、オンラインでのフォーム入力時に露出する個人データの量を減らし、全体的なデジタルフットプリントを制限して、第三者があなたの身元に紐づくプロファイルを構築するのを困難にする。

フィッシング詐欺に注意する。 盗まれた運転免許証データは、説得力のある詐欺メッセージを作成するために他の情報と組み合わせられることが多い。見覚えのある組織からのように見えても、個人情報に言及する予期しないメールやテキストには注意すること。

身元確認サービスに関するより広い見方

この事件は、現代の身元確認の中心にある緊張関係を浮き彫りにしている。企業は迅速かつ確実に本人確認を行いたいと考えているが、そのためには機微な書類の大規模な中央集約型データベースを作成することがしばしば必要となる。それらのデータベースが侵害された場合、その影響は関係する企業をはるかに超えて、情報がかつて保存されていたすべての人に及ぶ。

IDScanに対する訴訟が進むにつれて、侵害がどのように発生したか、どのデータが実際にアクセスされたかについて、より詳細が明らかになる可能性が高い。それまでの間、この事件は、本人確認と保護のために設計されたサービスでさえ、単一障害点になり得ることを思い出させるものとなっている。

今のところ、最も効果的な対応は個人レベルでのものである。オンラインで流通する身元データの量を減らし、悪用の兆候を監視し、パスワードマネージャーやVPNなどのプライバシーツールを使用することは、侵害を防ぐことはできないが、情報が悪意のある者の手に渡った場合の損害を抑えることができる。この運転免許証の漏えい事件が今後も発展し続ける中、情報を得て積極的に対応することが、消費者が利用できる最善の防御策であり続ける。