Op een darkweb-marktplaats zouden scans van 153 miljoen rijbewijzen te koop worden aangeboden die vermoedelijk afkomstig zijn van een inbreuk bij identiteitsverificatiebedrijf IDScan.net, volgens berichtgeving van Cybernews. De FBI onderzoekt het incident nu, dat, indien bevestigd, tot de grootste blootstellingen van door de overheid uitgegeven identiteitsdocumenten tot nu toe zou behoren.
Wat er is gebeurd: de vermeende IDScan-inbreuk
Volgens de berichtgeving verscheen er een advertentie op een darkweb-platform met digitale scans van rijbewijzen, vermoedelijk afkomstig van IDScan.net, een bedrijf dat identiteitsverificatiediensten levert die door bedrijven worden gebruikt om klantidentiteiten te bevestigen. De omvang van de vermeende inbreuk, 153 miljoen records, is zelfs naar de maatstaven van recente grootschalige datalekken verbijsterend. Tot nu toe zijn de exacte methode van compromittering, de tijdlijn van de inbreuk en de volledige omvang van de getroffen personen niet onafhankelijk bevestigd. De betrokkenheid van de FBI suggereert dat onderzoekers de claims serieus genoeg nemen om een formeel onderzoek in te stellen.
Rijbewijsscans zijn niet alleen namen en adressen. Ze bevatten doorgaans een foto, rijbewijsnummer, geboortedatum, fysieke beschrijving en soms barcodegegevens die nog meer persoonlijke informatie bevatten. Wanneer identiteitsverificatiebedrijven deze gegevens verzamelen om te bevestigen wie iemand is vóór een transactie, worden ze juist daardoor waardevolle doelwitten omdat ze zoveel gevoelig materiaal op één plek verzamelen.
Waarom 153 miljoen rijbewijzen er zoveel toe doen
De rijbewijsinbreuk past in een breder patroon van criminele groeperingen die zich richten op organisaties die geconcentreerde pools van identiteitsgegevens beheren, of dat nu een facturatieleverancier is, een advocatenkantoor of een identiteitsverificatiedienst. Vpn.social heeft soortgelijke incidenten behandeld, waaronder de MCBS-ransomware-inbreuk die gegevens van 1,3 miljoen patiënten lekte en afpersingscampagnes zoals Luna Moth's gericht op advocatenkantoren Jones Day en WilmerHale. Deze zaken, samen met afpersingspogingen zoals de losgeldvraag van de Everest-bende tegen Stadler Rail, laten zien dat criminele groeperingen steeds vaker organisaties aanpakken die in het midden van vertrouwde transacties zitten: facturatiebedrijven, juridisch adviseurs en identiteitsverificateurs.
Wat een rijbewijsinbreuk onderscheidt van veel andere datalekken is de permanentie van de betrokken informatie. In tegenstelling tot een wachtwoord of zelfs een creditcardnummer kunnen een rijbewijsnummer en -foto niet eenvoudig worden gereset. Slachtoffers van dit soort blootstelling moeten mogelijk contact opnemen met de motorvoertuigdienst van hun staat om documenten opnieuw te laten uitgeven, en zelfs dan blijven de onderliggende persoonlijke gegevens – naam, geboortedatum, fysieke beschrijving – onbeperkt gecompromitteerd. Dat maakt gestolen rijbewijsgegevens bijzonder aantrekkelijk voor identiteitsdiefstal, synthetische identiteitsfraude en het omzeilen van ken-uw-klant-controles bij banken, exchanges en andere gereguleerde diensten.
Wat dit voor u betekent
Als u online identiteitsverificatiediensten heeft gebruikt, of het nu gaat om het openen van een financiële rekening, het huren van een auto, het verifiëren van uw leeftijd of het voltooien van een achtergrondcheck, is er een kans dat uw rijbewijsgegevens door een systeem zijn gegaan dat vergelijkbaar is met het systeem dat hier mogelijk is gecompromitteerd. Omdat de inbreuk nog wordt onderzocht en IDScan.net volgens beschikbare berichtgeving geen volledige openbare bevestiging van de omvang heeft gegeven, kan het zijn dat getroffen personen niet onmiddellijk directe kennisgeving ontvangen.
Het praktische risico is tweeledig. Ten eerste kunnen criminelen gestolen rijbewijsscans gebruiken om slachtoffers te imiteren bij het openen van nieuwe rekeningen of het doorstaan van identiteitscontroles die afhankelijk zijn van documentverificatie. Ten tweede, gecombineerd met andere gelekte gegevens zoals e-mailadressen of telefoonnummers, geeft een rijbewijdsscan fraudeurs bijna alles wat ze nodig hebben om op overtuigende wijze iemand anders te zijn.
Hoe u uzelf nu kunt beschermen
Terwijl het onderzoek naar deze vermeende IDScan-inbreuk voortduurt, zijn er concrete stappen die u kunt nemen om uw blootstelling te verminderen:
- Houd uw kredietrapporten en bankafschriften nauwlettend in de gaten voor rekeningen of inquiries die u niet herkent.
- Overweeg een fraude-alert of kredietbevriezing bij de grote kredietbureaus te plaatsen als u vermoedt dat uw informatie bij deze inbreuk is inbegrepen.
- Wees voorzichtig met diensten die u vragen een foto van uw rijbewijs te uploaden en vraag aanbieders hoe lang zij die gegevens bewaren en of deze versleuteld zijn.
- Let op phishing-pogingen die verwijzen naar persoonlijke gegevens zoals uw rijbewijsnummer of geboortedatum, aangezien oplichters vaak gedeeltelijke inbreukgegevens gebruiken om frauduleuze berichten er legitiem uit te laten zien.
- Controleer of de motorvoertuigdienst van uw staat richtlijnen of vervangingsopties biedt als uw rijbewijsnummer is gecompromitteerd.
De vermeende verkoop van 153 miljoen rijbewijzen gekoppeld aan IDScan is een herinnering dat identiteitsverificatie, bedoeld om consumenten te beschermen, zelf een aansprakelijkheid kan worden wanneer de bedrijven die het uitvoeren worden gehackt. Naarmate het FBI-onderzoek vordert, zullen waarschijnlijk meer details over de omvang en methode van dit incident naar buiten komen. Tot die tijd is het behandelen van uw rijbewijsnummer met dezelfde voorzichtigheid als een burgerservicenummer een redelijke voorzorgsmaatregel. Alert blijven op ongebruikelijke accountactiviteit nu is veel eenvoudiger dan het ontwarren van identiteitsdiefstal later.




