IDScan bevestigt datalek dat meer dan 150 miljoen ID's treft

Identiteitsverificatiebedrijf IDScan.net heeft bevestigd waar beveiligingsonderzoekers al weken voor waarschuwden: de systemen zijn gehackt en de persoonlijke gegevens van meer dan 150 miljoen rijbewijsregistraties zijn blootgesteld. De bevestiging volgt op eerdere berichten dat een darkweb-dienst digitale scans van rijbewijzen aanbood die aan het platform van IDScan waren gekoppeld.

Wat deze zaak opmerkelijk maakt, is niet alleen de omvang, maar ook de klantenlijst. Hertz, FedEx en Target worden allemaal genoemd als bedrijven die gebruikmaakten van de verificatiediensten van IDScan, wat betekent dat klanten van deze bedrijven mogelijk hun rijbewijsgegevens in het datalek hebben zien belanden zonder ooit te weten dat IDScan überhaupt bij de transactie betrokken was. De meeste mensen die een auto huurden, een bezorging verifieerden of een leeftijdscontrole bij het afrekenen ondergingen, hadden geen directe relatie met IDScan. Ze hadden simpelweg te maken met een bekend merk dat achter de schermen identiteitsverificatie uitbesteedde aan een externe leverancier.

Dit datalek heeft al juridische aandacht getrokken. Zoals besproken in onze eerdere berichtgeving over het IDScan-datalek en de rol ervan in het KOSA-veiligheidsdebat, is de omvang van de blootgestelde rijbewijsgegevens een twistpunt geworden in bredere discussies over hoeveel persoonlijke identificatiegegevens bedrijven mogen verzamelen, opslaan en delen met externe leveranciers.

Waarom externe identiteitsverificatieleveranciers een groeiend aanvalsoppervlak vormen

Het IDScan-incident illustreert een structureel probleem dat veel verder reikt dan één bedrijf. Wanneer grote merken de leeftijd, identiteit of geschiktheid van een klant moeten verifiëren, bouwen velen die capaciteit niet zelf. In plaats daarvan sturen ze gevoelige documenten, rijbewijzen, paspoorten en andere door de overheid uitgegeven identiteitsbewijzen, via gespecialiseerde externe leveranciers die snellere en nauwkeurigere verificatie beloven.

Die regeling creëert een enkel storingspunt. In plaats van een datalek dat de klantenkring van één bedrijf treft, kan een compromittering bij een gedeelde leverancier zoals IDScan zich uitstrekken tot elk bedrijf dat erop vertrouwt. Een consument die nooit rechtstreeks informatie aan IDScan.net heeft verstrekt, loopt toch het risico dat zijn rijbewijsgegevens worden blootgesteld, simpelweg omdat de retailer, verhuurmaatschappij of bezorgdienst die hij vertrouwde die verificatiestap had uitbesteed.

Deze dynamiek is precies wat de rechtszaken en regelgevende aandacht heeft aangewakkerd die worden beschreven in onze eerdere berichtgeving over het IDScan-datalek dat het KOSA-veiligheidsdebat aanwakkert. Naarmate meer platforms leeftijdsverificatie en identiteitscontroles invoeren, vaak als reactie op nieuwe regelgeving, blijft de stroom gevoelige documenten via externe leveranciers groeien, en daarmee ook de potentiële impact wanneer een van die leveranciers wordt gecompromitteerd.

Wat klanten van Hertz, FedEx en Target nu moeten doen

Als je een voertuig bij Hertz hebt gehuurd, een bezorging via FedEx hebt geverifieerd of een identiteitscontrole bij Target hebt voltooid binnen de periode waarin IDScan gegevens verwerkte, is het verstandig om je rijbewijsinformatie als mogelijk blootgesteld te behandelen. Een rijbewijsnummer, gecombineerd met een naam, geboortedatum en adres, is vaak voldoende voor identiteitsdieven om nieuwe accounts te openen, frauduleuze belastingaangiften in te dienen of zich in andere situaties als jou voor te doen.

Begin met controleren of een van de drie genoemde bedrijven rechtstreeks inbreukmeldingen heeft gestuurd. Zelfs als je er nog geen hebt ontvangen, overweeg een fraudemelding of kredietbevriezing bij de grote kredietbureaus, aangezien rijbewijsgegevens vaak worden gebruikt om andere identiteitscontroles te omzeilen. Houd je accounts in de gaten op onbekende activiteit en wees voorzichtig met phishingpogingen die naar het datalek kunnen verwijzen om legitiem te lijken. Oplichters volgen hoogprofiel-datalekken vaak met gerichte e-mails of sms'jes die zijn ontworpen om nog meer informatie van getroffen personen te ontfutselen.

Toekomstige blootstelling beperken: minder ID-gegevens delen

Hoewel je niet kunt controleren hoe een retailer of verhuurmaatschappij verificatie achter de schermen afhandelt, kun je bewuster zijn over wanneer en waar je een afbeelding of scan van je rijbewijs overhandigt. Vraag of een fysieke inspectie voldoende is voordat je ermee instemt een foto van je ID naar een app of website te uploaden. Wanneer digitale verificatie onvermijdelijk is, controleer dan of het bedrijf bekendmaakt welke leverancier die gegevens verwerkt, en zoek naar privacybeleid dat specificeert hoe lang gegevens worden bewaard.

Het is ook de moeite waard om periodiek naar je eigen informatie te zoeken in combinatie met termen als je naam en "rijbewijs" om vroege tekenen van blootstelling op te vangen, en om identiteitsmonitoringsdiensten te gebruiken die specifiek letten op misbruik van overheids-ID's in plaats van alleen creditcardnummers.

De kern van de zaak

Het IDScan-datalek en de blootstelling van rijbewijzen tonen aan hoe snel een compromittering bij één leverancier zich kan verspreiden across bekende merken. Klanten van Hertz, FedEx en Target kozen er niet voor om hun gegevens met IDScan.net te delen, toch lopen velen nu dezelfde risico's alsof ze dat wel hadden gedaan. Naarmate identiteitsverificatie online en in winkels gebruikelijker wordt, is alert blijven op welke leveranciers je documenten verwerken, en tegensputteren wanneer dat niet duidelijk is, een van de weinige manieren waarop consumenten zich kunnen verzetten tegen dit groeiende aanvalsoppervlak. Als je onlangs zaken hebt gedaan met een van de genoemde bedrijven, neem dan nu voorzorgsmaatregelen in plaats van te wachten tot een formele kennisgevingsbrief arriveert.