Mer enn 15 000 personer har meldt seg på et nettsted opprettet for å forberede et mulig gruppesøksmål om erstatning etter et datainnbrudd hos en japansk bildelingstjeneste. Ifølge en advokat som er involvert i å lansere nettstedet, eksponerte lekkasjen identitetsbekreftelsesdokumenter, inkludert bilder av førerkort. Saken er et tydelig eksempel på hvorfor et datainnbrudd med identitetsbekreftelsesdokumenter blir tatt så alvorlig av personvernseksperter og av de berørte.

Hva skjedde i bildelingslekkasjen

Informasjonen som er tilgjengelig så langt, er kortfattet. Et nylig datainnbrudd hos en japansk bildelingstjeneste eksponerte identitetsbekreftelsesdokumenter, blant dem bilder av førerkort. En advokat som var involvert i å sette opp nettstedet, sa at mer enn 15 000 personer har registrert seg for å forberede et mulig gruppesøksmål om erstatning.

Detaljene vi kan bekrefte, er begrenset til disse punktene. Kilden beskriver ikke, i de tilgjengelige delene, hvordan lekkasjen oppstod, hvor mange som totalt ble berørt, eller hva et eventuelt søksmål vil kreve. Vi vil ikke gjette på disse detaljene. Det påmeldingstallet viser, er hvor raskt berørte kunder organiserer seg når de får vite at kopier av ID-en deres er eksponert.

Et gruppesøksmål sier også noe om hvordan folk reagerer på denne typen hendelser. Individuelle krav etter en lekkasje kan være vanskelige å fremme, så kollektiv handling er en måte for personer med samme klage å samle kreftene.

Hvorfor ID-dokumenter er et høyt verdsatt mål

Bildelingstjenester trenger vanligvis å bekrefte at en person lovlig har lov til å kjøre før de overlater et kjøretøy. Det er derfor de samler inn skanninger eller bilder av førerkort. Den samme kontrollen som gjør tjenesten trygg å drive, skaper en haug med sensitive registre.

ID-dokumenter er attraktive for angripere av en enkel grunn: de kan ikke endres lett. Hvis et passord lekker, tilbakestiller du det. Hvis et kortnummer lekker, utsteder banken et nytt. Et førerkortbilde inneholder fullt navn, et fotografi, fødselsdato og ofte en adresse, og disse opplysningene følger deg i årevis.

Denne varigheten betyr også at skaden kan komme sent. Vår dekning av Synnovis NHS-innbruddet og stjålne pasientdata som dukker opp på dark web viser hvordan informasjon tatt i én hendelse kan dukke opp igjen lenge etterpå, og forlenger risikoen godt utover de første overskriftene.

Hva eksponerte førerkortbilder kan brukes til

Kildeartikkelen sier ikke hvordan de eksponerte japanske opplysningene har blitt brukt, og vi har ingen bevis på misbruk. Generelt peker sikkerhetseksperter likevel på flere risikoer når ID-bilder lekker:

  • Identitetsforfalskning: En skanning med bilde og personopplysninger kan hjelpe noen med å utgi seg for å være deg når de kontakter en tjeneste eller kundestøtte.
  • Kontoåpning eller gjenoppretting: Noen tjenester godtar et dokumentbilde som identitetsbevis, noe en kriminell kan forsøke å misbruke.
  • Målrettet phishing: Å kjenne ditt virkelige navn og hvor du bruker en tjeneste, lar en svindler lage meldinger som virker troverdige.
  • Dokumentforfalskning: Et tydelig bilde kan tjene som mal for en forfalskning.

Ingen av disse utfallene er garantert for noen bestemt person. De er grunnene til at en lekkasje av identitetsdokumenter anses som mer alvorlig enn mange andre typer eksponering.

Hvordan begrense eksponeringen når du laster opp ID

Du kan ikke kontrollere hvordan et selskap lagrer dataene dine, men du kan redusere hva du overlater og hvor lenge det ligger der.

  1. Spør om en skanning virkelig er nødvendig. Hvis en tjeneste tilbyr en fysisk kontroll eller en metode som ikke beholder en kopi, bør du vurdere det.
  2. Les oppbevaringspolicyen. Se etter hvor lenge bilder oppbevares, og om de slettes etter verifisering.
  3. Be om sletting. Mange personvernlover lar deg be et selskap slette data det ikke lenger trenger for sitt opprinnelige formål.
  4. Bruk unike innlogginger. Hold passord adskilt for hver konto, slik at én lekkasje ikke åpner andre.
  5. Vær forsiktig med uoppfordrede meldinger. Etter ethvert innbrudd bør du forvente svindel-e-poster og -tekstmeldinger som bruker dine virkelige opplysninger.

En VPN beskytter ikke dokumenter som et selskap allerede har lagret, men det kan bidra til å sikre tilkoblingen din mens du laster opp sensitive filer på usikre nettverk. Vår rapport om den første VPN-tjenesten sanksjonert av det amerikanske finansdepartementet på grunn av ransomware-bånd er en påminnelse om også å se nøye på hvem du betror dataene dine til.

Hva dette betyr for deg

Hvis du bruker en bildelings-, utleie- eller lignende tjeneste, kan en kopi av førerkortet ditt ligge i en annens database akkurat nå. Den japanske saken viser at når et slikt lager blir eksponert, kan tusenvis av mennesker søke en løsning sammen. Den viser også at konsekvensene av et datainnbrudd med identitetsbekreftelsesdokumenter rammer kundene, som ikke bare kan bytte ut et førerkort slik de ville gjort med et passord.

Du trenger ikke å få panikk. Du trenger å vite hvor dokumentene dine befinner seg.

Konkrete råd

  • Lag en liste over tjenester som har bedt om et bilde av ID-en din, og sjekk hvilke som fortsatt har det.
  • Send sletteforespørsler der du ikke lenger bruker tjenesten.
  • Vær oppmerksom på phishing og uvanlig kontobevegelse knyttet til navnet ditt.
  • Hvis du er berørt av et innbrudd, følg offisielle varsler fra selskapet og vurder om det gir mening for deg å delta i en kollektiv rettslig prosess.

For å forstå hvorfor risikoen vedvarer, les hvordan stjålne personopplysninger dukker opp igjen lenge etter en hendelse i vår artikkel om Synnovis NHS-lekkasjen på dark web. Lærdommen er den samme: den sikreste ID-kopien er den et selskap aldri beholder.