IDScan bekrefter brudd som rammer over 150 millioner ID-er

Identitetsbekreftelsesselskapet IDScan.net har bekreftet det sikkerhetsforskere hadde advart om i ukevis: systemene deres ble brutt, og personopplysningene knyttet til mer enn 150 millioner førerkortregistreringer er blitt eksponert. Bekreftelsen følger tidligere rapporter om at en tjeneste på det mørke nettet tilbød digitale skanninger av førerkort knyttet til IDScans plattform.

Det som gjør denne hendelsen bemerkelsesverdig, er ikke bare omfanget, men kundelisten. Hertz, FedEx og Target er alle blitt navngitt som virksomheter som benyttet seg av IDScans bekreftelsestjenester, noe som betyr at kunder av disse selskapene kan ha fått sine førerkortopplysninger feid inn i bruddet uten å noen gang vite at IDScan var involvert i transaksjonen i det hele tatt. De fleste som leide en bil, bekreftet en levering eller fullførte en alderskontroll i kassen, hadde ingen direkte relasjon til IDScan. De forholdt seg bare til et kjent merke som i kulissene outsourcet identitetsbekreftelse til en tredjepartsleverandør.

Dette bruddet har allerede vakt juridisk oppmerksomhet. Som omtalt i vår tidligere dekning av IDScan-bruddet og dets rolle i KOSA-sikkerhetsdebatten, har omfanget av eksponerte førerkortopplysninger blitt et brennpunkt i bredere samtaler om hvor mye personlig identifikasjonsinformasjon selskaper bør få samle inn, lagre og dele med eksterne leverandører i utgangspunktet.

Hvorfor tredjepartsleverandører for ID-bekreftelse er et voksende angrepsområde

IDScan-hendelsen illustrerer et strukturelt problem som strekker seg langt utover ett selskap. Når store merkevarer trenger å bekrefte en kundes alder, identitet eller kvalifikasjoner, bygger mange ikke denne kapasiteten internt. I stedet ruter de sensitive dokumenter, førerkort, pass og andre myndighetsutstedte ID-er, gjennom spesialiserte tredjepartsleverandører som lover raskere og mer nøyaktig bekreftelse.

Denne ordningen skaper et enkelt feilpunkt. I stedet for et brudd som rammer én bedrifts kundebase, kan en kompromittering hos en delt leverandør som IDScan forplante seg på tvers av alle virksomheter som er avhengige av den. En forbruker som aldri direkte sendte inn informasjon til IDScan.net, ender likevel opp med sine førerkortopplysninger i fare, rett og slett fordi forhandleren, utleieselskapet eller frakttjenesten de stolte på, outsourcet det bekreftelsestrinnet.

Denne dynamikken er nettopp det som har drevet søksmålene og reguleringsmyndighetenes oppmerksomhet som er beskrevet i vår tidligere dekning av IDScan-bruddet som driver KOSA-sikkerhetsdebatten. Etter hvert som flere plattformer tar i bruk aldersbekreftelse og identitetskontroller, ofte som svar på nye reguleringer, vokser mengden sensitive dokumenter som strømmer gjennom tredjepartsleverandører, og det samme gjør den potensielle eksplosjonsradiusen når en av disse leverandørene kompromitteres.

Hva Hertz-, FedEx- og Target-kunder bør gjøre nå

Hvis du har leid et kjøretøy fra Hertz, bekreftet en levering gjennom FedEx eller fullført en identitetskontroll hos Target innenfor tidsrammen der IDScan behandlet data, er det verdt å behandle førerkortopplysningene dine som potensielt eksponert. Et førerkortnummer, kombinert med navn, fødselsdato og adresse, er ofte nok for identitetstyver til å åpne nye kontoer, sende inn falske selvangivelser eller utgi seg for å være deg i andre sammenhenger.

Begynn med å sjekke om noen av de tre navngitte selskapene har sendt varsler om bruddet direkte. Selv om du ikke har mottatt ett ennå, bør du vurdere å legge inn et svindelvarsel eller en kredittfrys hos de store kredittbyråene, siden førerkortopplysninger ofte brukes til å omgå andre identitetskontroller. Overvåk kontoene dine for ukjent aktivitet, og vær forsiktig med phishing-forsøk som kan referere til bruddet for å fremstå legitime. Svindlere følger ofte profilerte brudd med målrettede e-poster eller tekstmeldinger utformet for å hente ut enda mer informasjon fra berørte personer.

Begrens fremtidig eksponering: Reduser hvor mye ID-data du deler

Selv om du ikke kan kontrollere hvordan en forhandler eller et utleieselskap håndterer bekreftelse i kulissene, kan du være mer bevisst på når og hvor du overlater et bilde eller en skanning av førerkortet ditt. Spør om en fysisk inspeksjon er tilstrekkelig før du samtykker til å laste opp et bilde av ID-en din til en app eller nettside. Når digital bekreftelse er uunngåelig, sjekk om selskapet oppgir hvilken leverandør som behandler disse dataene, og se etter personvernerklæringer som spesifiserer hvor lenge registreringer beholdes.

Det er også verdt å jevnlig søke etter din egen informasjon sammen med begreper som navnet ditt og «førerkort» for å fange opp tidlige tegn på eksponering, og å bruke identitetsovervåkningstjenester som spesifikt ser etter misbruk av myndighets-ID-er og ikke bare kredittkortnumre.

Konklusjonen

IDScan-databruddet og eksponeringen av førerkort viser hvor raskt én leverandørs kompromittering kan spre seg på tvers av kjente merkevarer. Hertz-, FedEx- og Target-kunder valgte ikke å dele dataene sine med IDScan.net, men mange står nå overfor de samme risikoene som om de hadde gjort det. Etter hvert som identitetsbekreftelse blir vanligere på nettet og i butikker, er det å holde seg årvåken om hvilke leverandører som håndterer dokumentene dine, og å si fra når det ikke er tydelig, en av de få måtene forbrukere kan motsette seg dette voksende angrepsområdet. Hvis du nylig har gjort forretninger med noen av de navngitte selskapene, ta de forebyggende tiltakene nå i stedet for å vente på at et formelt varselbrev skal komme.