Et år langt IDScan-brudd som ingen oppdaget

Nye detaljer om IDScan-dataangrepet tyder på at hendelsen var langt mer alvorlig enn et enkelt «smash-and-grab»-hack. Ifølge rapporteringer ser det ut til at identitetsverifiseringsselskapet var kompromittert i et helt år, med angripere som stille tappet førerkort i sanntid etter hvert som de ble lastet opp i systemet. I stedet for et engangstyveri av en statisk database, ligner dette på en vedvarende, direkte rørledning av stjålne identitetsdokumenter som strømmet ut av IDScans servere i tolv måneder før noen oppdaget det.

Denne detaljen har betydning. Det betyr at hvert førerkort som ble skannet, verifisert eller lagret av IDScan i denne perioden – enten det gjaldt aldersverifisering hos en forhandler, på en nettplattform eller en annen tjeneste som stolte på selskapets verktøy – kan ha blitt fanget opp av inntrengerne nesten så snart det kom inn i databasen. Som vi tidligere har rapportert, dukket det opp en markedsplass på det mørke nettet som tilbød skanninger knyttet til omtrent 153 millioner førerkort fra USA og Canada, angivelig hentet fra akkurat dette bruddet.

Hvorfor et «live»-brudd er verre enn et øyeblikksbilde

De fleste dataangrep som havner i overskriftene, involverer én enkelt uttrekkshendelse: Angripere bryter seg inn, kopierer en database og forsvinner. IDScan-situasjonen som beskrives her, er annerledes. Hvis hackere hadde vedvarende tilgang i et år, tyder det på at de ikke bare stjal gamle poster som lå i lagring. De fanget opp ferske dokumenter etter hvert som ekte mennesker sendte dem inn for alders- eller identitetsverifisering – dag etter dag, måned etter måned.

Denne typen vedvarende tilgang peker vanligvis mot en dypere kompromittering enn en feilkonfigurert server eller et enkelt stjålet passord. Det reiser spørsmål om hvor lenge inntrengingen gikk uoppdaget, og hvilken overvåking – om noen – som var på plass for å fange opp uvanlige dataflyter ut av et system som håndterer så mye sensitiv personinformasjon. IDScan står nå overfor flere søksmål knyttet til det påståtte bruddet, som beskrevet i vår tidligere dekning av de juridiske konsekvensene, og omfanget og varigheten av hendelsen vil sannsynligvis spille en stor rolle i disse sakene.

Det større bildet for aldersverifiseringstjenester

Aldersverifiseringsselskaper som IDScan sitter i et ubehagelig skjæringspunkt: De eksisterer nettopp for å samle inn og verifisere offentlig utstedte identitetsdokumenter, ofte for plattformer med juridiske forpliktelser til å bekrefte en brukers alder. Den forretningsmodellen betyr at disse selskapene akkumulerer enorme mengder førerkort, pass og andre sensitive identifikatorer, noe som gjør dem til høyt prioriterte mål for nettkriminelle.

IDScan-bruddet er en påminnelse om at den økende satsingen på aldersverifisering på nettsteder, apper og hos forhandlere kommer med en reell avveining. Hver gang et førerkort skannes for å bevise at noen er gammel nok til å kjøpe noe eller få tilgang til en tjeneste, blir det dokumentet lagret, behandlet og potensielt eksponert et sted i et tredjepartssystem som sluttbrukeren ikke har innsyn i. Et år langt, uoppdaget kompromittering hos et selskap som er bygget spesifikt for å beskytte denne typen data, undergraver argumentet om at sentralisert aldersverifisering er iboende tryggere enn alternativene.

Hva dette betyr for deg

Hvis du har fått førerkortet ditt skannet av en forhandler, en app eller en nettplattform for alders- eller identitetsverifisering på et tidspunkt i løpet av det siste året eller mer, er det en reell mulighet for at informasjonen din passerte gjennom IDScans systemer i løpet av perioden dette bruddet var aktivt. Et stjålet førerkort er ikke en bagatell. Det er et dokument som kombinerer ditt fulle navn, adresse, fødselsdato, bilde og førerkortnummer – alt sammen som kan brukes til identitetstyveri, svindelaktig kontooppretting eller målrettede phishing-angrep.

I motsetning til et lekket passord kan du ikke bare tilbakestille et førerkortnummer. Det gjør brudd som dette spesielt skadelige og langvarige i sine konsekvenser.

Konkrete tiltak du kan ta

  • Sjekk om noen plattformer du har brukt for alders- eller identitetsverifisering jobbet med IDScan, og hold utkikk etter varsler om databrudd på e-post.
  • Overvåk kredittrapportene dine og sett opp svindelvarsler hvis du tror førerkortdataene dine kan ha blitt eksponert.
  • Vær forsiktig med uoppfordrede e-poster eller samtaler som refererer til førerkortet ditt, adressen eller fødselsdatoen din, siden disse detaljene kan brukes i overbevisende phishing-forsøk.
  • Vurder å fryse kreditten din hos de store kredittbyråene hvis du er bekymret for identitetstyveri etter IDScan-dataangrepet.
  • Spør alle tjenester som ber om ID-verifisering fremover, hvor lenge de oppbevarer skannede dokumenter, og om de lagres hos en tredjepart som IDScan.

IDScan-bruddet understreker en økende spenning mellom krav til aldersverifisering og sikkerhetsrisikoen ved å sentralisere sensitive identitetsdokumenter i tredjepartsdatabaser. Etter hvert som søksmålene skrider frem og flere detaljer kommer for dagen, vil denne hendelsen sannsynligvis bli en kasusstudie i hvorfor varigheten og oppdagelseshastigheten av et brudd betyr like mye som antallet eksponerte poster.