Hva IDScan.net bekreftet og hvilke data som ble eksponert

Et Louisiana-basert identitetsverifiseringsselskap, IDScan.net, har bekreftet et datainnbrudd som angivelig er knyttet til et darkweb-marked som selger skanninger av mer enn 153 millioner amerikanske og kanadiske førerkort. Selskapets bekreftelse følger uker med rapportering om en kriminell annonse som tilbyr masseadgang til statlig utstedte identitetsdokumenter, inkludert fulle navn og bilde av førerkort, og den setter navn og omfang på en sak som tidligere hovedsakelig hadde sirkulert gjennom sikkerhetsforskere og darkweb-overvåking.

IDScan.net bygger verktøy for identitetsverifisering og aldersverifisering som brukes av forhandlere, barer og andre virksomheter for å skanne og validere statlige ID-er ved transaksjonspunktet. Denne forretningsmodellen betyr at selskapet behandler og lagrer enorme mengder førerkortdata på vegne av sine kunder, nettopp den typen sentraliserte lagringssted som blir et attraktivt enkeltmål for angripere. Når et selskap som dette rammes av et brudd, forblir ikke konsekvensene begrenset til én virksomhet. De forplanter seg til hver forhandler, lokale og plattform som stolte på IDScan.net for å sjekke en kundes ID, og til hver person hvis førerkort ble skannet som en rutinemessig del av å kjøpe aldersbegrensede produkter.

Hvorfor førerkortbrudd er vanskeligere å komme seg fra enn passordlekkasjer

Et lekket passord er upraktisk, men løsbart. Du endrer det, aktiverer to-faktor-autentisering og går videre. Et lekket førerkort er et helt annet problem. Dokumentet inneholder et juridisk navn, fødselsdato, hjemadresse, førerkortnummer og ofte et fotografi, og ingenting av dette kan enkelt tilbakestilles. Ofre for eksponering av førerkort må vanligvis jobbe gjennom sitt statlige eller provinsielle motorvognmyndighet for å be om et nytt førerkortnummer, en prosess som tar tid og ikke sletter den lekkede skanningen som ligger på et kriminelt marked.

Denne varigheten er det som gjør denne typen brudd spesielt verdifullt for svindlere. Et stjålet førerkortbilde kan brukes til å åpne finansielle kontoer, passere identitetssjekker hos andre virksomheter, eller støtte syntetisk identitetssvindel som kombinerer ekte personopplysninger med fabrikkerte opplysninger. Dette er ikke første gang et statlig identitetsdokumentlager er blitt kompromittert i stor skala. Australias youX-brudd tvang en landsomfattende utstedelse av nye førerkort på nytt, og Frankrikes ANTS-brudd eksponerte millioner av kontoer knyttet til nasjonal identitet og førerkort. IDScan.net-hendelsen passer inn i samme mønster: et sentralisert identitetsverifiseringssystem som inneholder sensitive dokumenter for millioner av mennesker, kompromittert én gang, med konsekvenser som varer mye lenger enn selve bruddet.

Hvordan lover om verifiseringspåbud øker din eksponering mot firmaer som IDScan

Den ubehagelige virkeligheten bak dette bruddet er at mange aldri valgte å gi førerkortet sitt direkte til IDScan.net. De ga det til en bar, en forhandler eller en nettplattform som outsourcet verifiseringstrinnet til en tredjepartsleverandør, ofte uten at kunden visste hvilket selskap som faktisk behandlet og lagret skanningen. Etter hvert som påbud om aldersverifisering har blitt utvidet på tvers av stater og land, krever flere hverdagslige transaksjoner nå at man viser en statlig ID til et system ingen kan se eller revidere. Vår tidligere dekning av hvordan aldersverifiseringslover driver massiv VPN-adopsjon forklarer hvorfor brukere i økende grad føler seg presset mot omveier i stedet for å sende ID-skanninger til ukjente tredjeparter. IDScan.net-bruddet er en klar illustrasjon på risikoen disse lovene skaper: hvert nye verifiseringskrav legger til nok en leverandør, nok en database og nok et potensielt feilpunkt som inneholder identitetsdokumentene dine.

Tiltak for å begrense skade etter et identitetsverifiseringsbrudd

Hvis du tror førerkortet ditt kan være en del av denne eksponeringen, finnes det konkrete tiltak verdt å ta nå. Kontakt din statlige eller provinsielle motorvognmyndighet for å spørre om svindelvarsler eller ny utstedelse av førerkortnummeret ditt hvis det alternativet er tilgjengelig. Overvåk kredittrapportene dine og vurder en kredittfrys, siden et stjålet førerkort ofte brukes til å støtte identitetstyveri snarere enn direkte økonomisk svindel. Vær oppmerksom på phishing-forsøk som refererer til ditt virkelige navn, adresse eller førerkortopplysninger, siden angripere bruker verifiserte personopplysninger for å gjøre svindel mer overbevisende. Det er også verdt å gjennomgå vår rapportering om søksmålene som ble anlagt etter IDScan-bruddet først ble påstått, som skisserer de juridiske alternativene ofre kan ha og hvilke utbedringstiltak selskapet så langt har tilbudt.

Hva dette betyr for deg

IDScan-førerkortbruddet er en påminnelse om at identitetsverifisering har blitt infrastruktur, og infrastruktur svikter. Du vil kanskje aldri forholde deg direkte til IDScan.net, men førerkortdataene dine kan likevel ligge i systemene deres fordi en forhandler eller et lokale valgte den leverandøren for å oppfylle en alders- eller identitetssjekk. Etter hvert som flere transaksjoner krever ID-verifisering, fortsetter antallet selskaper som har kopier av dine statlige dokumenter å vokse, og det samme gjør din eksponering mot et brudd du ikke hadde noen rolle i å forårsake.

Viktige punkter

Sjekk om førerkortet ditt ble skannet av en virksomhet som brukte IDScan.net for verifisering, og kontakt DMV om ny utstedelse av førerkortnummeret ditt hvis du er bekymret. Frys kreditten din og overvåk for mistenkelig kontobevegelse i de kommende månedene, siden førerkortdata støtter langsiktig identitetssvindel snarere enn et raskt engangstap. Vær årvåken overfor phishing-meldinger som bruker nøyaktige personopplysninger for å fremstå legitime. Til slutt, vær oppmerksom på hvilke tredjepartstjenester en virksomhet bruker før du overlater en statlig ID, siden den leverandøren, ikke forhandleren du stoler på, ofte er den som faktisk lagrer dataene dine.