IDScan potwierdza naruszenie dotyczące ponad 150 milionów dokumentów tożsamości

Firma weryfikująca tożsamość IDScan.net potwierdziła to, przed czym badacze bezpieczeństwa ostrzegali od tygodni: jej systemy zostały naruszone, a dane osobowe powiązane z ponad 150 milionami rekordów praw jazdy zostały ujawnione. Potwierdzenie nastąpiło po wcześniejszych doniesieniach, że usługa w dark webie oferowała cyfrowe skany praw jazdy powiązanych z platformą IDScan.

To, co czyni ten incydent godnym uwagi, to nie tylko skala, ale lista klientów. Hertz, FedEx i Target zostały wymienione jako przedsiębiorstwa, które polegały na usługach weryfikacyjnych IDScan, co oznacza, że klienci tych firm mogli mieć swoje dane z prawa jazdy objęte naruszeniem, nie wiedząc nawet, że IDScan w ogóle brał udział w transakcji. Większość osób, które wypożyczyły samochód, zweryfikowały dostawę lub przeszły kontrolę wieku przy kasie, nie miała bezpośredniego związku z IDScan. Miały po prostu do czynienia ze znaną marką, która za kulisami zlecała weryfikację tożsamości zewnętrznemu dostawcy.

To naruszenie przyciągnęło już uwagę prawną. Jak opisano w naszym wcześniejszym artykule o naruszeniu danych w IDScan i jego roli w debacie o bezpieczeństwie KOSA, skala ujawnionych danych z praw jazdy stała się punktem zapalnym w szerszych dyskusjach o tym, ile informacji identyfikacyjnych firmy powinny mieć prawo gromadzić, przechowywać i udostępniać zewnętrznym dostawcom.

Dlaczego zewnętrzni dostawcy weryfikacji tożsamości to rosnąca powierzchnia ataku

Incydent z IDScan ilustruje problem strukturalny, który wykracza daleko poza jedną firmę. Gdy duże marki muszą zweryfikować wiek, tożsamość lub uprawnienia klienta, wiele z nich nie buduje tej zdolności wewnętrznie. Zamiast tego kierują wrażliwe dokumenty, prawa jazdy, paszporty i inne dokumenty tożsamości wydane przez rząd, przez wyspecjalizowanych zewnętrznych dostawców, którzy obiecują szybszą i dokładniejszą weryfikację.

Taki układ tworzy pojedynczy punkt awarii. Zamiast naruszenia dotykającego bazę klientów jednej firmy, kompromitacja u wspólnego dostawcy, takiego jak IDScan, może rozprzestrzenić się na każde przedsiębiorstwo, które na nim polega. Konsument, który nigdy bezpośrednio nie przekazał informacji do IDScan.net, mimo to ma swoje dane z prawa jazdy narażone, po prostu dlatego, że sprzedawca detaliczny, firma wynajmująca samochody lub usługa kurierska, którym zaufał, zleciły ten etap weryfikacji na zewnątrz.

Ta dynamika jest dokładnie tym, co napędziło pozwy sądowe i uwagę regulacyjną szczegółowo opisaną w naszym wcześniejszym artykule o naruszeniu danych w IDScan napędzającym debatę o bezpieczeństwie KOSA. W miarę jak coraz więcej platform wdraża weryfikację wieku i kontrolę tożsamości, często w odpowiedzi na nowe przepisy, pula wrażliwych dokumentów przepływających przez zewnętrznych dostawców stale rośnie, podobnie jak potencjalny zasięg skutków, gdy jeden z tych dostawców zostanie skompromitowany.

Co powinni teraz zrobić klienci Hertz, FedEx i Target

Jeśli wypożyczyłeś pojazd od Hertz, zweryfikowałeś dostawę przez FedEx lub przeszłeś kontrolę tożsamości w Target w okresie, w którym IDScan przetwarzał dane, warto potraktować informacje z prawa jazdy jako potencjalnie ujawnione. Numer prawa jazdy w połączeniu z imieniem i nazwiskiem, datą urodzenia i adresem często wystarcza złodziejom tożsamości do otwierania nowych kont, składania fałszywych zeznań podatkowych lub podszywania się pod ciebie w innych kontekstach.

Zacznij od sprawdzenia, czy któraś z trzech wymienionych firm wysłała bezpośrednio powiadomienie o naruszeniu. Nawet jeśli jeszcze go nie otrzymałeś, rozważ ustawienie alertu o oszustwie lub zamrożenie kredytu w głównych biurach kredytowych, ponieważ dane z prawa jazdy są często wykorzystywane do obejścia innych kontroli tożsamości. Monitoruj swoje konta pod kątem nieznanej aktywności i bądź ostrożny wobec prób phishingu, które mogą nawiązywać do naruszenia, aby wydawać się wiarygodnymi. Oszuści często po głośnych naruszeniach wysyłają ukierunkowane e-maile lub SMS-y mające na celu wyłudzenie jeszcze większej ilości informacji od poszkodowanych osób.

Ograniczanie przyszłego narażenia: zmniejszanie ilości udostępnianych danych identyfikacyjnych

Choć nie możesz kontrolować, jak sprzedawca detaliczny lub firma wynajmująca samochody obsługuje weryfikację za kulisami, możesz być bardziej świadomy tego, kiedy i gdzie przekazujesz zdjęcie lub skan prawa jazdy. Zapytaj, czy fizyczna kontrola jest wystarczająca, zanim zgodzisz się przesłać zdjęcie swojego dokumentu tożsamości do aplikacji lub na stronę internetową. Gdy weryfikacja cyfrowa jest nieunikniona, sprawdź, czy firma ujawnia, który dostawca przetwarza te dane, i poszukaj polityk prywatności określających, jak długo przechowywane są rekordy.

Warto również okresowo wyszukiwać własne informacje wraz z terminami takimi jak twoje imię i nazwisko oraz „prawo jazdy”, aby wychwycić wczesne oznaki narażenia, i korzystać z usług monitorowania tożsamości, które konkretnie obserwują nadużycia dokumentów tożsamości wydanych przez rząd, a nie tylko numery kart kredytowych.

Podsumowanie

Naruszenie danych w IDScan i ujawnienie praw jazdy pokazuje, jak szybko kompromitacja jednego dostawcy może rozprzestrzenić się na marki znane w każdym domu. Klienci Hertz, FedEx i Target nie zdecydowali się udostępnić swoich danych IDScan.net, a jednak wielu z nich stoi teraz przed takim samym ryzykiem, jak gdyby to zrobili. W miarę jak weryfikacja tożsamości staje się coraz bardziej powszechna online i w sklepach, pozostawanie czujnym na to, którzy dostawcy obsługują twoje dokumenty, i sprzeciwianie się, gdy nie jest to jasne, to jeden z nielicznych sposobów, w jakie konsumenci mogą przeciwstawić się tej rosnącej powierzchni ataku. Jeśli niedawno miałeś do czynienia z którąkolwiek z wymienionych firm, podejmij środki ostrożności teraz, zamiast czekać na formalny list z powiadomieniem.