IDScan confirmă breșa care afectează peste 150 de milioane de acte de identitate
Compania de verificare a identității IDScan.net a confirmat ceea ce cercetătorii în securitate avertizau de săptămâni întregi: sistemele sale au fost compromise, iar datele personale asociate cu peste 150 de milioane de înregistrări de permise de conducere au fost expuse. Confirmarea vine după rapoartele anterioare potrivit cărora un serviciu din dark web oferea scanări digitale ale permiselor de conducere legate de platforma IDScan.
Ceea ce face acest incident notabil nu este doar amploarea, ci lista de clienți. Hertz, FedEx și Target au fost toate menționate ca întreprinderi care se bazau pe serviciile de verificare ale IDScan, ceea ce înseamnă că clienții acestor companii ar fi putut avea datele permisului de conducere incluse în breșă fără să știe vreodată că IDScan a fost implicat în tranzacție. Majoritatea persoanelor care au închiriat o mașină, au verificat o livrare sau au finalizat o verificare de vârstă la casă nu au avut nicio relație directă cu IDScan. Pur și simplu au interacționat cu un brand cunoscut care, în culise, externaliza verificarea identității către un furnizor terț.
Această breșă a atras deja atenția autorităților legale. După cum am relatat anterior despre breșa IDScan și rolul său în dezbaterea privind siguranța KOSA, amploarea datelor expuse ale permiselor de conducere a devenit un punct de aprindere în conversațiile mai largi despre cât de multe informații de identificare personală ar trebui să li se permită companiilor să colecteze, să stocheze și să partajeze cu furnizori externi.
De ce furnizorii terți de verificare a identității reprezintă o suprafață de atac în creștere
Incidentul IDScan ilustrează o problemă structurală care se extinde mult dincolo de o singură companie. Când marile branduri trebuie să verifice vârsta, identitatea sau eligibilitatea unui client, multe nu își construiesc această capacitate intern. În schimb, direcționează documente sensibile, permise de conducere, pașapoarte și alte acte de identitate emise de guvern, prin furnizori terți specializați care promit o verificare mai rapidă și mai precisă.
Această aranjament creează un singur punct de eșec. În loc ca o breșă să afecteze baza de clienți a unei singure companii, o compromitere la un furnizor partajat precum IDScan poate avea efecte în lanț asupra fiecărei afaceri care se bazează pe el. Un consumator care nu a trimis niciodată direct informații către IDScan.net ajunge totuși cu datele permisului său de conducere expuse, pur și simplu pentru că retailerul, compania de închirieri auto sau serviciul de livrare în care a avut încredere a externalizat acel pas de verificare.
Această dinamică este exact ceea ce a alimentat procesele și atenția autorităților de reglementare detaliate în relatarea noastră anterioară despre breșa IDScan care alimentează dezbaterea privind siguranța KOSA. Pe măsură ce tot mai multe platforme adoptă verificarea vârstei și verificările de identitate, adesea ca răspuns la noile reglementări, bazinul de documente sensibile care circulă prin furnizorii terți continuă să crească, la fel și raza potențială de impact atunci când unul dintre acești furnizori este compromis.
Ce ar trebui să facă acum clienții Hertz, FedEx și Target
Dacă ați închiriat un vehicul de la Hertz, ați verificat o livrare prin FedEx sau ați finalizat o verificare de identitate la Target în perioada în care IDScan procesa date, merită să tratați informațiile permisului dvs. de conducere ca potențial expuse. Un număr de permis de conducere, combinat cu un nume, data nașterii și adresa, este adesea suficient pentru ca hoții de identitate să deschidă conturi noi, să depună declarații fiscale frauduloase sau să se dea drept dvs. în alte contexte.
Începeți prin a verifica dacă vreuna dintre cele trei companii menționate a trimis notificări de breșă direct. Chiar dacă nu ați primit încă una, luați în considerare plasarea unei alerte de fraudă sau a unui blocaj de credit la principalele birouri de credit, deoarece datele permisului de conducere sunt frecvent folosite pentru a ocoli alte verificări de identitate. Monitorizați-vă conturile pentru activitate necunoscută și fiți precauți cu încercările de phishing care ar putea face referire la breșă pentru a părea legitime. Escrocii urmăresc adesea breșele de mare profil cu e-mailuri sau mesaje text direcționate, menite să extragă și mai multe informații de la persoanele afectate.
Limitarea expunerii viitoare: reducerea cantității de date de identitate pe care le partajați
Deși nu puteți controla modul în care un retailer sau o companie de închirieri auto gestionează verificarea în culise, puteți fi mai deliberat cu privire la când și unde predați o imagine sau o scanare a permisului de conducere. Întrebați dacă o inspecție fizică este suficientă înainte de a fi de acord să încărcați o fotografie a actului dvs. de identitate într-o aplicație sau pe un site web. Când verificarea digitală este inevitabilă, verificați dacă compania dezvăluie ce furnizor procesează acele date și căutați politici de confidențialitate care specifică cât timp sunt păstrate înregistrările.
De asemenea, merită să căutați periodic propriile informații împreună cu termeni precum numele dvs. și „permis de conducere” pentru a detecta semnele timpurii de expunere și să utilizați servicii de monitorizare a identității care urmăresc în mod specific utilizarea abuzivă a actelor de identitate guvernamentale, nu doar numerele de card de credit.
Concluzia
Breșa de date IDScan și expunerea permiselor de conducere arată cât de repede o singură compromitere a unui furnizor se poate răspândi across branduri cunoscute. Clienții Hertz, FedEx și Target nu au ales să-și partajeze datele cu IDScan.net, totuși mulți se confruntă acum cu aceleași riscuri ca și cum ar fi făcut-o. Pe măsură ce verificarea identității devine mai comună online și în magazine, rămânerea vigilentă cu privire la ce furnizori manipulează documentele dvs. și opoziția atunci când acest lucru nu este clar reprezintă una dintre puținele modalități prin care consumatorii pot riposta împotriva acestei suprafețe de atac în creștere. Dacă ați făcut afaceri cu oricare dintre companiile menționate recent, luați măsurile de precauție acum, în loc să așteptați sosirea unei scrisori formale de notificare.




