IDScan подтверждает утечку, затронувшую более 150 миллионов удостоверений личности
Компания по верификации личности IDScan.net подтвердила то, о чём специалисты по безопасности предупреждали неделями: её системы были взломаны, а персональные данные, связанные с более чем 150 миллионами записей водительских удостоверений, оказались скомпрометированы. Подтверждение последовало за более ранними сообщениями о том, что сервис в даркнете предлагал цифровые сканы водительских удостоверений, связанных с платформой IDScan.
Что делает этот инцидент примечательным, так это не только масштаб, но и список клиентов. Hertz, FedEx и Target были названы компаниями, которые полагались на услуги верификации IDScan, а значит, данные водительских удостоверений клиентов этих компаний могли попасть в утечку, при том что те даже не подозревали об участии IDScan в транзакции. Большинство людей, арендовавших автомобиль, подтверждавших доставку или проходивших проверку возраста на кассе, не имели прямых отношений с IDScan. Они просто взаимодействовали с знакомым брендом, который за кулисами передал верификацию личности стороннему поставщику.
Эта утечка уже привлекла внимание юристов. Как отмечалось в нашей предыдущей публикации об утечке в IDScan и её роли в дебатах о безопасности KOSA, масштаб раскрытых данных водительских удостоверений стал точкой кипения в широких дискуссиях о том, сколько персональной идентификационной информации компании вообще должны иметь право собирать, хранить и передавать внешним поставщикам.
Почему сторонние поставщики услуг верификации личности становятся растущей поверхностью атаки
Инцидент с IDScan иллюстрирует структурную проблему, которая выходит далеко за рамки одной компании. Когда крупным брендам нужно проверить возраст, личность или право клиента на что-либо, многие не создают такую возможность внутри компании. Вместо этого они направляют конфиденциальные документы — водительские удостоверения, паспорта и другие выдаваемые государством удостоверения личности — через специализированных сторонних поставщиков, обещающих более быструю и точную верификацию.
Такая схема создаёт единую точку отказа. Вместо утечки, затрагивающей клиентскую базу одной компании, компрометация общего поставщика вроде IDScan может отразиться на каждом бизнесе, который на него полагается. Потребитель, который никогда напрямую не передавал информацию IDScan.net, всё равно оказывается под угрозой раскрытия данных своего водительского удостоверения просто потому, что доверенный им ритейлер, прокатная компания или служба доставки передали этот этап верификации на аутсорсинг.
Именно эта динамика подпитывает судебные иски и внимание регуляторов, о которых подробно говорилось в нашей предыдущей публикации об утечке в IDScan, подогревшей дебаты о безопасности KOSA. По мере того как всё больше платформ внедряют проверку возраста и идентификации, часто в ответ на новые правила, поток конфиденциальных документов через сторонних поставщиков продолжает расти — а вместе с ним растёт и потенциальный радиус поражения при компрометации одного из таких поставщиков.
Что клиентам Hertz, FedEx и Target следует сделать сейчас
Если вы арендовали автомобиль у Hertz, подтверждали доставку через FedEx или проходили проверку личности в Target в тот период, когда IDScan обрабатывала данные, стоит отнестись к информации вашего водительского удостоверения как к потенциально скомпрометированной. Номера водительского удостоверения вместе с именем, датой рождения и адресом часто достаточно, чтобы мошенники могли открыть новые счета, подать поддельные налоговые декларации или выдать себя за вас в других ситуациях.
Начните с проверки, не направила ли какая-либо из трёх названных компаний уведомление об утечке напрямую. Даже если вы ещё не получили такого уведомления, рассмотрите возможность установить предупреждение о мошенничестве или заморозку кредита в основных кредитных бюро, поскольку данные водительских удостоверений часто используются для обхода других проверок личности. Следите за появлением незнакомой активности на своих счетах и будьте осторожны с фишинговыми попытками, которые могут ссылаться на утечку, чтобы выглядеть правдоподобно. Мошенники часто используют громкие утечки для рассылки адресных писем или сообщений, цель которых — выманить у пострадавших ещё больше информации.
Ограничение будущего воздействия: сократите объём передаваемых данных удостоверений личности
Хотя вы не можете контролировать, как ритейлер или прокатная компания обрабатывает верификацию за кулисами, вы можете более осознанно подходить к тому, когда и где передаёте изображение или скан водительского удостоверения. Спросите, достаточно ли физической проверки, прежде чем соглашаться загружать фото удостоверения в приложение или на сайт. Когда цифровая верификация неизбежна, проверьте, раскрывает ли компания, какой поставщик обрабатывает эти данные, и ищите политики конфиденциальности, в которых указано, как долго хранятся записи.
Также стоит периодически искать информацию о себе вместе с такими запросами, как ваше имя и «водительское удостоверение», чтобы уловить ранние признаки компрометации, и пользоваться сервисами мониторинга личности, которые специально отслеживают злоупотребления государственными удостоверениями личности, а не только номерами кредитных карт.
Главное
Утечка данных IDScan с раскрытием водительских удостоверений показывает, как быстро компрометация одного поставщика может распространиться на бренды, известные каждой семье. Клиенты Hertz, FedEx и Target не выбирали делиться своими данными с IDScan.net, однако многие теперь сталкиваются с теми же рисками, как если бы сделали это. По мере того как верификация личности становится всё более распространённой онлайн и в магазинах, бдительность в отношении того, какие поставщики обрабатывают ваши документы, и сопротивление, когда это неясно, — один из немногих способов, которыми потребители могут противостоять этой растущей поверхности атаки. Если вы недавно имели дело с любой из названных компаний, примите меры предосторожности сейчас, а не ждите, пока придёт официальное уведомление.




