Годовая утечка IDScan, которую никто не заметил

Новые подробности об утечке данных IDScan позволяют предположить, что инцидент оказался гораздо серьезнее, чем единичная хакерская атака. Согласно сообщениям, компания по проверке личности, судя по всему, была скомпрометирована на протяжении целого года, при этом злоумышленники незаметно выкачивали водительские права в реальном времени по мере их загрузки в систему. Это была не разовая кража статической базы данных, а постоянный живой поток похищенных документов, удостоверяющих личность, который вытекал с серверов IDScan в течение двенадцати месяцев, прежде чем кто-то заметил.

Эта деталь имеет значение. Это означает, что каждое удостоверение, отсканированное, проверенное или сохраненное IDScan за этот период, будь то для проверки возраста в розничном магазине, на онлайн-платформе или в другом сервисе, полагающемся на инструменты компании, могло быть перехвачено злоумышленниками почти сразу после попадания в базу данных. Как мы сообщали ранее, на теневом рынке появился форум, предлагающий сканы, связанные с примерно 153 миллионами водительских прав из США и Канады, предположительно полученные именно из этой утечки.

Почему «живая» утечка хуже, чем разовый снимок данных

Большинство утечек данных, попадающих в заголовки новостей, связаны с единичным извлечением информации: злоумышленники проникают в систему, копируют базу данных и уходят. Описанная здесь ситуация с IDScan иная. Если хакеры имели постоянный доступ в течение года, это говорит о том, что они не просто крали старые записи, хранящиеся в архивах. Они захватывали свежие документы, когда реальные люди отправляли их для проверки возраста или личности, день за днем, месяц за месяцем.

Такой постоянный доступ обычно указывает на более глубокий компрометацию, чем неправильно настроенный сервер или единственная украденная учетная запись. Это поднимает вопросы о том, как долго вторжение оставалось незамеченным и какой мониторинг, если таковой вообще был, использовался для выявления необычных потоков данных из системы, обрабатывающей столь чувствительную личную информацию. IDScan сейчас сталкивается с множеством судебных исков из-за предполагаемой утечки, как подробно описано в нашем более раннем материале о юридических последствиях, и масштаб и продолжительность инцидента, вероятно, сыграют важную роль в этих делах.

Более широкая картина для сервисов проверки возраста

Компании по проверке возраста, такие как IDScan, находятся в неудобной точке пересечения: они существуют специально для сбора и проверки государственных удостоверений личности, часто для платформ, имеющих юридические обязательства подтверждать возраст пользователя. Такая бизнес-модель означает, что эти компании накапливают огромные массивы водительских прав, паспортов и других чувствительных идентификаторов, что делает их целями высокой ценности для киберпреступников.

Утечка IDScan напоминает о том, что растущее внедрение проверки возраста на веб-сайтах, в приложениях и розничных магазинах сопряжено с реальным компромиссом. Каждый раз, когда водительские права сканируются для подтверждения того, что человек достаточно взрослый, чтобы что-то купить или получить доступ к услуге, этот документ сохраняется, обрабатывается и потенциально может быть раскрыт где-то в сторонней системе, о которой конечный пользователь не имеет никакого представления. Годовая незамеченная компрометация компании, созданной специально для защиты такого рода данных, подрывает аргумент о том, что централизованная проверка возраста по своей сути безопаснее альтернатив.

Что это значит для вас

Если ваши водительские права сканировались розничным магазином, приложением или онлайн-платформой для проверки возраста или личности в любой момент в течение последнего года или дольше, существует реальная вероятность того, что ваша информация проходила через системы IDScan в период активности этой утечки. Украденные водительские права — это не мелкое неудобство. Это документ, который объединяет ваше полное имя, адрес, дату рождения, фотографию и номер удостоверения, и все это может быть использовано для кражи личности, мошеннического создания учетных записей или целевых фишинговых атак.

В отличие от утекшего пароля, номер водительских прав нельзя просто сбросить. Это делает подобные утечки особенно разрушительными и долгосрочными по своим последствиям.

Практические рекомендации

  • Проверьте, работала ли какая-либо платформа, которую вы использовали для проверки возраста или личности, с IDScan, и следите за письмами с уведомлением об утечке.
  • Следите за своими кредитными отчетами и установите оповещения о мошенничестве, если вы считаете, что данные вашего удостоверения могли быть раскрыты.
  • Будьте осторожны с нежелательными электронными письмами или звонками, ссылающимися на ваши водительские права, адрес или дату рождения, поскольку эти детали могут использоваться в убедительных фишинговых попытках.
  • Рассмотрите возможность заморозки кредитной истории в крупных бюро, если вы обеспокоены кражей личности после утечки данных IDScan.
  • Спрашивайте у любого сервиса, запрашивающего проверку удостоверения в будущем, как долго они хранят отсканированные документы и хранятся ли они у третьей стороны, такой как IDScan.

Утечка IDScan подчеркивает растущее напряжение между требованиями проверки возраста и рисками безопасности, связанными с централизацией чувствительных документов, удостоверяющих личность, в сторонних базах данных. По мере продолжения судебных разбирательств и появления новых подробностей этот инцидент, вероятно, станет примером того, почему продолжительность утечки и скорость ее обнаружения имеют такое же значение, как и количество раскрытых записей.