IDScan bekräftar intrång som påverkar över 150 miljoner ID-handlingar
Identitetsverifieringsföretaget IDScan.net har bekräftat det som säkerhetsforskare hade varnat för i flera veckor: dess system utsattes för ett intrång, och personuppgifterna kopplade till mer än 150 miljoner körkortsregister har exponerats. Bekräftelsen följer tidigare rapporter om att en tjänst på dark web erbjöd digitala skanningar av körkort kopplade till IDScans plattform.
Det som gör denna incident anmärkningsvärd är inte bara omfattningen, utan kundlistan. Hertz, FedEx och Target har alla namngetts som företag som anlitade IDScans verifieringstjänster, vilket innebär att dessa företags kunder kan ha fått sina körkortsuppgifter indragna i intrånget utan att någonsin veta att IDScan var inblandat i transaktionen överhuvudtaget. De flesta som hyrde en bil, verifierade en leverans eller genomförde en ålderskontroll i kassan hade ingen direkt relation till IDScan. De interagerade helt enkelt med ett välbekant varumärke som i kulisserna lade ut identitetsverifieringen på en tredjepartsleverantör.
Detta intrång har redan väckt juridisk granskning. Som vi tog upp i vår tidigare rapportering om IDScan-intrånget och dess roll i KOSA-säkerhetsdebatten, har omfattningen av exponerade körkortsuppgifter blivit en stridsfråga i bredare diskussioner om hur mycket personlig identifieringsinformation företag bör tillåtas samla in, lagra och dela med externa leverantörer från första början.
Varför tredjepartsleverantörer för ID-verifiering är en växande attackyta
IDScan-incidenten illustrerar ett strukturellt problem som sträcker sig långt bortom ett enskilt företag. När stora varumärken behöver verifiera en kunds ålder, identitet eller behörighet bygger många inte den förmågan internt. Istället skickar de känsliga dokument, körkort, pass och andra statligt utfärdade ID-handlingar, genom specialiserade tredjepartsleverantörer som lovar snabbare och mer exakt verifiering.
Detta arrangemang skapar en enda felpunkt. Istället för ett intrång som påverkar ett företags kundbas, kan en kompromettering hos en delad leverantör som IDScan fortplanta sig över alla företag som förlitar sig på den. En konsument som aldrig direkt lämnade information till IDScan.net får ändå sina körkortsuppgifter i riskzonen, helt enkelt för att den återförsäljare, hyrbilsfirma eller frakttjänst de litade på lade ut det verifieringssteget.
Denna dynamik är precis vad som har drivit på de stämningar och den regulatoriska uppmärksamhet som beskrivs i vår tidigare rapportering om IDScan-intrånget som eldar på KOSA-säkerhetsdebatten. I takt med att fler plattformar inför åldersverifiering och identitetskontroller, ofta som svar på nya regler, växer poolen av känsliga dokument som flödar genom tredjepartsleverantörer, och det gör även den potentiella spridningseffekten när en av dessa leverantörer komprometteras.
Vad Hertz-, FedEx- och Target-kunder bör göra nu
Om du har hyrt ett fordon från Hertz, verifierat en leverans genom FedEx eller genomfört en identitetskontroll hos Target inom den tidsram då IDScan behandlade data, är det värt att behandla dina körkortsuppgifter som potentiellt exponerade. Ett körkortsnummer, kombinerat med ett namn, födelsedatum och adress, är ofta tillräckligt för identitetstjuvar att öppna nya konton, lämna in bedrägliga deklarationer eller utge sig för att vara du i andra sammanhang.
Börja med att kontrollera om något av de tre namngivna företagen har skickat meddelanden om intrånget direkt. Även om du inte har fått ett ännu, överväg att lägga en bedrägerivarning eller kreditfrysning hos de stora kreditbyråerna, eftersom körkortsuppgifter ofta används för att kringgå andra identitetskontroller. Bevaka dina konton för obekant aktivitet och var försiktig med nätfiskeförsök som kan hänvisa till intrånget för att verka legitima. Bedragare följer ofta uppmärksammade intrång med riktade e-postmeddelanden eller sms utformade för att locka fram ännu mer information från drabbade individer.
Begränsa framtida exponering: Minska hur mycket ID-data du delar
Även om du inte kan kontrollera hur en återförsäljare eller hyrbilsfirma hanterar verifiering i kulisserna, kan du vara mer medveten om när och var du lämnar över en bild eller skanning av ditt körkort. Fråga om en fysisk kontroll är tillräcklig innan du samtycker till att ladda upp ett foto av din legitimation till en app eller webbplats. När digital verifiering är oundviklig, kontrollera om företaget avslöjar vilken leverantör som behandlar uppgifterna, och leta efter integritetspolicyer som anger hur länge uppgifterna behålls.
Det är också värt att med jämna mellanrum söka efter din egen information tillsammans med termer som ditt namn och "körkort" för att fånga tidiga tecken på exponering, och att använda identitetsövervakningstjänster som specifikt bevakar missbruk av statliga ID-handlingar snarare än bara kreditkortsnummer.
Slutsatsen
IDScan-dataintrånget och exponeringen av körkortsuppgifter visar hur snabbt en enda leverantörs kompromettering kan sprida sig över hushållsnamn. Hertz-, FedEx- och Target-kunder valde inte att dela sina uppgifter med IDScan.net, men många står nu inför samma risker som om de hade gjort det. I takt med att identitetsverifiering blir vanligare online och i butiker är att vara uppmärksam på vilka leverantörer som hanterar dina dokument, och att protestera när det inte är tydligt, ett av de få sätt konsumenter kan stå emot denna växande attackyta. Om du nyligen har gjort affärer med något av de namngivna företagen, vidta försiktighetsåtgärderna nu istället för att vänta på att ett formellt meddelande ska anlända.




