IDScan ยืนยันการละเมิดข้อมูลที่กระทบใบขับขี่กว่า 150 ล้านรายการ
บริษัทตรวจสอบยืนยันตัวตน IDScan.net ได้ยืนยันสิ่งที่นักวิจัยด้านความปลอดภัยเตือนมาหลายสัปดาห์แล้วว่า ระบบของบริษัทถูกละเมิด และข้อมูลส่วนบุคคลที่เชื่อมโยงกับบันทึกใบขับขี่มากกว่า 150 ล้านรายการได้รั่วไหลออกไป การยืนยันครั้งนี้มีขึ้นหลังจากมีรายงานก่อนหน้านี้ว่าบริการบนดาร์กเว็บแห่งหนึ่งกำลังเสนอขายภาพสแกนดิจิทัลของใบขับขี่ที่เชื่อมโยงกับแพลตฟอร์มของ IDScan
สิ่งที่ทำให้เหตุการณ์นี้เป็นที่น่าสังเกตไม่ใช่แค่ขนาดของมัน แต่คือรายชื่อลูกค้า Hertz, FedEx และ Target ต่างถูกระบุชื่อว่าเป็นธุรกิจที่พึ่งพาบริการตรวจสอบยืนยันของ IDScan ซึ่งหมายความว่าลูกค้าของบริษัทเหล่านี้อาจมีข้อมูลใบขับขี่ของตนถูกรวบรวมไปในเหตุละเมิดครั้งนี้โดยไม่เคยรู้เลยว่า IDScan มีส่วนเกี่ยวข้องในธุรกรรมนั้น คนส่วนใหญ่ที่เช่ารถ ยืนยันการจัดส่ง หรือผ่านการตรวจสอบอายุที่จุดชำระเงินไม่มี Relationship โดยตรงกับ IDScan พวกเขาเพียงแค่ปฏิสัมพันธ์กับแบรนด์ที่คุ้นเคย ซึ่งเบื้องหลังได้จ้างบริษัทบุคคลที่สามตรวจสอบยืนยันตัวตน
การละเมิดครั้งนี้ได้ดึงความสนใจทางกฎหมายแล้ว ดังที่ครอบคลุมไว้ในรายงานก่อนหน้าของเราเกี่ยวกับ การละเมิดข้อมูลของ IDScan และบทบาทในข้อถกเถียงด้านความปลอดภัย KOSA ขนาดของข้อมูลใบขับขี่ที่รั่วไหลได้กลายเป็นประเด็นสำคัญในการถกเถียงที่กว้างขึ้นว่าบริษัทควรได้รับอนุญาตให้เก็บรวบรวม จัดเก็บ และแบ่งปันข้อมูลระบุตัวตนส่วนบุคคลกับผู้ให้บริการภายนอกมากเพียงใดตั้งแต่แรก
ทำไมผู้ให้บริการตรวจสอบยืนยันตัวตนบุคคลที่สามจึงเป็นพื้นผิวการโจมตีที่เพิ่มขึ้น
เหตุการณ์ IDScan แสดงให้เห็นปัญหเชิงโครงสร้างที่ขยายออกไปไกลเกินกว่าบริษัทเดียว เมื่อแบรนด์ขนาดใหญ่ต้องตรวจสอบอายุ ตัวตน หรือคุณสมบัติของลูกค้า หลายแห่งไม่ได้สร้างความสามารถนั้นขึ้นเองภายในองค์กร แต่กลับส่งเอกสารที่มีความละเอียดอ่อน เช่น ใบขับขี่ หนังสือเดินทาง และบัตรประจำตัวอื่นๆ ที่ออกโดยรัฐบาล ผ่านผู้ให้บริการบุคคลที่สามเฉพาะทางที่สัญญาว่าจะตรวจสอบได้รวดเร็วและแม่นยำกว่า
การจัดการเช่นนี้สร้างจุดล้มเหลวจุดเดียว แทนที่การละเมิดจะกระทบฐานลูกค้าของบริษัทเดียว การถูกบุกรุกที่ผู้ให้บริการที่ใช้ร่วมกันอย่าง IDScan สามารถส่งแรงกระเพื่อมไปยังทุกธุรกิจที่พึ่งพาบริการนั้น ผู้บริโภคที่ไม่เคยส่งข้อมูลให้ IDScan.net โดยตรงก็ยังคงมีความเสี่ยงที่ข้อมูลใบขับขี่ของตนจะรั่วไหล เพียงเพราะร้านค้าปลีก บริษัทเช่ารถ หรือบริการจัดส่งที่พวกเขาไว้ใจได้จ้างบุคคลที่สามทำขั้นตอนการตรวจสอบนั้น
พลวัตนี้คือสิ่งที่ขับเคลื่อนคดีความและความสนใจจากหน่วยงานกำกับดูแลตามที่ระบุไว้ในรายงานก่อนหน้าของเราเกี่ยวกับ การละเมิดข้อมูลของ IDScan ที่จุดชนวนข้อถกเถียงด้านความปลอดภัย KOSA เมื่อแพลตฟอร์มมากขึ้นนำการตรวจสอบอายุและการตรวจสอบตัวตนมาใช้ ซึ่งมักเป็นไปตามกฎระเบียบใหม่ กลุ่มเอกสารที่มีความละเอียดอ่อนที่ไหลผ่านผู้ให้บริการบุคคลที่สามก็เพิ่มขึ้นเรื่อยๆ และขอบเขตความเสียหายที่อาจเกิดขึ้นเมื่อผู้ให้บริการรายใดรายหนึ่งถูกบุกรุกก็เพิ่มขึ้นเช่นกัน
สิ่งที่ลูกค้า Hertz, FedEx และ Target ควรทำตอนนี้
หากคุณเคยเช่ารถจาก Hertz ยืนยันการจัดส่งผ่าน FedEx หรือผ่านการตรวจสอบตัวตนที่ Target ในช่วงเวลาที่ IDScan ประมวลผลข้อมูล ควรถือว่าข้อมูลใบขับขี่ของคุณอาจรั่วไหลไปแล้ว หมายเลขใบขับขี่เมื่อรวมกับชื่อ วันเกิด และที่อยู่ มักเพียงพอสำหรับขโมยข้อมูลส่วนบุคคลในการเปิดบัญชีใหม่ ยื่นแบบแสดงรายการภาษีเท็จ หรือปลอมตัวเป็นคุณในบริบทอื่นๆ
เริ่มต้นด้วยการตรวจสอบว่าบริษัททั้งสามแห่งที่ถูกระบุชื่อได้ส่งการแจ้งเตือนการละเมิดข้อมูลมาให้คุณโดยตรงหรือไม่ แม้คุณยังไม่ได้รับ ก็ควรพิจารณาวางการแจ้งเตือนการฉ้อโกงหรืออายัดเครดิตกับสำนักงานเครดิตหลักๆ เนื่องจากข้อมูลใบขับขี่มักถูกใช้เพื่อหลีกเลี่ยงการตรวจสอบตัวตนอื่นๆ ติดตามบัญชีของคุณสำหรับกิจกรรมที่ไม่คุ้นเคย และระวังความพยายามฟิชชิงที่อาจอ้างถึงเหตุละเมิดเพื่อให้ดูน่าเชื่อถือ มิจฉาชีพมักตามเหตุละเมิดข้อมูลที่มีชื่อเสียงด้วยอีเมลหรือข้อความแบบเจาะจงที่ออกแบบมาเพื่อดึงข้อมูลเพิ่มเติมจากผู้ที่ได้รับผลกระทบ
จำกัดความเสี่ยงในอนาคต: ลดการแบ่งปันข้อมูลบัตรประจำตัว
แม้คุณไม่สามารถควบคุมได้ว่าร้านค้าปลีกหรือบริษัทเช่ารถจัดการการตรวจสอบเบื้องหลังอย่างไร แต่คุณสามารถรอบคอบมากขึ้นว่าเมื่อใดและที่ไหนที่คุณส่งภาพหรือสแกนใบขับขี่ ถามว่าการตรวจสอบด้วยกายเพียงพอหรือไม่ก่อนตกลงอัปโหลดภาพบัตรประจำตัวของคุณไปยังแอปหรือเว็บไซต์ เมื่อการตรวจสอบดิจิทัลหลีกเลี่ยงไม่ได้ ให้ตรวจสอบว่าบริษัทเปิดเผยว่าผู้ให้บริการรายใดประมวลผลข้อมูลนั้นหรือไม่ และมองหานโยบายความเป็นส่วนตัวที่ระบุระยะเวลาการเก็บรักษาบันทึก
ยังควรค้นหาข้อมูลของตนเองเป็นระยะร่วมกับคำอย่างชื่อของคุณและ "ใบขับขี่" เพื่อจับสัญญาณการรั่วไหลตั้งแต่เนิ่นๆ และใช้บริการติดตามข้อมูลส่วนบุคคลที่เฝ้าระวังการ misuse ของบัตรประจำตัวราชการโดยเฉพาะ ไม่ใช่แค่หมายเลขบัตรเครดิต
สรุป
การรั่วไหลของข้อมูลใบขับขี่จากเหตุละเมิด IDScan แสดงให้เห็นว่าการถูกบุกรุกที่ผู้ให้บริการรายเดียวสามารถลุกลามไปยังแบรนด์ที่รู้จักกันทั่วไปได้เร็วเพียงใด ลูกค้าของ Hertz, FedEx และ Target ไม่ได้เลือกที่จะแบ่งปันข้อมูลกับ IDScan.net แต่หลายคนกลับเผชิญความเสี่ยงเช่นเดียวกับที่พวกเขาได้ทำ เมื่อการตรวจสอบยืนยันตัวตนกลายเป็นเรื่องปกติมากขึ้นทั้งออนไลน์และในร้านค้า การตื่นตัวว่าผู้ให้บริการรายใดจัดการเอกสารของคุณ และการโต้แย้งเมื่อไม่ชัดเจน เป็นหนึ่งในไม่กี่วิธีที่ผู้บริโภคสามารถต่อต้านพื้นผิวการโจมตีที่Growing นี้ได้ หากคุณทำธุรกิจกับบริษัทที่ถูกระบุชื่อใดๆ เมื่อเร็วๆ นี้ ควรใช้มาตรการป้องกันตอนนี้แทนที่จะรอจดหมายแจ้งเตือนอย่างเป็นทางการมาถึง




