IDScan 150 Milyondan Fazla Kimliği Etkileyen İhlali Doğruladı
Kimlik doğrulama şirketi IDScan.net, güvenlik araştırmacılarının haftalardır uyardığı şeyi doğruladı: sistemleri ihlal edildi ve 150 milyondan fazla sürücü belgesi kaydıyla bağlantılı kişisel veriler açığa çıktı. Bu doğrulama, daha önce bir dark web hizmetinin IDScan'in platformuna bağlı sürücü belgelerinin dijital taramalarını sunduğuna dair raporların ardından geldi.
Bu olayı dikkat çekici kılan sadece ölçeği değil, aynı zamanda müşteri listesi. Hertz, FedEx ve Target, IDScan'in doğrulama hizmetlerine güvenen işletmeler olarak adlandırıldı; bu da bu şirketlerin müşterilerinin, işlemde IDScan'in hiç yer almadığını bilmeden sürücü belgesi verilerinin ihlale dahil edilmiş olabileceği anlamına geliyor. Araba kiralayan, bir teslimatı doğrulayan veya kasada yaş kontrolü yaptıran çoğu kişinin IDScan ile doğrudan bir ilişkisi yoktu. Sadece, arka planda kimlik doğrulamayı üçüncü taraf bir satıcıya yaptıran tanıdık bir markayla etkileşime girdiler.
Bu ihlal halihazırda hukuki incelemeye takıldı. IDScan ihlali ve KOSA güvenlik tartışmasındaki rolü hakkındaki önceki haberimizde ele alındığı üzere, açığa çıkan sürücü belgesi verilerinin ölçeği, şirketlerin başlangıçta ne kadar kişisel kimlik bilgisi toplamasına, saklamasına ve dış satıcılarla paylaşmasına izin verilmesi gerektiğine dair daha geniş tartışmalarda bir kırılma noktası haline geldi.
Üçüncü Taraf Kimlik Doğrulama Satıcıları Neden Büyüyen Bir Saldırı Yüzeyi
IDScan olayı, tek bir şirketin çok ötesine uzanan yapısal bir sorunu gösteriyor. Büyük markalar bir müşterinin yaşını, kimliğini veya uygunluğunu doğrulaması gerektiğinde, çoğu bu yeteneği kendi bünyesinde geliştirmiyor. Bunun yerine, hassas belgeleri, sürücü belgelerini, pasaportları ve diğer devlet tarafından verilen kimlikleri, daha hızlı ve daha doğru doğrulama vaat eden uzmanlaşmış üçüncü taraf satıcılar üzerinden yönlendiriyor.
Bu düzenleme tek bir başarısızlık noktası yaratıyor. IDScan gibi paylaşılan bir satıcıda yaşanan bir ihlal, tek bir şirketin müşteri tabanını etkilemek yerine, ona güvenen her işletmeye yayılabilir. IDScan.net'e hiç doğrudan bilgi göndermemiş bir tüketici, güvendiği perakendecinin, kiralama şirketinin veya kargo hizmetinin bu doğrulama adımını dışarıya yaptırması nedeniyle yine de sürücü belgesi verilerinin risk altında olduğunu görüyor.
Bu dinamik, tam olarak KOSA güvenlik tartışmasını körükleyen IDScan ihlali hakkındaki önceki haberimizde ayrıntıları verilen davaları ve düzenleyici ilgiyi körükleyen şeydir. Daha fazla platform, çoğu zaman yeni düzenlemelere yanıt olarak yaş doğrulama ve kimlik kontrollerini benimsedikçe, üçüncü taraf satıcılardan geçen hassas belge havuzu büyümeye devam ediyor ve bu satıcılardan biri ihlal edildiğinde potansiyel etki alanı da büyüyor.
Hertz, FedEx ve Target Müşterileri Şimdi Ne Yapmalı
IDScan'in veri işlediği zaman dilimi içinde Hertz'den araç kiraladıysanız, FedEx üzerinden bir teslimatı doğruladıysanız veya Target'ta bir kimlik kontrolü tamamladıysanız, sürücü belgesi bilgilerinizi potansiyel olarak açığa çıkmış olarak değerlendirmeye değer. Bir sürücü belgesi numarası, ad, doğum tarihi ve adresle birleştiğinde, kimlik hırsızlarının yeni hesaplar açması, sahte vergi beyannameleri vermesi veya başka bağlamlarda kendilerini siz olarak tanıtması için genellikle yeterlidir.
Öncelikle, adı geçen üç şirketten herhangi birinin doğrudan ihlal bildirimi gönderip göndermediğini kontrol edin. Henüz bir bildirim almamış olsanız bile, büyük kredi bürolarına bir dolandırıcılık uyarısı veya kredi dondurma işlemi koymayı düşünün, çünkü sürücü belgesi verileri sıklıkla diğer kimlik kontrollerini atlatmak için kullanılır. Hesaplarınızı alışılmadık faaliyetler için izleyin ve ihlale atıfta bulunarak meşru görünmeye çalışabilecek kimlik avı girişimlerine karşı dikkatli olun. Dolandırıcılar, etkilenen bireylerden daha fazla bilgi elde etmek için tasarlanmış hedefli e-postalar veya mesajlarla yüksek profilli ihlalleri sıklıkla takip eder.
Gelecekteki Maruziyeti Sınırlamak: Paylaştığınız Kimlik Verisi Miktarını Azaltmak
Bir perakendecinin veya kiralama şirketinin doğrulamayı arka planda nasıl yönettiğini kontrol edemeseniz de, bir sürücü belgesi görüntüsünü veya taramasını ne zaman ve nerede teslim ettiğiniz konusunda daha dikkatli olabilirsiniz. Kimliğinizin bir fotoğrafını bir uygulamaya veya web sitesine yüklemeyi kabul etmeden önce fiziksel bir incelemenin yeterli olup olmadığını sorun. Dijital doğrulama kaçınılmaz olduğunda, şirketin bu veriyi hangi satıcının işlediğini açıklayıp açıklamadığını kontrol edin ve kayıtların ne kadar süre saklandığını belirten gizlilik politikalarına bakın.
Ayrıca, maruziyetin erken belirtilerini yakalamak için kendi bilgilerinizi adınız ve "sürücü belgesi" gibi terimlerle birlikte periyodik olarak aramak ve yalnızca kredi kartı numaralarını değil, özellikle devlet kimlik bilgilerinin kötüye kullanımını izleyen kimlik izleme hizmetlerini kullanmak da değerlidir.
Sonuç
IDScan veri ihlali sürücü belgesi maruziyeti, tek bir satıcı ihlalinin hane halkı markalarına ne kadar hızlı yayılabileceğini gösteriyor. Hertz, FedEx ve Target müşterileri verilerini IDScan.net ile paylaşmayı seçmedi, ancak birçoğu şimdi sanki paylaşmış gibi aynı risklerle karşı karşıya. Kimlik doğrulama çevrimiçi ve mağazalarda daha yaygın hale geldikçe, belgelerinizi hangi satıcıların işlediğine karşı tetikte olmak ve net olmadığında itiraz etmek, tüketicilerin bu büyüyen saldırı yüzeyine karşı koyabileceği birkaç yoldan biridir. Adı geçen şirketlerden herhangi biriyle yakın zamanda iş yaptıysanız, resmi bir bildirim mektubunun gelmesini beklemek yerine şimdi önleyici adımları atın.




