Kimsenin Fark Etmediği Bir Yıl Süren IDScan İhlali

IDScan veri ihlaliyle ilgili ortaya çıkan yeni ayrıntılar, olayın tek seferlik bir "çal-kaç" saldırısından çok daha ciddi olduğunu gösteriyor. Haberlere göre, kimlik doğrulama şirketi tam bir yıl boyunca ihlale uğramış görünüyor ve saldırganlar sisteme yüklendikleri anda ehliyetleri gerçek zamanlı olarak sessizce çekiyordu. Statik bir veritabanının tek seferlik çalınmasından ziyade, bu, IDScan sunucularından on iki ay boyunca kimse fark etmeden akan, sürekli ve canlı bir çalıntı kimlik belgesi hattına benziyor.

Bu ayrıntı önemli. Bu, IDScan'ın araçlarını kullanan bir perakendecide yaş doğrulaması, çevrimiçi bir platform veya başka bir hizmet için olsun, bu süre zarfında IDScan tarafından taranan, doğrulanan veya saklanan her ehliyetin, veritabanına girer girmez saldırganlar tarafından yakalanmış olabileceği anlamına geliyor. Daha önce bildirdiğimiz gibi, karanlık web pazarında Amerika Birleşik Devletleri ve Kanada'dan yaklaşık 153 milyon ehliyete bağlı taramalar sunan bir yer ortaya çıktı ve bu taramaların tam da bu ihlalden elde edildiği iddia ediliyor.

'Canlı' Bir İhlal Neden Tek Seferlik Bir Fotoğraftan Daha Kötü?

Manşetlere çıkan çoğu veri ihlali tek bir çıkarma olayını içerir: saldırganlar içeri girer, bir veritabanını kopyalar ve ayrılır. Burada açıklanan IDScan durumu farklı. Bilgisayar korsanları bir yıl boyunca sürekli erişime sahip olsaydı, bu sadece depoda duran eski kayıtları çalmadıklarını gösterir. Gerçek kişiler yaş veya kimlik doğrulaması için başvurdukça, günbegün, ay ay yeni belgeleri yakalıyorlardı.

Bu tür kalıcı erişim genellikle yanlış yapılandırılmış bir sunucudan veya çalınmış tek bir kimlik bilgisinden daha derin bir ihlale işaret eder. Bu, saldırının ne kadar süre boyunca fark edilmediği ve bu kadar hassas kişisel bilgiyi işleyen bir sistemden olağandışı veri akışlarını yakalamak için herhangi bir izlemenin mevcut olup olmadığı sorusunu gündeme getiriyor. IDScan, iddia edilen ihlal nedeniyle artık birden fazla davayla karşı karşıya ve daha önceki yasal sonuçlarla ilgili haberimizde detaylandırdığımız gibi, olayın ölçeği ve süresi bu davalarda büyük olasılıkla önemli bir faktör olacak.

Yaş Doğrulama Hizmetleri İçin Daha Büyük Resim

IDScan gibi yaş doğrulama şirketleri rahatsız edici bir kesişim noktasında yer alıyor: özellikle devlet tarafından verilen kimlik belgelerini toplamak ve doğrulamak için varlar, genellikle bir kullanıcının yaşını doğrulama yasal yükümlülüğü olan platformlar için. Bu iş modeli, bu şirketlerin muazzam miktarda ehliyet, pasaport ve diğer hassas tanımlayıcıları biriktirdiği anlamına geliyor ve bu da onları siber suçlular için yüksek değerli hedefler haline getiriyor.

IDScan ihlali, web siteleri, uygulamalar ve perakendeciler genelinde artan yaş doğrulama baskısının gerçek bir takasla birlikte geldiğini hatırlatıyor. Bir kişinin bir şey satın alacak veya bir hizmete erişecek yaşta olduğunu kanıtlamak için bir ehliyet her tarandığında, bu belge son kullanıcının görünürlüğü olmayan bir üçüncü taraf sisteminde saklanıyor, işleniyor ve potansiyel olarak ifşa ediliyor. Özellikle bu tür verileri korumak için kurulmuş bir şirkette bir yıl süren ve fark edilmeyen bir ihlal, merkezi yaş doğrulamanın alternatiflerden doğası gereği daha güvenli olduğu argümanını zayıflatıyor.

Bu Sizin İçin Ne Anlama Geliyor?

Son bir yıl veya daha uzun bir süre içinde herhangi bir noktada ehliyetiniz bir perakendeci, uygulama veya çevrimiçi platform tarafından yaş veya kimlik doğrulama amacıyla tarandıysa, bilgilerinizin bu ihlalin aktif olduğu süre boyunca IDScan sistemlerinden geçmiş olma ihtimali gerçek. Çalınan bir ehliyet küçük bir rahatsızlık değildir. Tam adınızı, adresinizi, doğum tarihinizi, fotoğrafınızı ve ehliyet numaranızı birleştiren bir belgedir; tüm bunlar kimlik hırsızlığı, sahte hesap oluşturma veya hedefli kimlik avı saldırıları için kullanılabilir.

Sızan bir şifrenin aksine, bir ehliyet numarasını kolayca sıfırlayamazsınız. Bu, bu tür ihlalleri özellikle zarar verici ve sonuçları açısından uzun süreli kılar.

Eyleme Geçirilebilir Çıkarımlar

  • Yaş veya kimlik doğrulaması için kullandığınız herhangi bir platformun IDScan ile çalışıp çalışmadığını kontrol edin ve ihlal bildirim e-postalarını izleyin.
  • Kredi raporlarınızı izleyin ve ehliyet verilerinizin ifşa edilmiş olabileceğini düşünüyorsanız sahtekarlık uyarıları oluşturun.
  • Ehliyetinize, adresinize veya doğum tarihinize atıfta bulunan istenmeyen e-postalara veya aramalara karşı dikkatli olun; bu ayrıntılar ikna edici kimlik avı girişimlerinde kullanılabilir.
  • IDScan veri ihlalinin ardından kimlik hırsızlığından endişeleniyorsanız, büyük kredi kuruluşlarıyla kredi dondurma işlemi yaptırmayı düşünün.
  • Bundan sonra kimlik doğrulaması isteyen herhangi bir hizmete, taranan belgeleri ne kadar süre sakladıklarını ve IDScan gibi bir üçüncü tarafla saklanıp saklanmadıklarını sorun.

IDScan ihlali, yaş doğrulama gereksinimleri ile hassas kimlik belgelerini üçüncü taraf veritabanlarında merkezileştirmenin güvenlik riskleri arasındaki artan gerilimi vurguluyor. Davalar devam ederken ve daha fazla ayrıntı gün ışığına çıktıkça, bu olayın, bir ihlalin süresinin ve tespit hızının, ifşa edilen kayıt sayısı kadar önemli olduğunun bir örnek olay incelemesi haline gelmesi muhtemel.