Понад 15 000 осіб зареєструвалися на вебсайті, створеному для підготовки можливого колективного позову про компенсацію через витік даних у японському сервісі каршерингу. За словами адвоката, залученого до запуску сайту, внаслідок витоку були скомпрометовані документи для підтвердження особи, зокрема зображення посвідчень водія. Ця справа є наочним прикладом того, чому витік даних документів для підтвердження особи сприймається настільки серйозно експертами з приватності та постраждалими людьми.

Що сталося під час витоку даних у каршерингу

Наявні на цей момент повідомлення стислі. Нещодавній витік даних у японському сервісі каршерингу скомпрометував документи для підтвердження особи, серед них — зображення посвідчень водія. Адвокат, залучений до створення вебсайту, повідомив, що понад 15 000 осіб зареєструвалися для підготовки до можливого колективного позову про компенсацію.

Деталі, які ми можемо підтвердити, обмежуються цими пунктами. Джерело в доступних частинах не описує, як стався витік, скільки людей загалом постраждало або чого може вимагати будь-який позов. Ми не будемо здогадуватися про ці деталі. Проте цифра реєстрацій показує, наскільки швидко постраждалі клієнти організовуються, дізнавшись, що копії їхніх посвідчень особи були скомпрометовані.

Колективний позов також дещо говорить нам про те, як люди реагують на інциденти такого роду. Індивідуальні позови щодо витоку можуть бути складними для подання, тому колективні дії є способом для людей з однаковою скаргою об'єднати зусилля.

Чому документи, що посвідчують особу, є високоцінною ціллю

Сервіси каршерингу зазвичай повинні підтвердити, що особа має законне право керувати автомобілем, перш ніж передати транспортний засіб. Саме тому вони збирають скани або фотографії посвідчень водія. Та сама перевірка, яка робить роботу сервісу безпечною, створює сховище конфіденційних записів.

Документи, що посвідчують особу, привабливі для зловмисників з простої причини: їх не можна легко змінити. Якщо пароль витік, ви його скидаєте. Якщо номер картки витік, банк випускає нову. Зображення посвідчення містить повне ім'я, фотографію, дату народження і часто адресу, і ці дані залишаються з вами на роки.

Ця довговічність також означає, що шкода може прийти пізно. Наша публікація про витік даних у Synnovis NHS та появу вкрадених даних пацієнтів у даркнеті показує, як інформація, викрадена під час одного інциденту, може знову з'явитися набагато пізніше, продовжуючи ризик далеко за межі початкових заголовків.

Для чого можна використати скомпрометовані зображення посвідчень

У вихідній статті не вказано, як використовувалися скомпрометовані японські записи, і ми не маємо доказів зловживання. Загалом, однак, фахівці з безпеки вказують на кілька ризиків щоразу, коли витікають зображення посвідчень особи:

  • Видавання себе за іншу особу: Скан із фотографією та особистими даними може допомогти комусь видати себе за вас під час звернення до сервісу чи служби підтримки.
  • Відкриття або відновлення акаунта: Деякі сервіси приймають зображення документа як підтвердження особи, чим зловмисник може спробувати зловживати.
  • Цільовий фішинг: Знання вашого справжнього імені та того, де ви користуєтеся сервісом, дозволяє шахраю створювати повідомлення, які виглядають переконливо.
  • Підробка документів: Чітке зображення може слугувати шаблоном для підробки.

Жоден із цих наслідків не є гарантованим для конкретної людини. Це причини, чому витік документів, що посвідчують особу, вважається серйознішим за багато інших видів компрометації.

Як обмежити свою експозицію під час завантаження посвідчення особи

Ви не можете контролювати, як компанія зберігає ваші дані, але ви можете зменшити те, що ви передаєте, і як довго це зберігається.

  1. Запитайте, чи справді потрібен скан. Якщо сервіс пропонує перевірку особисто або метод, який не зберігає копію, розгляньте його.
  2. Прочитайте політику зберігання. Зверніть увагу на те, як довго зберігаються зображення і чи видаляються вони після перевірки.
  3. Запросіть видалення. Багато законів про приватність дозволяють вам попросити компанію видалити дані, які їй більше не потрібні для початкової мети.
  4. Використовуйте унікальні логіни. Тримайте паролі окремо для кожного акаунта, щоб один витік не відкрив інші.
  5. Будьте обережні з небажаними повідомленнями. Після будь-якого витоку очікуйте шахрайських електронних листів і текстових повідомлень, які використовують ваші справжні дані.

VPN не захищає документи, які компанія вже зберегла, але він може допомогти захистити ваше з'єднання, коли ви завантажуєте конфіденційні файли в ненадійних мережах. Наш звіт про перший VPN-сервіс, санкціонований Міністерством фінансів США через зв'язки з програмами-вимагачами нагадує також уважно придивлятися до того, кому ви довіряєте свої дані.

Що це означає для вас

Якщо ви користуєтеся каршерингом, прокатом автомобілів або подібним сервісом, копія вашого посвідчення може прямо зараз зберігатися в чужій базі даних. Японський випадок показує, що коли таке сховище скомпрометоване, тисячі людей можуть спільно шукати відшкодування. Він також показує, що наслідки витоку даних документів для підтвердження особи лягають на клієнтів, які не можуть просто замінити посвідчення так, як замінили б пароль.

Вам не потрібно панікувати. Вам потрібно знати, де знаходяться ваші документи.

Практичні висновки

  • Складіть список сервісів, які просили фотографію вашого посвідчення особи, і перевірте, які з них досі її зберігають.
  • Подайте запити на видалення там, де ви більше не користуєтеся сервісом.
  • Стежте за фішингом і незвичайною активністю акаунтів, пов'язаною з вашим ім'ям.
  • Якщо вас торкнувся витік, дотримуйтеся офіційних повідомлень компанії та подумайте, чи має сенс для вас приєднатися до колективних юридичних зусиль.

Щоб зрозуміти, чому ризик зберігається, прочитайте, як викрадені особисті дані знову з'являються набагато пізніше після інциденту, у нашій публікації про витік даних Synnovis NHS у даркнеті. Урок той самий: найбезпечніша копія посвідчення — та, яку компанія ніколи не зберігала.