Масштабний витік даних водійських посвідчень виходить на світло
Дослідник з кібербезпеки виявив базу даних, що містить понад 150 мільйонів відкритих водійських посвідчень, що, схоже, є одним із наймасштабніших інцидентів витоку даних водійських посвідчень, про які повідомлялося на сьогодні. Згідно з висновками, відкриті записи, за повідомленнями, походять від великої компанії з верифікації особи — типу сервісу, який бізнес використовує для підтвердження особи клієнта перед відкриттям рахунку, оформленням кредиту або здійсненням покупки з віковими обмеженнями.
Деталі ще з'ясовуються, але вже сам масштаб робить цю подію значущою. Водійські посвідчення містять щільний пакет особистої інформації: повне юридичне ім'я, дату народження, домашню адресу, номер посвідчення та часто фотографію. Коли ці дані опиняються у відкритій базі даних, це дає зловмисникам майже все необхідне для переконливого видавання себе за іншу людину — чи то відкриття шахрайської кредитної лінії, подання фіктивної податкової декларації, чи проходження поверхневої перевірки особи в іншому місці в інтернеті.
Чому витік у компанії з верифікації особи особливо тривожний
Що робить цей витік даних водійських посвідчень помітним — це не лише кількість записів. Це те, звідки, за повідомленнями, походять дані. Компанії з верифікації особи існують саме для того, щоб бути довіреними посередниками. Бізнес надсилає їм конфіденційні документи, щоб вони могли підтвердити, що людина є тим, за кого себе видає, часто без того, щоб сам бізнес зберігав сире зображення документа або номер. Ця модель працює лише тоді, коли сама компанія з верифікації тримає дані під надійним замком.
Коли компанія, створена навколо верифікації особи, стає джерелом витоку, це підриває саму основу такої послуги. Це також означає, що наслідки не обмежуються клієнтами одного рітейлера чи одного застосунку. Постачальники послуг верифікації особи зазвичай працюють за лаштунками для багатьох різних компаній у таких галузях, як фінанси, платформи для фрилансу, застосунки для знайомств та послуги з віковими обмеженнями. Одна відкрита база даних на цьому рівні екосистеми може мати хвилевий ефект, зачіпаючи людей, які ніколи безпосередньо не взаємодіяли з компанією, чиї системи, за повідомленнями, були скомпрометовані.
Цей тип інциденту також вписується у ширшу картину перевірок, з якими стикаються компанії, що обробляють конфіденційні дані користувачів у великих обсягах. Регулятори по всьому світу все частіше втручаються, коли бізнес не забезпечує належного захисту особистої інформації, як видно з прикладів на кшталт штрафу ANPD Бразилії у розмірі $30 млн для TikTok за порушення у сфері безпеки дітей. Хоча ця справа стосується іншого типу шкоди, вона відображає той самий базовий занепокоєння: компанії, яким довірено великі обсяги персональних даних, несуть серйозну відповідальність за їх захист, і недогляд може мати наслідки, що виходять далеко за межі початкового витоку.
Що це означає для вас
На відміну від вкраденого пароля, номер водійського посвідчення та пов'язані з ним дані неможливо просто скинути. Якщо ваша інформація була включена в цей витік або в будь-який подібний інцидент, ризик зберігається протягом тривалого часу, оскільки сам документ не змінюється сам по собі.
Практичний вплив для більшості людей поділяється на три категорії. По-перше, це підвищений ризик крадіжки особистих даних, коли хтось використовує ваші дані посвідчення для відкриття нових рахунків або кредитних ліній на ваше ім'я. По-друге, це ризик використання ваших даних для проходження перевірок особи в інших сервісах, що фактично дозволяє шахраю видавати себе за вас там, де бізнес очікує водійське посвідчення як доказ особи. По-третє, це ширше занепокоєння щодо конфіденційності: ваша домашня адреса та фізичний опис прив'язані до витоку запису, який може циркулювати безстроково, щойно він опиниться в відкритому доступі.
Вам не потрібно отримувати пряме повідомлення, щоб сприймати це серйозно. Масштабні витоки даних верифікації особи часто зачіпають людей, які ніколи не дізнаються, що їхній конкретний запис був включений, просто тому, що процес повідомлення може суттєво відставати від початкового виявлення.
Кроки, які варто зробити просто зараз
Декілька конкретних дій можуть суттєво зменшити ваш ризик:
- Перевірте повідомлення. Слідкуйте за офіційними комунікаціями від компаній, якими ви користувалися і які покладаються на верифікацію особи, і не натискайте на посилання в небажаних електронних листах, які стверджують, що є повідомленнями про витік.
- Заморозьте свій кредит. Заморозка кредитної історії в основних кредитних бюро запобігає відкриттю нових рахунків на ваше ім'я без вашого явного запиту на розморожування.
- Контролюйте свої рахунки. Регулярно перевіряйте банківські виписки та виписки за кредитними картками на предмет незвичної активності та розгляньте можливість використання сервісу моніторингу кредитної історії, якщо вам його запропонують після цього інциденту.
- Будьте пильні щодо цілеспрямованого фішингу. Шахраї часто слідують за великими витоками з електронними листами або текстовими повідомленнями, які посилаються на інцидент, щоб виманити у жертв ще більше інформації.
- Розгляньте можливість звернення до свого державного DMV. Деякі штати пропонують рекомендації або сигнали шахрайства спеціально для скомпрометованих номерів водійських посвідчень.
Цей витік даних водійських посвідчень є нагадуванням про те, що верифікація особи — сам процес, покликаний захистити нас від шахрайства — може стати точкою відмови, коли дані, на які вона покладається, не захищені належним чином. Активний моніторинг кредитної історії та перевірка рахунків є найнадійнішим способом обмежити збитки, поки з'являються нові деталі цього інциденту.




