За даними Cybernews, на темному вебі, як повідомляється, продаються скани 153 мільйонів водійських посвідчень, які, ймовірно, пов’язані зі зламом компанії з верифікації особи IDScan.net. ФБР тепер розслідує цей інцидент, який у разі підтвердження стане одним із наймасштабніших витоків документів, що посвідчують особу та видаються державою, за всю історію.

Що сталося: звинувачення у зламі IDScan

Згідно з повідомленнями, на платформі темного вебу з’явилося оголошення про продаж цифрових сканів водійських посвідчень, які, ймовірно, походять від IDScan.net — компанії, що надає послуги верифікації особи, які підприємства використовують для підтвердження особи клієнтів. Масштаб ймовірного зламу — 153 мільйони записів — вражає навіть за мірками нещодавніх великомасштабних витоків даних. Наразі точний метод компрометації, часові рамки зламу та повний обсяг постраждалих осіб не були незалежно підтверджені. Залучення ФБР свідчить про те, що слідчі ставляться до цих заяв достатньо серйозно, щоб розпочати офіційне розслідування.

Скани водійських посвідчень — це не лише імена та адреси. Вони зазвичай містять фото, номер посвідчення, дату народження, фізичний опис, а інколи й дані штрих-коду, які кодують ще більше особистої інформації. Коли компанії з верифікації особи збирають ці дані, щоб підтвердити, хто є клієнтом перед транзакцією, вони стають цілями високої цінності саме тому, що агрегують стільки чутливої інформації в одному місці.

Чому 153 мільйони водійських посвідчень мають таке велике значення

Витік водійських посвідчень вписується в ширшу схему дій кримінальних угруповань, які націлюються на організації, що зберігають сконцентровані масиви даних про особу, чи то білінговий постачальник, юридична фірма чи сервіс верифікації особи. Vpn.social висвітлював подібні інциденти, зокрема злам із программою-вимагачем MCBS, який призвів до витоку даних 1,3 мільйона пацієнтів та кампанії з вимагання, як-от націлювання Luna Moth на юридичні фірми Jones Day і WilmerHale. Ці випадки, разом зі спробами вимагання, як-от вимога викупу банди Everest до Stadler Rail, показують, що кримінальні угруповання все частіше атакують організації, які перебувають у центрі довірених транзакцій: білінгові компанії, юридичних радників та верифікаторів особи.

Що відрізняє витік водійських посвідчень від багатьох інших витоків даних, так це постійність залученої інформації. На відміну від пароля чи навіть номера кредитної картки, номер водійського посвідчення та фото не можна просто скинути. Жертвам такого роду експозиції, можливо, доведеться звертатися до відділу автотранспорту свого штату для переоформлення документів, і навіть тоді основні персональні дані — ім’я, дата народження, фізичний опис — залишаються скомпрометованими на невизначений термін. Це робить вкрадені дані водійських посвідчень особливо привабливими для крадіжки особистих даних, синтетичного шахрайства з особою та обходу перевірок знайомства з клієнтом (KYC) у банках, обмінниках та інших регульованих сервісах.

Що це означає для вас

Якщо ви користувалися онлайн-сервісами верифікації особи — чи то для відкриття фінансового рахунку, оренди автомобіля, підтвердження віку чи проходження перевірки біографії — існує ймовірність, що ваші дані водійського посвідчення проходили через систему, подібну до тієї, яку, ймовірно, зламано. Оскільки розслідування зламу ще триває, а IDScan.net, згідно з наявними повідомленнями, не опублікувала повного публічного підтвердження масштабів, постраждалі особи можуть не отримати прямого сповіщення одразу.

Практичний ризик подвійний. По-перше, злочинці можуть використовувати вкрадені скани посвідчень для видавання себе за жертв під час відкриття нових рахунків або проходження перевірок особи, що покладаються на верифікацію документів. По-друге, у поєднанні з іншими витоками даних, як-от адреси електронної пошти чи номери телефонів, скан водійського посвідчення дає шахраям майже все необхідне, щоб переконливо видавати себе за іншу людину.

Як захиститися просто зараз

Поки триває розслідування цього ймовірного зламу IDScan, ви можете вжити конкретних кроків, щоб зменшити свою вразливість:

  • Уважно стежте за своїми кредитними звітами та банківськими виписками щодо рахунків або запитів, які вам не знайомі.
  • Розгляньте можливість встановлення попередження про шахрайство або замороження кредитної історії в основних кредитних бюро, якщо ви підозрюєте, що ваші дані могли потрапити в цей витік.
  • Будьте обережні з сервісами, які просять вас завантажити фото вашого водійського посвідчення, і запитуйте в постачальників, як довго вони зберігають ці дані та чи шифрують їх.
  • Остерігайтеся фішингових спроб, які посилаються на особисті деталі, як-от номер вашого посвідчення чи дата народження, оскільки шахраї часто використовують часткові дані з витоків, щоб зробити шахрайські повідомлення легітимними на вигляд.
  • Перевірте, чи пропонує агентство автотранспорту вашого штату рекомендації або варіанти заміни документів, якщо номер вашого посвідчення було скомпрометовано.

Ймовірний продаж 153 мільйонів водійських посвідчень, пов’язаних з IDScan, є нагадуванням про те, що верифікація особи, покликана захищати споживачів, сама може стати зобов’язанням, коли компанії, що її виконують, зазнають зламу. У міру розгортання розслідування ФБР, імовірно, з’являться додаткові деталі про масштаби та метод цього інциденту. До того часу ставлення до номера вашого водійського посвідчення з такою ж обережністю, як до номера соціального страхування, є розумним запобіжним заходом. Пильність до незвичної активності на рахунках зараз набагато легша, ніж розплутування крадіжки особистих даних пізніше.