IDScan підтверджує витік, що торкнувся понад 150 мільйонів посвідчень

Компанія з перевірки особи IDScan.net підтвердила те, про що дослідники безпеки попереджали тижнями: її системи було зламано, а персональні дані, пов'язані з понад 150 мільйонами записів водійських посвідчень, було викрито. Підтвердження надійшло після попередніх повідомлень про те, що сервіс у даркнеті пропонував цифрові скани водійських посвідчень, пов'язаних із платформою IDScan.

Цей інцидент вирізняється не лише масштабом, а й списком клієнтів. Hertz, FedEx і Target були названі компаніями, які покладалися на послуги перевірки IDScan, а отже, дані водійських посвідчень їхніх клієнтів могли бути захоплені у витоці, навіть якщо вони й гадки не мали, що IDScan взагалі був залучений до транзакції. Більшість людей, які орендували автомобіль, підтверджували доставку або проходили перевірку віку на касі, не мали прямих стосунків з IDScan. Вони просто взаємодіяли зі знайомим брендом, який за лаштунками передавав перевірку особи сторонньому постачальнику.

Цей витік уже привернув юридичну увагу. Як зазначалося в нашій попередній публікації про витік даних IDScan та його роль у дебатах щодо безпеки KOSA, масштаб викритих даних водійських посвідчень став точкою займання в ширших дискусіях про те, скільки персональної ідентифікаційної інформації компаніям взагалі слід дозволяти збирати, зберігати та передавати зовнішнім постачальникам.

Чому сторонні постачальники перевірки особи є зростаючою поверхнею атаки

Інцидент з IDScan ілюструє структурну проблему, яка виходить далеко за межі однієї компанії. Коли великим брендам потрібно перевірити вік, особу чи право клієнта на щось, багато з них не створюють таку можливість власними силами. Натомість вони передають чутливі документи, водійські посвідчення, паспорти та інші державні посвідчення особи, через спеціалізованих сторонніх постачальників, які обіцяють швидшу та точнішу перевірку.

Така домовленість створює єдину точку відмови. Замість витоку, що зачіпає клієнтську базу однієї компанії, компрометація спільного постачальника, як-от IDScan, може поширитися на кожен бізнес, який на нього покладається. Споживач, який ніколи напряму не надсилав інформацію до IDScan.net, все одно опиняється з даними свого водійського посвідчення під загрозою лише тому, що ритейлер, прокатна компанія чи служба доставки, яким він довіряв, передали цей етап перевірки на аутсорс.

Саме ця динаміка живить позови та регуляторну увагу, описані в нашій попередній публікації про витік даних IDScan, що підживлює дебати щодо безпеки KOSA. Оскільки дедалі більше платформ запроваджують перевірку віку та перевірку особи, часто у відповідь на нові регуляції, обсяг чутливих документів, що проходять через сторонніх постачальників, постійно зростає, як і потенційний радіус ураження, коли одного з таких постачальників буде скомпрометовано.

Що робити клієнтам Hertz, FedEx і Target зараз

Якщо ви орендували автомобіль у Hertz, підтверджували доставку через FedEx або проходили перевірку особи в Target протягом періоду, коли IDScan обробляв дані, варто ставитися до інформації вашого водійського посвідчення як до потенційно викритої. Номер водійського посвідчення разом з іменем, датою народження та адресою часто достатньо, щоб крадії особи відкривали нові рахунки, подавали шахрайські податкові декларації або видавали себе за вас в інших контекстах.

Почніть із перевірки, чи надіслала котрась із трьох названих компаній повідомлення про витік безпосередньо. Навіть якщо ви ще не отримали такого, розгляньте можливість встановлення попередження про шахрайство або заморожування кредиту в провідних кредитних бюро, оскільки дані водійських посвідчень часто використовуються для обходу інших перевірок особи. Стежте за своїми рахунками на предмет незнайомої активності та будьте обережні щодо спроб фішингу, які можуть посилатися на витік, щоб виглядати легітимними. Шахраї часто супроводжують гучні витоки цільовими електронними листами чи повідомленнями, покликаними виманити ще більше інформації у постраждалих осіб.

Обмеження майбутнього впливу: зменшення обсягу даних посвідчення, якими ви ділитеся

Хоча ви не можете контролювати, як ритейлер чи прокатна компанія обробляє перевірку за лаштунками, ви можете бути більш виваженими щодо того, коли і де передаєте зображення чи скан водійського посвідчення. Запитайте, чи достатньо фізичного огляду, перш ніж погоджуватися завантажити фото вашого посвідчення в застосунок чи на вебсайт. Коли цифрової перевірки уникнути неможливо, перевірте, чи розкриває компанія, який постачальник обробляє ці дані, і шукайте політики конфіденційності, які вказують, як довго зберігаються записи.

Також варто періодично шукати інформацію про себе разом із такими термінами, як ваше ім'я та "водійське посвідчення", щоб виявити ранні ознаки викриття, і користуватися сервісами моніторингу особи, які спеціально стежать за зловживанням державними посвідченнями особи, а не лише за номерами кредитних карток.

Головне

Витік даних IDScan і викриття водійських посвідчень показує, як швидко компрометація одного постачальника може поширитися на бренди-загальновідомі назви. Клієнти Hertz, FedEx і Target не обирали ділитися своїми даними з IDScan.net, проте багато хто тепер стикається з тими самими ризиками, ніби вони це зробили. Оскільки перевірка особи стає дедалі поширенішою онлайн і в магазинах, пильність до того, які постачальники обробляють ваші документи, і спротив, коли це незрозуміло, є одним із небагатьох способів, якими споживачі можуть протистояти цій зростаючій поверхні атаки. Якщо ви нещодавно мали справу з будь-якою з названих компаній, вживіть запобіжних заходів зараз, а не чекайте на офіційний лист із повідомленням.