Річний витік даних IDScan, якого ніхто не помітив

Нові деталі витоку даних IDScan свідчать про те, що інцидент був значно серйознішим, ніж одноразовий злам. Згідно з повідомленнями, компанія з верифікації особи, схоже, була скомпрометована протягом цілого року, при цьому зловмисники тихо викачували водійські посвідчення в реальному часі, коли їх завантажували в систему. Це не була одноразова крадіжка статичної бази даних — це виглядає як безперервний, живий конвеєр викрадених документів, що посвідчують особу, який витікав із серверів IDScan протягом дванадцяти місяців, перш ніж хтось це помітив.

Ця деталь має значення. Це означає, що кожне посвідчення, відскановане, перевірене або збережене IDScan у цей період, незалежно від того, чи це була перевірка віку в роздрібному магазині, онлайн-платформі чи іншому сервісі, що покладається на інструменти компанії, могло бути перехоплене зловмисниками майже одразу після потрапляння в базу даних. Як ми повідомляли раніше, на даркнет-маркетплейсі з'явилися оголошення про продаж скан-копій приблизно 153 мільйонів водійських посвідчень із США та Канади, які, ймовірно, походять саме з цього витоку.

Чому "живий" витік гірший за знімок даних

Більшість витоків даних, які потрапляють у заголовки новин, передбачають одноразову подію вилучення: зловмисники проникають у систему, копіюють базу даних і йдуть. Ситуація з IDScan, описана тут, інша. Якщо хакери мали безперервний доступ протягом року, це свідчить про те, що вони не просто крали старі записи зі сховища. Вони захоплювали нові документи, коли реальні люди подавали їх для перевірки віку або особи, день за днем, місяць за місяцем.

Такий тип постійного доступу зазвичай вказує на глибший компрометацію, ніж неправильно налаштований сервер або один викрадений обліковий запис. Це викликає питання про те, як довго вторгнення залишалося непоміченим і який моніторинг, якщо такий був, існував для виявлення незвичних потоків даних із системи, яка обробляє такий обсяг чутливої персональної інформації. IDScan наразі стикається з численними судовими позовами через цей імовірний витік, як детально описано в нашому ранішньому матеріалі про юридичні наслідки, і масштаб та тривалість інциденту, ймовірно, відіграють значну роль у цих справах.

Загальна картина для сервісів перевірки віку

Компанії з перевірки віку, такі як IDScan, перебувають у незручному перетині: вони існують саме для того, щоб збирати та перевіряти документи, що посвідчують особу та видані державою, часто для платформ, які мають юридичні зобов'язання підтверджувати вік користувача. Ця бізнес-модель означає, що такі компанії накопичують величезні масиви водійських посвідчень, паспортів та інших чутливих ідентифікаторів, що робить їх цілями високої цінності для кіберзлочинців.

Витік IDScan — це нагадування про те, що зростаючий тиск на впровадження перевірки віку на вебсайтах, у застосунках і роздрібних магазинах має реальну ціну. Щоразу, коли водійське посвідчення сканується, щоб довести, що людина достатньо доросла для покупки або доступу до послуги, цей документ зберігається, обробляється та потенційно може бути скомпрометований десь у сторонній системі, про яку кінцевий користувач не має жодного уявлення. Річний, непомічений компрометація в компанії, створеній спеціально для захисту таких даних, підриває аргумент про те, що централізована перевірка віку за своєю суттю безпечніша за альтернативи.

Що це означає для вас

Якщо ваше водійське посвідчення сканували в роздрібному магазині, застосунку чи онлайн-платформі для перевірки віку або особи в будь-який момент протягом останнього року або більше, існує реальна ймовірність того, що ваша інформація пройшла через системи IDScan у період активності цього витоку. Викрадене водійське посвідчення — це не дрібна незручність. Це документ, який поєднує ваше повне ім'я, адресу, дату народження, фото та номер посвідчення, і все це може бути використано для крадіжки особистих даних, шахрайського створення облікових записів або цілеспрямованих фішингових атак.

На відміну від витоку пароля, ви не можете просто скинути номер водійського посвідчення. Це робить такі витоки особливо шкідливими та довготривалими за своїми наслідками.

Практичні рекомендації

  • Перевірте, чи працювала будь-яка платформа, яку ви використовували для перевірки віку або особи, з IDScan, і слідкуйте за електронними листами про сповіщення щодо витоку даних.
  • Слідкуйте за своїми кредитними звітами та налаштуйте попередження про шахрайство, якщо вважаєте, що ваші дані посвідчення могли бути розкриті.
  • Будьте обережні з небажаними електронними листами чи дзвінками, які посилаються на ваше водійське посвідчення, адресу або дату народження, оскільки ці деталі можуть бути використані в переконливих фішингових спробах.
  • Розгляньте можливість заморожування кредитної історії в основних бюро, якщо ви стурбовані крадіжкою особистих даних після витоку IDScan.
  • Запитуйте в будь-якого сервісу, який вимагає перевірку особи в майбутньому, як довго вони зберігають відскановані документи та чи зберігаються вони в сторонньої компанії, як-от IDScan.

Витік IDScan підкреслює зростаючу напругу між вимогами перевірки віку та ризиками безпеки, пов'язаними з централізацією чутливих документів, що посвідчують особу, у сторонніх базах даних. Поки судові процеси тривають і з'являються нові деталі, цей інцидент, імовірно, стане прикладом того, чому тривалість і швидкість виявлення витоку мають таке ж значення, як і кількість розкритих записів.