Позови після ймовірного витоку даних у компанії з верифікації особи

Проти IDScan, компанії з верифікації особи, подано кілька позовів після того, як хакери нібито зламали сервіс і запропонували продати понад 153 мільйони водійських посвідчень. Юридичні дії послідували після повідомлень про те, що скани цих державних посвідчень, які потенційно містять чутливі персональні дані, з'явилися у продажу, що порушує серйозні питання про те, як компанії, які працюють із даними верифікації особи, захищають зібрану інформацію.

IDScan використовується підприємствами для верифікації осіб клієнтів, часто шляхом сканування водійських посвідчень під час перевірки віку, створення облікового запису або запобігання шахрайству. Це означає, що викриті дані, ймовірно, включають не лише імена та адреси, а й зображення документів, які можна використати для створення переконливих підроблених посвідчень або обходу перевірок особи в інших місцях. Для детальнішого ознайомлення з тим, як уперше було повідомлено про цей витік, наш попередній матеріал про ймовірний витік даних IDScan охоплює первинне розкриття та масштаб витоку.

Позови відображають зростаючу юридичну тенденцію: коли компанії збирають чутливі документи, що посвідчують особу, у великих обсягах і не забезпечують їх належний захист, вони дедалі частіше стикаються з колективними позовами від постраждалих осіб. Чи будуть успішними ці вимоги, залежатиме від деталей, які ще з'ясовуються, зокрема від того, як стався витік і які заходи безпеки застосовувала IDScan.

Чому витік водійських посвідчень відрізняється від витоку паролів

Більшість людей звикли чути про витоки, що стосуються адрес електронної пошти або паролів. Це погано, але їх можна змінити. Водійське посвідчення не можна скинути кількома кліками. Якщо зображення вашого посвідчення, його номер та персональні дані викриті, ці дані можуть використовуватися роками.

Вкрадені скани водійських посвідчень особливо цінні для зловмисників, оскільки вони поєднують фотопосвідчення, ім'я, адресу, дату народження та часто номер посвідчення — усі деталі, які можуть сприяти крадіжці особистих даних, шахрайському відкриттю рахунків або синтетичному шахрайству з особою. На відміну від номера кредитної картки, який банк може анулювати та перевипустити, номер водійського посвідчення, прив'язаний до вашого реального документа, що посвідчує особу, не змінюється, доки ви не звернетеся до державного DMV із запитом на новий, а цей процес більшість людей ніколи не розглядає після витоку даних.

Частково саме тому витоки даних верифікації особи привертають більше уваги та, дедалі частіше, більше позовів, ніж типові витоки облікових даних. Дані не застарівають, і ризик довгострокового зловживання вищий.

Що це означає для вас

Якщо вам коли-небудь сканували водійське посвідчення в бізнесі, чи то для перевірки віку в роздрібному магазині, під час оренди автомобіля чи реєстрації онлайн-акаунта, існує ймовірність, що ваша інформація може стати частиною подібного витоку в майбутньому, навіть якщо вас не торкнувся цей конкретний інцидент. Кілька практичних кроків можуть зменшити ваш ризик надалі:

Слідкуйте за своєю особою, а не лише за кредитною історією. Багато сервісів моніторингу кредитної історії тепер включають моніторинг особи, який відстежує появу номера вашого водійського посвідчення в даних витоку або на маркетплейсах даркнету. Це варто перевірити, якщо ви не впевнені, чи ваша інформація була викрита.

Обмежуйте непотрібне сканування посвідчень. Коли це можливо, запитуйте, чи справді бізнесу потрібно сканувати ваше фізичне посвідчення, чи достатньо візуальної перевірки. Не кожна перевірка віку або особи вимагає копіювання та зберігання вашого документа в базі даних.

Використовуйте надійні унікальні паролі та менеджер паролів. Хоча цей витік зосереджений на сканах документів, а не на облікових даних, витоки часто розкривають одразу кілька типів даних. Менеджер паролів гарантує, що навіть якщо один обліковий запис скомпрометовано, інші залишаться захищеними завдяки унікальним обліковим даним.

Розгляньте VPN для повсякденного перегляду інтернету. VPN не запобіжить витоку в компанії, з якою ви взаємодіяли, але він зменшує обсяг персональних даних, які ви розкриваєте під час перегляду, покупок або заповнення форм онлайн, обмежуючи ваш загальний цифровий слід і ускладнюючи третім сторонам створення профілю, прив'язаного до вашої особи.

Остерігайтеся фішингових атак. Викрадені дані водійських посвідчень часто поєднуються з іншою інформацією для створення переконливих шахрайських повідомлень. Будьте обережні з несподіваними електронними листами або текстовими повідомленнями, які посилаються на персональні дані, навіть якщо вони, здається, надходять від знайомих організацій.

Загальніша картина щодо сервісів верифікації особи

Ця справа висвітлює напруження в центрі сучасної верифікації особи: бізнес хоче швидко та надійно підтверджувати, хто ви є, але для цього часто потрібно створювати великі централізовані бази даних чутливих документів. Коли ці бази даних зламують, наслідки виходять далеко за межі конкретної компанії, торкаючись кожного, чия інформація коли-небудь там зберігалася.

Поки позови проти IDScan тривають, імовірно, з'являться додаткові деталі про те, як стався витік і до яких даних фактично було доступ. Тим часом інцидент слугує нагадуванням, що навіть сервіси, призначені для верифікації та захисту особи, можуть стати єдиною точкою відмови.

Наразі найефективніша відповідь — особиста. Зменшення обсягу ваших ідентифікаційних даних, що циркулюють онлайн, моніторинг ознак зловживання та використання інструментів конфіденційності, таких як менеджери паролів і VPN, не зупинить витік, але може обмежити шкоду, якщо ваша інформація потрапить не в ті руки. Поки історія з витоком водійських посвідчень продовжує розвиватися, поінформованість і проактивність залишаються найкращим захистом, доступним споживачам.