IDScan确认泄露事件影响超过1.5亿份身份证件

身份验证公司IDScan.net已证实了安全研究人员数周来一直警告的事情:其系统遭到入侵,与超过1.5亿条驾照记录相关的个人数据已被泄露。此前有报道称,一个暗网服务正在出售与IDScan平台相关的驾照数字扫描件,此次确认紧随其后。

这起事件之所以引人注目,不仅在于其规模,还在于其客户名单。赫兹(Hertz)、联邦快递(FedEx)和塔吉特(Target)均被列为依赖IDScan验证服务的企业,这意味着这些公司的客户可能在毫不知情的情况下,其驾照数据在此次泄露中被波及,甚至完全不知道IDScan参与了相关交易。大多数租车、验证快递或在结账时完成年龄核验的人与IDScan并无直接关系。他们只是与一个熟悉的品牌互动,而该品牌在幕后将身份验证外包给了第三方供应商。

此次泄露已经引发了法律审查。正如我们此前关于IDScan泄露及其在KOSA安全辩论中的角色的报道所述,被泄露的驾照数据规模已成为更广泛讨论的焦点,即企业究竟应该被允许收集、存储和与外部供应商共享多少个人身份信息。

为什么第三方身份验证供应商正成为日益扩大的攻击面

IDScan事件揭示了一个远远超出单一公司的结构性问题。当大型品牌需要验证客户的年龄、身份或资格时,许多并不会在内部构建这一能力。相反,它们将敏感文件——驾照、护照及其他政府签发的身份证件——通过承诺更快、更准确验证的专业第三方供应商来处理。

这种安排制造了一个单点故障。一次泄露不是只影响一家公司的客户群,而是像IDScan这样的共享供应商一旦被攻破,就可能波及所有依赖它的企业。一个从未直接向IDScan.net提交信息的消费者,最终仍然面临驾照数据泄露的风险,仅仅因为他们信任的零售商、租车公司或快递服务将验证环节外包了出去。

这种动态正是我们此前关于IDScan泄露引发KOSA安全辩论的报道中详述的诉讼和监管关注背后的推动力。随着越来越多平台采用年龄验证和身份核验——往往是为了响应新法规——流经第三方供应商的敏感文件池持续增长,当其中某个供应商被入侵时,潜在的波及范围也随之扩大。

赫兹、联邦快递和塔吉特的客户现在应该做什么

如果你在IDScan处理数据的时间段内曾从赫兹租车、通过联邦快递验证快递,或在塔吉特完成身份核验,那么值得将你的驾照信息视为可能已泄露。驾照号码,加上姓名、出生日期和地址,通常足以让身份窃贼开设新账户、提交虚假纳税申报表,或在其他场合冒充你。

首先检查上述三家公司是否已直接发送泄露通知。即使你尚未收到,也考虑向主要信用机构设置欺诈警报或信用冻结,因为驾照数据经常被用来绕过其他身份核验。监控你的账户是否有异常活动,并对可能引用此次泄露以显得合法的钓鱼企图保持警惕。诈骗者经常在备受瞩目的泄露事件后发送有针对性的邮件或短信,旨在从受影响个人那里获取更多信息。

限制未来暴露:减少你共享的身份数据量

虽然你无法控制零售商或租车公司在幕后如何处理验证,但你可以更加谨慎地决定何时何地交出驾照照片或扫描件。在同意将身份证照片上传到应用或网站之前,询问是否可以通过现场查验完成。当数字验证不可避免时,查看该公司是否披露了处理数据的供应商,并寻找明确说明记录保留时长的隐私政策。

同样值得定期搜索自己的信息,加上你的姓名和"驾照"等关键词,以便及早发现泄露迹象,并使用专门监控政府身份证件滥用(而非仅监控信用卡号)的身份监控服务。

总结

IDScan数据泄露中的驾照暴露表明,单个供应商被攻破可以多么迅速地波及家喻户晓的品牌。赫兹、联邦快递和塔吉特的客户并未选择将数据共享给IDScan.net,但许多人现在面临的风险与主动共享无异。随着身份验证在线上和实体店中变得越来越普遍,保持警惕、了解哪些供应商在处理你的文件,并在情况不明时提出质疑,是消费者应对这一日益扩大的攻击面的少数方式之一。如果你近期与上述任何公司有过业务往来,请立即采取预防措施,而不是等待正式的通知信到来。