العودة
خدمة على الشبكة المظلمة باعت 153 مليون صورة هوية مسروقة من اختراق مستمر
SiTech AI Team2 წთ. საკითხავი

خدمة على الشبكة المظلمة باعت 153 مليون صورة هوية مسروقة من اختراق مستمر

عُرضت للبيع أكثر من 153 مليون صورة ممسوحة لرخص القيادة من الولايات المتحدة وكندا بعد تسريب يبدو أنه استمر أكثر من عام من شركة للتحقق من الهوية في لويزيانا، من دون أن تلاحظ الشركة ذلك.

باعت خدمة جديدة لسرقة الهوية على الشبكة المظلمة نسخاً رقمية لأكثر من 153 مليون رخصة قيادة تعود لأشخاص في الولايات المتحدة وكندا، وفق تحقيق أجرته KrebsOnSecurity ولخّصه موقع Techdirt في 3 سبتمبر.

تسريب ظل يغذّي الخدمة

تقول الخدمة، واسمها Nexus، إن الصور تأتي من اختراق نشط لشركة كبيرة للتحقق من الهوية يشمل عملاؤها عدة شركات من قائمة Fortune 500. وفي منشورها التعريفي ذكرت أنها تسرّب بيانات جديدة باستمرار منذ أكثر من عام إلى قاعدة بياناتها الخاصة. وتدعم الأرقام هذا الادعاء: في اليوم الذي انكشف فيه الاختراق، وقبل وقت قصير من إغلاق الموقع، نمت المجموعة بنحو 400 ألف سجل خلال 24 ساعة.

أفاد Krebs بأن الصور تبدو قادمة من IDScan.net، وهي شركة للتحقق من الهوية مقرها لويزيانا وتتعامل مع آلاف المتاجر المرخّصة، إضافة إلى Hertz وFedEx وTarget. وفتح مكتب التحقيقات الفيدرالي في نيو أورلينز تحقيقاً رسمياً في مصدر الصور. وكان بإمكان المشترين معاينة السجلات قبل الشراء مع حجب الحقول الحساسة، بما في ذلك صور العملاء عند توفرها.

ليسوا مستخدمين عاديين فقط

لا تقتصر قاعدة البيانات على الأفراد. فقد وجد Krebs رخصة قيادة وزير الدفاع الأمريكي الحالي معروضة للبيع مقابل 100 دولار. وفي الوقت نفسه، بقي صفحة "مركز الثقة" الخاصة بالشركة، والتي تَعِد بالتعامل المسؤول مع بيانات الهوية الحساسة وبالامتثال لقوانين الخصوصية، متاحة على الإنترنت أياماً بعد انتشار نبأ الاختراق.

لماذا يمثل التحقق الجماعي المشكلة

قال لاري بالدوين، باحث أمني في Cybera، لـ Krebs إن الخدمة تخلق مخاطر جدية عدة. فرخص القيادة تُقبل عادة كإثبات للهوية عند فتح خطوط ائتمان جديدة، وقد تعرّض الصور المسربة أشخاصاً لا يرغبون في أن يُعثَر عليهم ولا يستطيعون تغيير مظهرهم بشكل جوهري — على الأقل بما يكفي لخداع أدوات مطابقة الصور القائمة على الذكاء الاصطناعي. وتشمل هذه الفئة الناجين من العنف الأسري وأشخاصاً مُنحوا هويات جديدة في إطار برنامج حماية الشهود الفيدرالي.

ويرى مايك ماسنيك من Techdirt أن هذه القضية تُظهر أنه لا يمكن اعتبار أي نظام للتحقق من العمر أو الهوية آمناً. ويذكّر بتحذيرات سابقة من أن مثل هذه القواعد تمثل خطراً دائماً على الخصوصية، ويلاحظ أن التسريب بقي غير ملحوظ داخل الشركة لأكثر من عام.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.