
Сервіс у даркнеті продавав 153 мільйони сканкопій посвідчень із активної утічки
Понад 153 мільйони сканкопій водійських посвідчень зі США та Канади опинилися в продажу через утічку з компанії верифікації особи в Луїзіані, що тривала понад рік.
Новий сервіс викрадення особистих даних у даркнеті продавав цифрові сканкопії понад 153 мільйонів водійських посвідчень жителів США та Канади — про це йдеться в розслідуванні KrebsOnSecurity, яке Techdirt висвітлив 3 вересня.
Утічка, що постійно живила сервіс
Сервіс під назвою Nexus стверджує, що зображення надходять з активної атаки на велику компанію верифікації особи, серед клієнтів якої є кілька компаній зі списку Fortune 500. У вступному повідомленні сервіс заявив, що понад рік безперервно викрадав нові дані до власної бази. Цифри це підтверджують: того дня, коли про злам стало відомо, і незадовго до закриття сайту, колекція зросла майже на 400 000 записів за 24 години.
За даними Krebs, зображення, ймовірно, походять з IDScan.net — компанії верифікації особи зі штату Луїзіана, яка працює з тисячами диспансерів, а також з Hertz, FedEx і Target. Польове відділення ФБР у Новому Орлеані розпочало офіційне розслідування джерела цих зображень. Покупці могли переглядати записи до покупки з прихованими чутливими полями, включно з фотографіями клієнтів, де вони були.
Не лише звичайні користувачі
База не обмежується приватними особами. Krebs знайшов у ній водійське посвідчення чинного міністра оборони США, яке продавали за 100 доларів. Тим часом сторінка «центру довіри» компанії, яка обіцяє відповідальне поводження з чутливими даними та дотримання законодавства про приватність, залишалася доступною ще через кілька днів після оприлюднення злому.
Чому масова верифікація є проблемою
Ларрі Болдвін, дослідник з безпеки в Cybera, сказав Krebs, що сервіс створює кілька серйозних ризиків. Водійське посвідчення зазвичай приймають як підтвердження особи під час відкриття нових кредитних ліній, а викрадені сканкопії можуть наразити на небезпеку людей, які не хочуть бути знайденими й не можуть суттєво змінити свою зовнішність — принаймні настільки, щоб обманути сучасні алгоритми порівняння зображень на базі ШІ. До цієї категорії належать ті, хто тікає від домашнього насильства, та люди, яким надали нові особи в межах федеральної програми захисту свідків.
Майк Маснік з Techdirt твердить, що цей випадок показує: жодну схему перевірки віку чи особи не можна вважати безпечною. Він нагадує попередні застереження, що такі бази є постійною загрозою для приватності, і зазначає, що утічка понад рік залишалася непоміченою всередині компанії.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.