Bitcoin.com News
Drevet af

Nexus-ID-brud afslører en opskrift på svindel, advarer eksperter

Identitetsbruddet hos Nexus er langt farligere end en typisk lækage af adgangskoder, da det stjålne materiale angiveligt omfatter ansigtsbilleder, adresser, fødselsdatoer og skjulte sikkerhedsfunktioner fra officielle identitetsdokumenter, fortalte cybersikkerhedsekspert Dr. Marilyne Ordekian til Bitcoin.com News.

SKREVET AF
DEL
Nexus-ID-brud afslører en opskrift på svindel, advarer eksperter

Vigtige pointer

  • Nexus hævdede at have omkring 170 millioner ID-registreringer, herunder 153 millioner amerikanske og canadiske kørekort.
  • Ordekian advarer om, at Nexus-ID-scanninger kan føre til svindel, da ofrene ikke blot kan nulstille deres identiteter.
  • Popov fra Sumsub siger, at ID-kontrol kræver en anden faktor, da FBI's efterforskning stadig er i gang.

Markedspladsen dark web dukkede op i slutningen af august og hævdede at have adgang til omkring 170 millioner poster, herunder mere end 153 millioner amerikanske og canadiske kørekort, 10 millioner andre ID-kort, 3 millioner rejsedokumenter og mindst 579.000 sundhedskort. Markedspladsens operatører hævdede, at oplysningerne i mere end et år var blevet stjålet fra et stort identitetsverificeringsfirma.

Nexus-lækagen rækker langt ud over et password-dump

Et brud på adgangskoder er ubehageligt, men der er som regel en udvej: Man kan ændre adgangskoden. Offentlige identifikationspapirer er en helt anden sag. Dr. Marilyne Ordekian påpegede, at kørekort indeholder oplysninger, der følger folk i årevis, hvis ikke for evigt, herunder deres foto, hjemmeadresse og fødselsdato.

»Når der lækker adgangskoder, kan man nulstille sine loginoplysninger og komme videre,« sagde Ordekian. Med stjålne officielle identifikationspapirer, forklarede hun, er oplysningerne reelt indlejret i en persons identitet og kan ikke blot nulstilles, når kriminelle først har fået fat i dem.

Det, der gør Nexus-sagen særligt alarmerende, er de rapporterede infrarøde og ultraviolette scanninger. Ordekian forklarede, at disse scanninger er »en sikkerhedsforanstaltning, der bruges til at verificere ægthed«, hvilket betyder, at de bruges »til at bekræfte, at et fysisk dokument er ægte«. Hun advarede om, at kriminelle potentielt set »ikke kun har dit ID, men også har den tekniske opbygning og det tekniske lag, der bruges til at bevise, at dit ID er ægte«.

Det åbner op for en masse problemer. »Hvert eneste system, der kræver ID – hvad enten det drejer sig om at åbne en bankkonto, en konto hos en kryptovalutabørs, at leje en bil, at bekræfte en bankoverførsel osv. (alt, der er afhængigt af denne type ID til identitetsbekræftelse) – er nu et potentielt angrebsmål, der kan udnyttes,« sagde Ordekian.

Stjålne sikkerhedsfunktioner øger risikoen for svindel

Når disse oplysninger først når ud på de kriminelle markeder, er identitetstyveri kun begyndelsen. Stjålne legitimationsoplysninger kan potentielt genbruges til identitetssvindel, falske bankkonti, hvidvaskning af penge og andre svindelformer. Ordekian advarede om, at det infrarøde og ultraviolette materiale kan gøre det sværere for verifikationssystemer at opdage svigagtig brug, fordi de underliggende dokumenter i sig selv er ægte.

Der er også et aspekt vedrørende fysisk sikkerhed. »Vi har for eksempel inden for kryptovalutaområdet set, hvordan nogle brugere og ofre for datalækager bliver identificeret som investorer og fysisk udsat for overgreb for at få dem til at udlevere deres aktiver,« understregede Ordekian. »I denne situation kan det også udgøre en fare for overlevende fra vold i hjemmet og personer i vidnebeskyttelsesprogrammer.«

Sporene fra Nexus har peget mod den New Orleans-baserede identitetsverifikationsudbyder IDScan.net, som oplyser, at de behandler mere end 21 millioner identitetskontroller om måneden på over 20.000 lokationer. IDScan har ikke formelt bekræftet, at der er sket et datalæk, men virksomheden har meddelt kunderne, at den undersøger oplysninger, der tyder på, at data kan være blevet lækket, og at virksomheden »muligvis er impliceret«.

Nexus sætter KYC-data-honeypotten under lup

Episoden rejser også et ubehageligt spørgsmål for »know-your-customer«-systemer, også kaldet KYC: Skaber indsamlingen af enorme lagre af identitetsdokumenter en »honeypot«, der bliver uimodståelig for kriminelle?

Artem Popov, chef for svindelforebyggende produkter hos Sumsub, sagde, at faren rækker bredere end blot KYC-udbydere. »Opbevaring af personoplysninger hvor som helst medfører en risiko, og det gælder for enhver virksomhed, der håndterer dem, ikke kun KYC-udbydere,« sagde Popov til Bitcoin.com News. Han sagde, at man reelt bør gå ud fra, at et dokumentfoto er udsat for risiko, så snart det deles online, da det kan passere gennem adskillige tjenester uden for ens kontrol.

Popov advarede også om, at stjålne dokumenter kun er én brik i svindelmaskineriet. »Mange af disse lækager skyldes også social engineering, hvor nogen simpelthen overtales til at udlevere deres data, og det er netop derfor, at et dokumentfoto alene aldrig bør være nok til at godkende nogen,« sagde Popov.

Eksperter presser på for identitetskontrol ud over dokumentet

Det næste skridt, sagde Popov, er at tilføje endnu et lag. »På samme måde som en adgangskode ikke længere er nok til at logge ind på noget følsomt, skal et dokument bakkes op af en anden faktor, såsom levende-detektion, for at bekræfte, at det faktisk tilhører den person, der fremviser det.« Levende-detektion beder generelt en bruger om at bevise, at en rigtig person er fysisk til stede, i stedet for at nogen blot indsender et stjålet foto eller dokument.

At nøjes med at erstatte ID-kort med biometriske data er heller ikke nogen mirakelkur. Popov advarede om, at biometri medfører sin egen permanente risiko, fordi et ansigt eller en anden biologisk identifikator ikke kan udstedes på ny, når den først er kompromitteret. Ordekian sagde derimod, at episoden bør tvinge til en dybere undersøgelse af sikkerhedsreglerne for identitetsverifikation og af, hvordan disse beskyttelsesforanstaltninger håndhæves.

FBI’s efterforskning er stadig i gang, ifølge Krebs on Security, og der er allerede indgivet forslag til gruppesøgsmål, mens IDScan endnu ikke har offentliggjort en fuldstændig teknisk rapport. Dermed er branchen endnu ikke ude af skoven, da efterforskerne arbejder på at fastslå præcis, hvad der skete, og hvor vidt eksponeringen rækker.

Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.

Tags i denne artikel