Bitcoin.com News
Impulsado por

La filtración de datos de Nexus ID revela un plan para cometer fraudes, advierten los expertos

La filtración de datos de Nexus es mucho más peligrosa que una filtración típica de contraseñas, ya que, según se ha informado, el material robado incluye los rostros, las direcciones, las fechas de nacimiento y las características de seguridad ocultas de los documentos de identidad emitidos por el Gobierno, según ha declarado a Bitcoin.com News la experta en ciberseguridad, la Dra. Marilyne Ordekian.

ESCRITO POR
COMPARTIR
La filtración de datos de Nexus ID revela un plan para cometer fraudes, advierten los expertos

Puntos clave

  • Nexus afirmó que había unos 170 millones de registros de documentos de identidad, incluidos 153 millones de permisos de conducir de EE. UU. y Canadá.
  • Ordekian advierte de que los escaneos de documentos de identidad de Nexus podrían fomentar el fraude, ya que las víctimas no pueden simplemente restablecer sus identidades.
  • Popov, de Sumsub, afirma que las verificaciones de identidad necesitan un segundo factor de autenticación, ya que la investigación del FBI sigue abierta.

Este mercado de la dark web apareció a finales de agosto y afirmaba tener acceso a unos 170 millones de registros, entre los que se incluían más de 153 millones de permisos de conducir de EE. UU. y Canadá, 10 millones de otros documentos de identidad, 3 millones de documentos de viaje y al menos 579 000 tarjetas sanitarias. Sus operadores afirmaron que la información había sido sustraída durante más de un año de una importante empresa de verificación de identidad.

La filtración de Nexus va mucho más allá de una simple fuga de contraseñas

Una filtración de contraseñas es grave, pero suele haber una salida de emergencia: cambiar la contraseña. La identificación gubernamental es un tema muy distinto. La Dra. Marilyne Ordekian señaló que los permisos de conducir contienen información que acompaña a las personas durante años, si no para siempre, incluida su fotografía, dirección particular y fecha de nacimiento.

«Cuando se filtran contraseñas, uno puede restablecer sus credenciales y seguir adelante», afirmó Ordekian. En el caso de los documentos de identidad oficiales robados, explicó, la información queda, a efectos prácticos, integrada en la identidad de la persona y no puede restablecerse simplemente una vez que los delincuentes se han hecho con ella. Lo que hace que el caso de Nexus resulte especialmente alarmante es la presencia, según se ha informado, de escáneres de infrarrojos y ultravioleta. Ordekian explicó que estos escáneres son «una medida de seguridad utilizada para verificar la autenticidad», lo que significa que se emplean «para autenticar un documento físico como genuino». Advirtió de que los delincuentes podrían tener «no solo tu documento de identidad, sino también el plano y la capa técnica utilizados para demostrar que tu documento es auténtico».

Esto da lugar a un gran número de problemas. «Todo sistema que requiera un documento de identidad —ya sea para abrir una cuenta bancaria, una cuenta en una plataforma de intercambio de criptomonedas, alquilar un coche, verificar una transferencia bancaria, etc. (cualquier cosa que dependa de este tipo de documento para la verificación de la identidad)— es ahora una superficie de ataque potencial que puede ser explotada», afirmó Ordekian.

El robo de elementos de seguridad aumenta el riesgo de fraude

Una vez que esos registros llegan a los mercados delictivos, el robo de identidad es solo el punto de partida. Las credenciales robadas podrían reutilizarse para suplantar la identidad, abrir cuentas bancarias fraudulentas, blanquear dinero y llevar a cabo otras estafas. Ordekian advirtió de que el material infrarrojo y ultravioleta podría dificultar la detección del uso fraudulento por parte de los sistemas de verificación, ya que los documentos subyacentes en sí mismos son auténticos.

También existe una vertiente de seguridad física. «Hemos observado, por ejemplo, en el ámbito de las criptomonedas, cómo algunos usuarios y víctimas de filtraciones de datos están siendo identificados como inversores y se les ataca físicamente para que entreguen sus activos», subrayó Ordekian. «En este caso concreto, también puede poner en peligro a las víctimas de violencia doméstica y a las personas que se encuentran en programas de protección de testigos».

Las pistas de Nexus apuntan hacia IDScan.net, un proveedor de verificación de identidad con sede en Nueva Orleans, que afirma procesar más de 21 millones de comprobaciones de identidad al mes en más de 20 000 ubicaciones. IDScan no ha confirmado oficialmente que haya sufrido una filtración, pero la empresa comunicó a sus clientes que estaba investigando información que sugería que los datos podrían haber quedado expuestos y que la empresa «podría estar implicada».

Nexus pone bajo la lupa el «honeypot» de datos KYC

El episodio también plantea una pregunta incómoda para los sistemas de «conozca a su cliente» (KYC, por sus siglas en inglés): ¿la recopilación de enormes repositorios de documentos de identidad crea un «honeypot» que resulta irresistible para los delincuentes? Artem Popov, responsable de productos de prevención del fraude en Sumsub, afirmó que el peligro va más allá de los proveedores de KYC. «Almacenar datos personales en cualquier lugar conlleva un riesgo, y eso es válido para cualquier empresa que los gestione, no solo para los proveedores de KYC», declaró Popov a Bitcoin.com News. Afirmó que la gente debería dar por hecho que la fotografía de un documento queda expuesta una vez compartida en línea, ya que puede pasar por numerosos servicios que escapan a su control.

Popov también advirtió de que los documentos robados son solo una pieza más del engranaje del fraude. «Muchas de estas filtraciones se deben también a la ingeniería social, en la que simplemente se convence a alguien para que facilite sus datos, y esa es precisamente la razón por la que una simple foto de un documento nunca debería ser suficiente para dar de alta a nadie», señaló Popov.

Los expertos abogan por ir más allá de los documentos en la verificación de identidad

El siguiente paso, según Popov, es añadir otra capa de seguridad. «Del mismo modo que una contraseña ya no basta para acceder a nada confidencial, un documento necesita un segundo factor de seguridad, como la detección de vida, para confirmar que realmente pertenece a la persona que lo presenta». La detección de vida suele pedir al usuario que demuestre que se trata de una persona real físicamente presente, en lugar de alguien que simplemente envía una fotografía o un documento robado.

Limitarse a sustituir los documentos de identidad por datos biométricos tampoco es la solución milagrosa. Popov advirtió de que la biometría conlleva su propio riesgo permanente, ya que un rostro u otro identificador biológico no puede volver a emitirse una vez que se ha visto comprometido. Ordekian, por su parte, señaló que este episodio debería obligar a un examen más profundo de las normas de seguridad en la verificación de la identidad y de cómo se aplican esas medidas de protección.

La investigación del FBI sigue abierta, según Krebs on Security; ya se han presentado demandas colectivas, e IDScan aún no ha publicado un informe forense completo, por lo que el sector aún no está fuera de peligro mientras los investigadores trabajan para determinar exactamente qué ocurrió y cuál es el alcance de la filtración.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.

Etiquetas en esta historia