Bitcoin.com News
Toetab

Nexuse ID-andmete lekkimine paljastab pettuse skeemi, hoiatavad eksperdid

Nexuse andmeleke on palju ohtlikum kui tavaline paroolide avaldamine, sest varastatud andmete hulka kuuluvad väidetavalt valitsuse poolt väljastatud isikutunnistuste fotod, aadressid, sünnikuupäevad ja peidetud turvaelemendid, ütles küberturvalisuse ekspert dr Marilyne Ordekian Bitcoin.com Newsile.

KIRJUTAS
JAGA
Nexuse ID-andmete lekkimine paljastab pettuse skeemi, hoiatavad eksperdid

Peamised järeldused

  • Nexus väitis, et andmebaasis on ligikaudu 170 miljonit isikutunnistuse kirjet, sealhulgas 153 miljonit Ameerika Ühendriikide ja Kanada juhiluba.
  • Ordekian hoiatab, et Nexuse isikutunnistuste skaneeringud võivad soodustada pettusi, kuna ohvrid ei saa oma identiteeti lihtsalt taastada.
  • Sumsubi Popov ütleb, et isikutunnistuste kontrollimiseks on vaja teist autentimisfaktorit, kuna FBI uurimine on endiselt pooleli.

Darkwebi turul ilmus augusti lõpus müügile andmebaas, milles väidetavalt oli ligikaudu 170 miljonit andmekirjet, sealhulgas üle 153 miljoni Ameerika Ühendriikide ja Kanada juhiloa, 10 miljonit muud isikutunnistust, 3 miljonit reisidokumenti ja vähemalt 579 000 ravikaarti. Turul tegutsejad väitsid, et teavet oli üle aasta varguslikult kogutud ühelt suurelt isikutuvastuse ettevõttelt.

Nexuse andmeleke ulatub kaugemale paroolide avalikustamisest

Paroolide lekkimine on ebameeldiv, kuid tavaliselt on olemas pääsetee: vahetada parool. Valitsuse väljastatud isikutunnistused on hoopis teine lugu. Dr Marilyne Ordekian märkis, et juhilubades on teavet, mis järgib inimesi aastaid, kui mitte igavesti, sealhulgas nende foto, kodune aadress ja sünniaeg.

„Paroolide lekkimise korral saab oma kasutajatunnused lähtestada ja edasi liikuda,“ ütles Ordekian. Ta selgitas, et varastatud valitsuse poolt väljastatud isikutunnistuste puhul on teave sisuliselt inimese identiteediga lahutamatult seotud ning seda ei saa lihtsalt lähtestada, kui kurjategijad on selle kätte saanud.

Nexuse juhtumi puhul teeb olukorra eriti murettekitavaks teade infrapuna- ja ultraviolettskannide olemasolust. Ordekian selgitas, et need skaneeringud on „autentsuse kontrollimiseks kasutatav turvameede“, mis tähendab, et neid kasutatakse „füüsilise dokumendi ehtsuse tõendamiseks“. Ta hoiatas, et kurjategijatel võib olla „mitte ainult teie isikutunnistus, vaid ka selle joonis ja tehniline kiht, mida kasutatakse teie isikutunnistuse ehtsuse tõendamiseks“.

See toob kaasa palju probleeme. „Iga ID-põhine süsteem, olgu see siis pangakonto avamine, krüptovaluuta vahetuskontode avamine, auto rentimine, pangaülekande kinnitamine jne (kõik, mis tugineb sellisele ID-le identiteedi kontrollimiseks), on nüüd potentsiaalne rünnakupind, mida saab ära kasutada,“ ütles Ordekian.

Varastatud turvaelemendid suurendavad pettuste ohtu

Kui need andmed jõuavad kuritegelikele turgudele, on identiteedivargus vaid algus. Varastatud autentimisandmeid võidakse potentsiaalselt taaskasutada isiku võltsimiseks, pettuslikeks pangakontodeks, rahapesuks ja muudeks skeemideks. Ordekian hoiatas, et infrapuna- ja ultraviolettmaterjal võib muuta pettuse avastamise kontrollisüsteemidele raskemaks, kuna alusdokumendid ise on ehtsad.

Lisaks on olemas ka füüsilise turvalisuse aspekt. „Oleme näinud näiteks krüptovaluuta valdkonnas, kuidas mõningaid kasutajaid ja andmelekkede ohvreid tuvastatakse investoritena ning neid võetakse füüsiliselt sihikule, et nad oma varad ära annaksid,“ rõhutas Ordekian. „Sellises olukorras võib see ohustada ka perevägivalla ohvreid ja tunnistajakaitseprogrammis osalevaid inimesi.“

Nexuse jäljed viitavad New Orleansis asuvale isikuandmete kontrollimise teenusepakkujale IDScan.net, kes väidab, et töötleb kuus üle 21 miljoni isikuandmete kontrolli enam kui 20 000 asukohas. IDScan ei ole ametlikult kinnitanud, et nende süsteemi on rünnatud, kuid ettevõte teatas klientidele, et uurib teavet, mis viitab sellele, et andmed võivad olla avalikuks saanud, ning et ettevõte „võib olla asjaga seotud“.

Nexus võtab KYC-andmete „mesilaspesa“ luubi alla

See juhtum tõstatab ka ebamugava küsimuse „tunne oma klienti“ (KYC) süsteemide kohta: kas isikut tõendavate dokumentide massilise kogumise tulemusena tekib „meelelahutuskoht“, mis muutub kurjategijatele vastupandamatuks?

Sumsubi pettuste ennetamise toodete juht Artem Popov ütles, et oht ulatub kaugemale kui ainult KYC-teenusepakkujad. „Isikuandmete säilitamine kus tahes toob endaga kaasa riski, ja see kehtib iga ettevõtte kohta, kes neid käitleb, mitte ainult KYC-teenusepakkujate puhul,“ ütles Popov Bitcoin.com Newsile. Ta märkis, et inimesed peaksid tegelikult eeldama, et dokumendi foto on avalikustatud niipea, kui see on veebis jagatud, sest see võib liikuda läbi arvukate teenuste, mis on nende kontrolli alt väljas.

Popov hoiatas ka, et varastatud dokumendid on vaid üks osa pettusemehhanismist. „Paljud neist andmelekkest tulenevad sotsiaalse inseneriast, kus kedagi lihtsalt veendakse oma andmeid üle andma, mis ongi täpselt see põhjus, miks dokumendi fotost üksi ei tohiks kunagi piisata kellegi registreerimiseks,“ ütles Popov.

Eksperdid soovitavad identiteedikontrolli laiendada kaugemale dokumentidest

Popovi sõnul on järgmine samm lisada veel üks turvatase. „Nii nagu paroolist ei piisa enam tundlikesse süsteemidesse sisselogimiseks, vajab dokument teist turvatasandit, näiteks elusoleku tuvastamist, et kinnitada, et see kuulub tõepoolest isikule, kes seda esitab.“ Elusoleku tuvastamine nõuab üldjuhul kasutajalt tõendamist, et tegemist on füüsiliselt kohal oleva reaalselt eksisteeriva isikuga, mitte kellegagi, kes lihtsalt esitab varastatud fotot või dokumenti.

Ka ID-dokumentide lihtne asendamine biomeetriliste andmetega ei ole imerohi. Popov hoiatas, et biomeetria toob kaasa oma püsiva riski, sest nägu või muud bioloogilised tunnused ei ole võimalik uuesti välja anda, kui need on kord ohustatud. Ordekian ütles omalt poolt, et see juhtum peaks sundima põhjalikumalt uurima isiku tuvastamise turvareegleid ja seda, kuidas neid kaitsemeetmeid rakendatakse.

Vastavalt veebisaidile „Krebs on Security“ on FBI juurdlus endiselt pooleli, esitatud on juba kollektiivhagid ning IDScan ei ole veel avaldanud täielikku kriminalistilist aruannet, mistõttu ei ole tööstusharu veel ohust väljas, kuna uurijad püüavad täpselt kindlaks teha, mis juhtus ja kui laiaulatuslik on andmete lekitamine.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.

Sildid selles loos