Bitcoin.com News
ارائه توسط

نقض امنیتی Nexus ID نقشه‌ای برای کلاهبرداری را افشا می‌کند، کارشناسان هشدار می‌دهند

به‌گفتهٔ دکتر ماریلین اوردکیان، کارشناس امنیت سایبری، رخنهٔ هویتی «نکسوس» به‌مراتب خطرناک‌تر از یک افشای معمولِ گذرواژه است، زیرا گزارش شده که موادِ سرقت‌شده شامل چهره‌ها، نشانی‌ها، تاریخ‌های تولد و ویژگی‌های امنیتی پنهانِ کارت‌های شناساییِ صادرشده توسط دولت است.

نویسنده
اشتراک
نقض امنیتی Nexus ID نقشه‌ای برای کلاهبرداری را افشا می‌کند، کارشناسان هشدار می‌دهند

نکات کلیدی

  • نکسوس مدعی حدود ۱۷۰ میلیون رکوردِ شناسنامه‌ای شد، از جمله ۱۵۳ میلیون گواهینامهٔ ایالات متحده و کانادا.
  • اوردکیان هشدار می‌دهد اسکن‌های شناسنامه‌ای نکسوس می‌تواند به کلاه‌برداری دامن بزند، زیرا قربانیان نمی‌توانند به‌سادگی هویت خود را «ریست» کنند.
  • پوپوف از Sumsub می‌گوید بررسی‌های هویتی به عامل دوم نیاز دارند، در حالی که تحقیقات اف‌بی‌آی همچنان باز است.

این بازارِ دارک‌وب در اواخر اوت ظاهر شد و مدعی دسترسی به حدود ۱۷۰ میلیون رکورد بود؛ از جمله بیش از ۱۵۳ میلیون گواهینامهٔ رانندگیِ آمریکا و کانادا، ۱۰ میلیون مدرک هویتیِ دیگر، ۳ میلیون سندِ سفر و دست‌کم ۵۷۹ هزار کارت پزشکی. اپراتورهای آن ادعا کردند این اطلاعات طی بیش از یک سال از یک شرکت بزرگِ راستی‌آزمایی هویت به بیرون کشیده شده است.

افشای نکسوس بسیار فراتر از یک افشای گذرواژه است

نقض گذرواژه زشت است، اما معمولاً یک راه فرار دارد: گذرواژه را عوض کنید. شناسایی دولتی موجودی متفاوت است. دکتر ماریلین اوردکیان اشاره کرد که گواهینامه‌های رانندگی شامل اطلاعاتی هستند که سال‌ها—اگر نگوییم تا ابد—با افراد می‌ماند، از جمله عکس، نشانی منزل و تاریخ تولد.

اوردکیان گفت: «در رخنه‌هایی که گذرواژه‌ها را لو می‌دهند، می‌توان اعتبارنامه‌ها را بازنشانی کرد و جلو رفت.» او توضیح داد که با کارت‌های شناسایی دولتیِ سرقت‌شده، اطلاعات عملاً در هویت فرد پخته و تثبیت شده و پس از آن‌که مجرمان به آن دست یافتند، نمی‌توان به‌سادگی بازنشانی‌اش کرد.

آنچه نکسوس را به‌طور خاص نگران‌کننده می‌کند، حضور گزارش‌شدهٔ اسکن‌های مادون‌قرمز و فرابنفش است. اوردکیان توضیح داد که این اسکن‌ها «یک اقدام امنیتی برای تأیید اصالت» هستند؛ یعنی برای «احراز اصالت یک سند فیزیکی به‌عنوان سند واقعی» استفاده می‌شوند. او هشدار داد که مجرمان بالقوه «نه‌فقط کارت شناسایی شما را دارند، بلکه نقشهٔ راه و لایهٔ فنیِ مورد استفاده برای اثباتِ اصالتِ کارت شناسایی شما را هم در اختیار دارند.»

این می‌تواند دریچهٔ بزرگی به سوی دردسر باز کند. اوردکیان گفت: «هر سامانه‌ای که بر پایهٔ کارت شناسایی دروازه‌بانی می‌شود—چه افتتاح حساب بانکی، چه حساب در یک صرافی رمزارزی، اجارهٔ خودرو، تأیید یک انتقال بانکی و غیره (هر چیزی که برای راستی‌آزمایی هویت به این نوع شناسنامه تکیه دارد)—اکنون یک سطحِ حملهٔ بالقوه است که می‌تواند مورد سوءاستفاده قرار گیرد.»

ویژگی‌های امنیتیِ سرقت‌شده، هزینهٔ کلاه‌برداری را بالا می‌برد

وقتی آن رکوردها به بازارهای مجرمانه برسند، سرقت هویت فقط نقطهٔ شروع است. اعتبارنامه‌های سرقت‌شده می‌توانند بالقوه برای جعل هویت، افتتاح حساب‌های بانکیِ متقلبانه، پول‌شویی و طرح‌های دیگر بازیافت و دوباره استفاده شوند. اوردکیان هشدار داد که موادِ مادون‌قرمز و فرابنفش می‌تواند استفادهٔ متقلبانه را برای سامانه‌های راستی‌آزمایی سخت‌تر قابل‌تشخیص کند، زیرا اسنادِ زیربناییِ اصلی، واقعی هستند.

همچنین یک بُعد امنیت فیزیکی هم وجود دارد. اوردکیان تأکید کرد: «برای نمونه، در فضای رمزارز دیده‌ایم که برخی کاربران و قربانیانِ رخنه‌های داده به‌عنوان سرمایه‌گذار شناسایی می‌شوند و به‌طور فیزیکی هدف قرار می‌گیرند تا دارایی‌هایشان را تحویل دهند.» او افزود: «در این وضعیت، می‌تواند بازماندگان خشونت خانگی و افرادی را که در برنامه‌های حفاظت از شاهد هستند نیز به خطر بیندازد.»

ردِ نکسوس به سمت ارائه‌دهندهٔ راستی‌آزمایی هویت مستقر در نیواورلئان، IDScan.net، اشاره کرده است؛ شرکتی که می‌گوید ماهانه بیش از ۲۱ میلیون بررسی هویتی را در بیش از ۲۰ هزار موقعیت پردازش می‌کند. IDScan به‌طور رسمی تأیید نکرده که دچار رخنه شده است، اما به مشتریان گفته در حال بررسی اطلاعاتی است که نشان می‌دهد ممکن است داده‌ها در معرض افشا قرار گرفته باشند و شرکت «ممکن است درگیر/مرتبط باشد.»

نکسوس «کندو»ی داده‌های KYC را زیر ذره‌بین می‌برد

این ماجرا همچنین یک پرسش ناراحت‌کننده را برای سامانه‌های «شناخت مشتری» یا KYC مطرح می‌کند: آیا گردآوری مخازن عظیمِ اسناد هویتی، یک کندوی عسل ایجاد می‌کند که برای مجرمان مقاومت‌ناپذیر می‌شود؟

آرتم پوپوف، رئیس محصولات پیشگیری از تقلب در Sumsub، گفت خطر فراتر از خودِ ارائه‌دهندگان KYC است. پوپوف به Bitcoin.com News گفت: «ذخیره‌سازی داده‌های شخصی در هر جایی ریسک دارد و این برای هر کسب‌وکاری که با آن سروکار دارد صادق است، نه فقط ارائه‌دهندگان KYC.» او گفت مردم باید عملاً فرض کنند عکسِ یک سند پس از اشتراک‌گذاری آنلاین، در معرض افشا قرار می‌گیرد، زیرا می‌تواند از میان خدمات متعددِ خارج از کنترل آنها عبور کند.

پوپوف همچنین هشدار داد که اسنادِ سرقت‌شده فقط یک قطعه از ماشینِ تقلب هستند. او گفت: «بخش زیادی از این افشاها همچنین به مهندسی اجتماعی برمی‌گردد؛ جایی که کسی صرفاً قانع می‌شود داده‌اش را تحویل دهد، و دقیقاً به همین دلیل است که عکسِ یک سند به‌تنهایی هرگز نباید برای آنبورد کردنِ کسی کافی باشد.»

کارشناسان، بررسی هویت را فراتر از خودِ سند می‌برند

پوپوف گفت گام بعدی افزودن یک لایهٔ دیگر است. «همان‌طور که دیگر گذرواژه به‌تنهایی برای ورود به هر چیز حساس کافی نیست، یک سند هم به یک عامل دوم پشتِ سرِ خود نیاز دارد؛ مثل تشخیص زنده‌بودن (liveness detection)، تا تأیید کند واقعاً به همان فردی تعلق دارد که آن را ارائه می‌کند.» تشخیص زنده‌بودن معمولاً از کاربر می‌خواهد ثابت کند یک انسان واقعی به‌صورت فیزیکی حاضر است، نه اینکه کسی صرفاً یک عکس یا سندِ سرقت‌شده را ارسال کند.

جایگزین کردن سادهٔ کارت‌های شناسایی با داده‌های زیست‌سنجی هم گلولهٔ نقره‌ای نیست. پوپوف هشدار داد زیست‌سنجی‌ها ریسک دائمیِ خودشان را وارد می‌کنند، زیرا چهره یا دیگر شناسهٔ زیستی پس از به خطر افتادن، قابل صدورِ مجدد نیست. اوردکیان نیز گفت این ماجرا باید به بررسی عمیق‌تری از قواعد امنیتیِ راستی‌آزمایی هویت و چگونگی اجرای آن محافظت‌ها منجر شود.

طبق گزارش Krebs on Security، تحقیقات اف‌بی‌آی همچنان باز است، دادخواست‌های گروهیِ پیشنهادی از پیش ثبت شده‌اند و IDScan هنوز گزارش کاملِ پزشکی قانونی (فارنزیک) را منتشر نکرده است؛ بنابراین در حالی که investigators تلاش می‌کنند دقیقاً مشخص کنند چه رخ داده و دامنهٔ افشا تا کجا می‌رسد، این صنعت هنوز از خطر خارج نشده است.

افشای ۱۵۳ میلیون گواهینامهٔ رانندگی موجی انفجاری از واکنش‌های منفی علیه KYC به راه انداخت

افشای ۱۵۳ میلیون گواهینامهٔ رانندگی موجی انفجاری از واکنش‌های منفی علیه KYC به راه انداخت

یک فروشنده در دارک‌وب ادعا می‌کند ۱۵۳ میلیون رکورد گواهینامه رانندگی افشا شده است؛ هم‌زمان با آغاز تحقیقات اف‌بی‌آی درباره این نقض امنیتی، موجی از واکنش‌ها علیه KYC در حوزه کریپتو به راه افتاده است.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان