Bitcoin.com News
Tarjoaa

Nexus-tunnustietojen vuotaminen paljastaa petoksen mallin, asiantuntijat varoittavat

Nexus-tietomurto on huomattavasti vaarallisempi kuin tavallinen salasanavuoto, sillä varastetun aineiston kerrotaan sisältävän kasvoja, osoitteita, syntymäpäiviä sekä viranomaisten myöntämien henkilötodistusten piilotettuja turvaominaisuuksia, kertoi kyberturvallisuusasiantuntija tohtori Marilyne Ordekian Bitcoin.com Newsille.

KIRJOITTAJA
JAA
Nexus-tunnustietojen vuotaminen paljastaa petoksen mallin, asiantuntijat varoittavat

Tärkeimmät kohdat

  • Nexus väitti hallussaan olevan noin 170 miljoonaa henkilötunnustietuetta, mukaan lukien 153 miljoonaa yhdysvaltalaista ja kanadalaista ajokorttia.
  • Ordekian varoittaa, että Nexus-henkilötodistusten skannaukset voivat ruokkia petoksia, koska uhrit eivät voi yksinkertaisesti nollata henkilöllisyyttään.
  • Sumsubin Popov sanoo, että henkilöllisyystarkastuksissa tarvitaan toinen tunnistustekijä, sillä FBI:n tutkinta on edelleen kesken.

Dark web -markkinapaikka ilmestyi elokuun lopulla ja väitti hallussaan olevan noin 170 miljoonaa tietuetta, mukaan lukien yli 153 miljoonaa yhdysvaltalaista ja kanadalaista ajokorttia, 10 miljoonaa muuta henkilötodistusta, 3 miljoonaa matkustusasiakirjaa ja vähintään 579 000 sairauskorttia. Sen ylläpitäjät väittivät, että tiedot oli varastettu yli vuoden ajan suuresta henkilöllisyyden todentamiseen erikoistuneesta yrityksestä.

Nexus-vuoto on paljon enemmän kuin pelkkä salasanavuoto

Salasanavuoto on ikävä juttu, mutta yleensä on olemassa pakotie: vaihda salasana. Viralliset henkilöllisyystodistukset ovat aivan eri asia. Tohtori Marilyne Ordekian huomautti, että ajokortit sisältävät tietoja, jotka seuraavat ihmisiä vuosia, ellei jopa ikuisesti, mukaan lukien valokuva, kotiosoite ja syntymäaika.

”Kun salasanat vuotavat tietomurroissa, voi nollata tunnuksensa ja jatkaa eteenpäin”, Ordekian sanoi. Varastettujen virallisten henkilötodistusten kohdalla, hän selitti, tiedot ovat käytännössä kiinteä osa henkilön identiteettiä, eikä niitä voi yksinkertaisesti nollata sen jälkeen, kun rikolliset ovat saaneet ne käsiinsä.

Nexus-tapauksen tekee erityisen huolestuttavaksi se, että siinä on raportoitu käytetyn infrapuna- ja ultraviolettiskannauksia. Ordekian selitti, että nämä skannaukset ovat ”turvatoimenpide, jota käytetään aitouden varmistamiseen”, eli niitä käytetään ”fyysisen asiakirjan aitouden todentamiseen”. Hän varoitti, että rikollisilla voi olla hallussaan ”paitsi henkilötodistuksesi, myös sen rakennekaavio ja tekninen kerros, joita käytetään todistamaan henkilötodistuksesi aitous”.

Tämä avaa oven lukuisille ongelmille. ”Jokainen henkilöllisyystodistusta vaativa järjestelmä, olipa kyseessä sitten pankkitilin avaaminen, kryptovaluuttapörssitilin avaaminen, auton vuokraus, tilisiirron vahvistaminen jne. (kaikki, mikä perustuu tämän tyyppiseen henkilöllisyystodistukseen identiteetin todentamiseksi), on nyt potentiaalinen hyökkäyskohde, jota voidaan hyödyntää”, Ordekian sanoi.

Varastetut turvaominaisuudet lisäävät petosten riskiä

Kun nämä tiedot päätyvät rikollismarkkinoille, identiteettivarkaus on vasta lähtökohta. Varastettuja tunnistetietoja voidaan mahdollisesti käyttää uudelleen henkilöllisyyden väärinkäyttöön, petollisten pankkitilien avaamiseen, rahanpesuun ja muihin petosjuoniin. Ordekian varoitti, että infrapuna- ja ultraviolettimateriaali voi vaikeuttaa petosten havaitsemista varmennusjärjestelmissä, koska taustalla olevat asiakirjat itsessään ovat aitoja.

Asiaa voidaan tarkastella myös fyysisen turvallisuuden näkökulmasta. ”Olemme havainneet esimerkiksi kryptovaluutta-alalla, kuinka joitakin käyttäjiä ja tietomurtojen uhreja tunnistetaan sijoittajiksi ja kohdistetaan fyysisesti, jotta he luovuttaisivat varallisuutensa”, Ordekian korosti. ”Tässä tilanteessa se voi vaarantaa myös perheväkivallan uhreja ja todistajansuojeluohjelmissa olevia henkilöitä.”

Nexus-jäljet ovat johtaneet New Orleansissa toimivaan henkilöllisyyden todentamispalvelun tarjoajaan IDScan.netiin, jonka mukaan se käsittelee yli 21 miljoonaa henkilöllisyystarkistusta kuukaudessa yli 20 000 toimipisteessä. IDScan ei ole virallisesti vahvistanut tietomurtoa, mutta yritys on ilmoittanut asiakkailleen tutkivansa tietoja, jotka viittaavat siihen, että tietoja on saattanut vuotaa ja että yritys ”saattaa olla osallisena”.

Nexus asettaa KYC-tietojen hunajapurkin mikroskoopin alle

Tapaus herättää myös epämiellyttävän kysymyksen asiakastunnistamisjärjestelmistä (KYC): Luoko henkilöllisyysasiakirjojen massiivisten tietokantojen kerääminen houkutuslähteen, jota rikolliset eivät voi vastustaa?

Sumsubin petostentorjuntatuotteista vastaava johtaja Artem Popov sanoi, että vaara ulottuu laajemmalle kuin pelkästään KYC-palveluntarjoajiin. ”Henkilötietojen tallentaminen mihin tahansa sisältää riskin, ja tämä pätee kaikkiin niitä käsitteleviin yrityksiin, ei vain KYC-palveluntarjoajiin”, Popov kertoi Bitcoin.com Newsille. Hän sanoi, että ihmisten tulisi käytännössä olettaa, että asiakirjan valokuva on paljastunut, kun se on jaettu verkossa, koska se voi kulkea lukuisien heidän hallintansa ulkopuolella olevien palveluiden kautta.

Popov varoitti myös, että varastetut asiakirjat ovat vain yksi osa petoskoneistoa. ”Monet näistä tietovuodoista johtuvat myös sosiaalisen manipuloinnin tekniikoista, joissa joku yksinkertaisesti suostutellaan luovuttamaan tietonsa, ja juuri siksi pelkkä asiakirjakuva ei saisi koskaan riittää kenenkään rekisteröimiseen”, Popov sanoi.

Asiantuntijat vaativat henkilöllisyyden tarkistamista asiakirjojen lisäksi

Seuraava askel, Popov sanoi, on toisen suojakerroksen lisääminen. ”Aivan kuten salasana ei enää riitä kirjautumiseen mihinkään arkaluontoiseen palveluun, asiakirjan takana on oltava toinen tekijä, kuten eloisuustunnistus, jotta voidaan varmistaa, että se todella kuuluu sen esittäjälle.” Eloisuustunnistuksessa käyttäjää yleensä pyydetään todistamaan, että paikalla on fyysisesti oikea henkilö eikä joku, joka vain lähettää varastettua valokuvaa tai asiakirjaa.

Pelkkä henkilötodistusten korvaaminen biometrisillä tiedoilla ei myöskään ole ihmelääke. Popov varoitti, että biometria tuo mukanaan oman pysyvän riskinsä, koska kasvoja tai muuta biologista tunnistetta ei voida myöntää uudelleen, kun ne ovat vaarantuneet. Ordekian puolestaan sanoi, että tapauksen pitäisi pakottaa tarkastelemaan syvällisemmin henkilöllisyyden todentamisen turvallisuussääntöjä ja sitä, miten näitä suojatoimia valvotaan.

FBI:n tutkinta on edelleen kesken, kertoo Krebs on Security. Ryhmäkanteita on jo nostettu, eikä IDScan ole vielä julkaissut täydellistä rikosteknistä selvitystä, joten ala ei ole vielä selviytynyt vaarasta, sillä tutkijat pyrkivät selvittämään tarkalleen, mitä tapahtui ja kuinka laajalle tietovuoto ulottuu.

Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.

Tunnisteet tässä tarinassa