Bitcoin.com News
מופעל ע"י

פרצת Nexus ID חושפת מתווה להונאה, מזהירים מומחים

הפריצה לזהויות של Nexus מסוכנת בהרבה מהדלפת סיסמאות טיפוסית, משום שלפי הדיווחים החומר שנגנב כולל את הפנים, הכתובות, תאריכי הלידה ומאפייני האבטחה הנסתרים של תעודות זהות ממשלתיות, אמרה מומחית הסייבר ד”ר מרילין אורדקיאן ל-Bitcoin.com News.

נכתב ע"י
שתף
פרצת Nexus ID חושפת מתווה להונאה, מזהירים מומחים

נקודות עיקריות

  • Nexus טענה לכ-170 מיליון רשומות תעודה, כולל 153 מיליון רישיונות בארה”ב ובקנדה.
  • אורדקיאן מזהירה שסריקות תעודה של Nexus עשויות להזין הונאות משום שהקורבנות אינם יכולים פשוט לאפס את זהותם.
  • פופוב מ-Sumsub אומר שבדיקות תעודה זקוקות לגורם שני בעוד חקירת ה-FBI נותרת פתוחה.

שוק הדארק-ווב צף בסוף אוגוסט, כשהוא טוען לגישה לכ-170 מיליון רשומות, כולל יותר מ-153 מיליון רישיונות נהיגה בארה”ב ובקנדה, 10 מיליון תעודות זהות אחרות, 3 מיליון מסמכי נסיעה, ולפחות 579,000 כרטיסים רפואיים. מפעיליו טענו שהמידע נשאב במשך יותר משנה מחברת אימות זהות גדולה.

הדלפת Nexus חורגת הרבה מעבר להדלפת סיסמאות

פריצת סיסמאות היא מכוערת, אבל לרוב יש פתח מילוט: להחליף את הסיסמה. זיהוי ממשלתי הוא חיה אחרת. ד”ר מרילין אורדקיאן ציינה שרישיונות נהיגה מכילים מידע שמלווה אנשים במשך שנים, אם לא לנצח, כולל התמונה שלהם, כתובת הבית ותאריך הלידה.

“כשפריצות מדליפות סיסמאות, אפשר לאפס את פרטי ההזדהות ולהמשיך הלאה,” אמרה אורדקיאן. עם תעודות זהות ממשלתיות גנובות, הסבירה, המידע למעשה מוטמע בזהותו של אדם ואי אפשר פשוט לאפס אותו אחרי שפושעים שמים עליו יד.

מה שהופך את Nexus למטריד במיוחד הוא הנוכחות המדווחת של סריקות אינפרה-אדום ואולטרה-סגול. אורדקיאן הסבירה שסריקות אלו הן “אמצעי אבטחה שמשמש לאימות אותנטיות”, כלומר הן משמשות “לאמת שמסמך פיזי הוא אמיתי.” היא הזהירה שלפושעים יש פוטנציאל “לא רק את התעודה שלך, אלא גם את התוכנית ואת השכבה הטכנית שמשמשת כדי להוכיח שהתעודה שלך אמיתית.”

זה פותח פתח לצרות רבות. “כל מערכת שמוגבלת לפי תעודה, בין אם זה פתיחת חשבון בנק, חשבון בבורסת קריפטו, השכרת רכב, אימות העברת בנק וכו’ (כל דבר שמסתמך על סוג כזה של תעודה לאימות זהות) הוא כעת משטח תקיפה פוטנציאלי שניתן לנצל,” אמרה אורדקיאן.

מאפייני אבטחה גנובים מעלים את רף הסיכון להונאה

ברגע שהרשומות הללו מגיעות לשווקים פליליים, גניבת זהות היא רק נקודת ההתחלה. ייתכן שאפשר למחזר פרטי גישה גנובים לצורך התחזות, חשבונות בנק פיקטיביים, הלבנת הון ותכניות אחרות. אורדקיאן הזהירה שהחומר האינפרה-אדום והאולטרה-סגול יכול להקשות על מערכות אימות לזהות שימוש הונאתי משום שהמסמכים הבסיסיים עצמם אמיתיים.

יש כאן גם היבט של אבטחה פיזית. “ראינו במרחב הקריפטו, למשל, כיצד חלק מהמשתמשים וקורבנות של דליפות נתונים מזוהים כמשקיעים ומותקפים פיזית כדי למסור את הנכסים שלהם,” הדגישה אורדקיאן. “במצב כאן, זה יכול גם לסכן שורדי אלימות במשפחה ואנשים בתוכניות להגנת עדים.”

המסלול של Nexus הצביע לכיוון ספק אימות הזהות IDScan.net שממוקם בניו אורלינס, שלדבריו הוא מעבד יותר מ-21 מיליון בדיקות זהות בחודש ביותר מ-20,000 אתרים. IDScan לא אישרה רשמית שנפרצה, אך החברה אמרה ללקוחות שהיא חוקרת מידע שמרמז שייתכן שנתונים נחשפו וכי החברה “עשויה להיות מעורבת.”

Nexus מציבה את “מלכודת הדבש” של נתוני KYC תחת המיקרוסקופ

האירוע גם מעלה שאלה לא נוחה עבור מערכות הכר את הלקוח, או KYC: האם איסוף מאגרי ענק של מסמכי זהות יוצר מלכודת דבש שהופכת לבלתי ניתנת לעמידה בפני פושעים?

ארטם פופוב, ראש מוצרי מניעת הונאה ב-Sumsub, אמר שהסכנה רחבה יותר מאשר ספקי KYC בלבד. “אחסון נתונים אישיים בכל מקום נושא סיכון, וזה נכון לכל עסק שמטפל בהם, לא רק ספקי KYC,” אמר פופוב ל-Bitcoin.com News. הוא אמר שאנשים צריכים למעשה להניח שתצלום של מסמך נחשף ברגע שהוא משותף אונליין, משום שהוא יכול לעבור דרך שירותים רבים מעבר לשליטתם.

פופוב גם הזהיר שמסמכים גנובים הם רק חלק אחד ממכונת ההונאה. “הרבה מהדליפות הללו מסתכמות גם בהנדסה חברתית, שבה מישהו פשוט משתכנע למסור את הנתונים שלו, וזו בדיוק הסיבה שתמונה של מסמך לבדה לעולם לא אמורה להספיק כדי לצרף מישהו,” אמר פופוב.

מומחים דוחפים בדיקות זהות מעבר למסמך

הצעד הבא, אמר פופוב, הוא הוספת שכבה נוספת. “באותו אופן שסיסמה כבר לא מספיקה כדי להתחבר לכל דבר רגיש, מסמך צריך גורם שני מאחוריו, כמו בדיקת חיות (liveness detection), כדי לאשר שהוא אכן שייך לאדם שמציג אותו.” בדיקת חיות בדרך כלל מבקשת ממשתמש להוכיח שאדם אמיתי נוכח פיזית ולא שמישהו רק מגיש תצלום או מסמך גנוב.

גם החלפת תעודות בנתונים ביומטריים אינה פתרון קסם. פופוב הזהיר שביומטריה מכניסה סיכון קבוע משלה, משום שפנים או מזהה ביולוגי אחר אינם יכולים להיות מונפקים מחדש לאחר שנחשפו. אורדקיאן, בינתיים, אמרה שהאירוע צריך לכפות בחינה עמוקה יותר של כללי האבטחה של אימות זהות וכיצד האמצעים הללו נאכפים.

חקירת ה-FBI נותרת פתוחה, לפי Krebs on Security, תביעות ייצוגיות מוצעות כבר הוגשו, ו-IDScan עדיין לא פרסמה דו”ח פורנזי מלא, מה שמותיר את התעשייה עדיין לא מחוץ לסכנה בעוד החוקרים פועלים לקבוע מה בדיוק קרה ועד כמה החשיפה מגיעה.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

תגיות בכתבה זו