Bitcoin.com News
Pokreće

Proboj sigurnosti Nexus ID-a otkriva nacrt za prijevaru, upozoravaju stručnjaci

Proboj identiteta Nexus daleko je opasniji od tipičnog curenja lozinki jer ukradeni materijal navodno uključuje lica, adrese, datume rođenja i skrivene sigurnosne značajke osobnih iskaznica koje izdaju državna tijela, rekla je za Bitcoin.com News stručnjakinja za kibernetičku sigurnost dr. Marilyne Ordekian.

PODIJELI
Proboj sigurnosti Nexus ID-a otkriva nacrt za prijevaru, upozoravaju stručnjaci

Ključne poruke

  • Nexus je tvrdio da posjeduje otprilike 170 milijuna zapisa osobnih iskaznica, uključujući 153 milijuna američkih i kanadskih vozačkih dozvola.
  • Ordekian upozorava da bi Nexusovi skenovi osobnih iskaznica mogli potaknuti prijevare jer žrtve ne mogu jednostavno resetirati svoj identitet.
  • Sumsubov Popov kaže da provjere identiteta trebaju drugi faktor dok FBI-jeva istraga ostaje otvorena.

Tržište na dark webu pojavilo se krajem kolovoza, tvrdeći da ima pristup otprilike 170 milijuna zapisa, uključujući više od 153 milijuna američkih i kanadskih vozačkih dozvola, 10 milijuna drugih osobnih iskaznica, 3 milijuna putnih dokumenata i najmanje 579.000 zdravstvenih iskaznica. Njegovi operateri tvrdili su da su informacije više od godinu dana izvlačili iz velike tvrtke za provjeru identiteta.

Nexusovo curenje ide daleko dalje od curenja lozinki

Proboj lozinki je ružan, ali obično postoji izlaz: promijeniš lozinku. Državna identifikacija je drugačija zvijer. Dr. Marilyne Ordekian napomenula je da vozačke dozvole sadrže informacije koje ljude prate godinama, ako ne i zauvijek, uključujući njihovu fotografiju, kućnu adresu i datum rođenja.

“Kod proboja u kojima cure lozinke, osoba može resetirati svoje pristupne podatke i nastaviti dalje,” rekla je Ordekian. Kod ukradenih državnih identifikacijskih dokumenata, objasnila je, informacije su praktički ugrađene u identitet osobe i ne mogu se jednostavno resetirati nakon što kriminalci dođu do njih.

Ono što Nexus čini posebno alarmantnim jest navodna prisutnost infracrvenih i ultraljubičastih skenova. Ordekian je objasnila da su ti skenovi “sigurnosna mjera koja se koristi za provjeru autentičnosti”, što znači da se koriste “za autentifikaciju fizičkog dokumenta kao pravog.” Upozorila je da kriminalci potencijalno imaju “ne samo vašu osobnu iskaznicu, nego i nacrt i tehnički sloj koji se koristi da se dokaže da je vaša osobna iskaznica autentična.”

To otvara velik prostor za probleme. “Svaki sustav koji je ograničen provjerom osobne iskaznice, bilo da se radi o otvaranju bankovnog računa, računa na kriptomjenjačnici, najmu automobila, provjeri bankovnog transfera itd. (bilo što što se oslanja na ovu vrstu osobne iskaznice za provjeru identiteta) sada je potencijalna površina napada koju se može iskoristiti,” rekla je Ordekian.

Ukradene sigurnosne značajke povećavaju ulog za prijevare

Kada ti zapisi dospiju na kriminalna tržišta, krađa identiteta tek je početak. Ukradeni podaci mogli bi se potencijalno reciklirati za lažno predstavljanje, prijevarne bankovne račune, pranje novca i druge sheme. Ordekian je upozorila da bi infracrveni i ultraljubičasti materijali mogli otežati sustavima provjere da otkriju prijevarnu upotrebu jer su temeljni dokumenti sami po sebi stvarni.

Postoji i aspekt fizičke sigurnosti. “U kripto prostoru, primjerice, vidjeli smo kako se neki korisnici i žrtve proboja podataka identificiraju kao investitori te ih se fizički cilja kako bi predali svoju imovinu,” naglasila je Ordekian. “U ovoj situaciji to također može ugroziti preživjele obiteljskog nasilja i osobe u programima zaštite svjedoka.”

Trag Nexusa upućuje na pružatelja usluga provjere identiteta IDScan.net sa sjedištem u New Orleansu, koji navodi da obrađuje više od 21 milijun provjera identiteta mjesečno na više od 20.000 lokacija. IDScan nije službeno potvrdio da je došlo do proboja, ali je tvrtka rekla korisnicima da istražuje informacije koje upućuju na to da su podaci možda bili izloženi te da bi tvrtka “mogla biti uključena.”

Nexus stavlja KYC “mednu posudu” pod mikroskop

Epizoda također postavlja neugodno pitanje za sustave “upoznaj svog klijenta”, odnosno KYC: stvara li prikupljanje golemih repozitorija identifikacijskih dokumenata “mednu posudu” koja postaje neodoljiva kriminalcima?

Artem Popov, voditelj proizvoda za sprječavanje prijevara u Sumsubu, rekao je da je opasnost šira od samih KYC pružatelja. “Pohranjivanje osobnih podataka bilo gdje nosi rizik, i to vrijedi za svako poduzeće koje njima rukuje, ne samo za KYC pružatelje,” rekao je Popov za Bitcoin.com News. Rekao je da bi ljudi trebali praktički pretpostaviti da je fotografija dokumenta izložena čim se podijeli online jer može proći kroz brojne usluge izvan njihove kontrole.

Popov je također upozorio da su ukradeni dokumenti samo jedan dio stroja za prijevare. “Mnoga od ovih curenja svode se i na socijalni inženjering, gdje se nekoga jednostavno uvjeri da preda svoje podatke, zbog čega fotografija dokumenta sama po sebi nikada ne bi smjela biti dovoljna za onboarding bilo koga,” rekao je Popov.

Stručnjaci guraju provjeru identiteta dalje od samog dokumenta

Sljedeći korak, rekao je Popov, jest dodavanje još jednog sloja. “Na isti način na koji lozinka više nije dovoljna za prijavu na išta osjetljivo, i dokumentu treba drugi faktor, poput detekcije živosti, kako bi se potvrdilo da doista pripada osobi koja ga predočava.” Detekcija živosti obično traži od korisnika da dokaže da je stvarna osoba fizički prisutna, a ne netko tko samo šalje ukradenu fotografiju ili dokument.

Ni jednostavna zamjena osobnih iskaznica biometrijskim podacima nije čarobno rješenje. Popov je upozorio da biometrija uvodi vlastiti trajni rizik jer se lice ili drugi biološki identifikator ne mogu ponovno izdati nakon kompromitacije. Ordekian je, u međuvremenu, rekla da bi epizoda trebala prisiliti na dublje preispitivanje sigurnosnih pravila provjere identiteta i načina na koji se te zaštite provode.

FBI-jeva istraga ostaje otvorena, prema Krebs on Securityju, već su podnesene predložene kolektivne tužbe, a IDScan tek treba objaviti potpuno forenzičko izvješće, zbog čega industrija još nije izvan opasnosti dok istražitelji nastoje utvrditi što se točno dogodilo i dokle seže izloženost.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.

Oznake u ovom članku