Bitcoin.com News
Működteti

A Nexus azonosítóadatokkal kapcsolatos biztonsági incidens csalási módszert tár fel – figyelmeztetnek a szakértők

A Nexus-adatlopás sokkal veszélyesebb, mint egy átlagos jelszóadatbázis-szivárgás, mivel a lopott adatok között állítólag szerepelnek a kormány által kiadott személyi igazolványok tulajdonosainak arcképei, címei, születési dátumai és rejtett biztonsági jellemzői – nyilatkozta Dr. Marilyne Ordekian kiberbiztonsági szakértő a Bitcoin.com News-nak.

MEGOSZTÁS
A Nexus azonosítóadatokkal kapcsolatos biztonsági incidens csalási módszert tár fel – figyelmeztetnek a szakértők

Főbb megállapítások

  • A Nexus állítása szerint körülbelül 170 millió személyazonosító-adatot szerzett meg, köztük 153 millió amerikai és kanadai jogosítványt.
  • Ordekian arra figyelmeztet, hogy a Nexus által megszerzett személyazonosító-beolvasások csalásokhoz vezethetnek, mivel az áldozatok nem tudják egyszerűen visszaállítani személyazonosságukat.
  • A Sumsub cégtől származó Popov szerint az azonosító-ellenőrzésekhez második tényezőre is szükség van, mivel az FBI nyomozása továbbra is folyik.

A dark webes piactér augusztus végén bukkant fel, és azt állította, hogy hozzáférése van körülbelül 170 millió adathoz, köztük több mint 153 millió amerikai és kanadai vezetői engedélyhez, 10 millió egyéb személyazonosító okmányhoz, 3 millió úti okmányhoz és legalább 579 000 egészségügyi kártyához. Az üzemeltetők azt állították, hogy az információkat több mint egy éven át szivárogtatták ki egy nagy identitás-ellenőrző cégtől.

A Nexus-szivárgás messze túlmutat egy jelszó-dumpon

A jelszószivárgás kellemetlen, de általában van kiút: elég megváltoztatni a jelszót. A kormányzati személyazonosító okmányok esetében azonban más a helyzet. Dr. Marilyne Ordekian rámutatott, hogy a vezetői engedélyek olyan információkat tartalmaznak, amelyek évekig, ha nem örökre kísérik az embereket, beleértve a fényképüket, lakcímüket és születési dátumukat.

„A jelszavakat kiszivárogtató adatlopások esetén az ember visszaállíthatja a hitelesítő adatait, és továbbléphet” – mondta Ordekian. Az ellopott kormányzati személyazonosító okmányok esetében viszont – magyarázta – az adatok gyakorlatilag beépülnek az illető személyazonosságába, és nem lehet őket egyszerűen visszaállítani, miután a bűnözők kezébe kerültek.

Ami a Nexus-ügyet különösen riasztóvá teszi, az az, hogy a jelentések szerint infravörös és ultraibolya szkenneléseket is végeztek. Ordekian elmagyarázta, hogy ezek a szkennelések „a hitelesség ellenőrzésére szolgáló biztonsági intézkedések”, vagyis arra használják őket, hogy „egy fizikai dokumentumot eredetinek igazoljanak”. Figyelmeztetett arra, hogy a bűnözők potenciálisan „nem csupán az azonosítóddal rendelkeznek, hanem a tervrajzzal és a technikai háttérrel is, amellyel igazolni tudják, hogy az azonosítód eredeti.”

Ez rengeteg problémát vet fel. „Minden személyazonosítóval működő rendszer – legyen szó bankszámla-nyitásról, kriptovaluta-kereskedési fiók létrehozásáról, autóbérlésről, átutalás ellenőrzéséről stb. (bármiről, ami az identitás-ellenőrzéshez ilyen típusú személyazonosítóra támaszkodik) – mostantól potenciális támadási felületet jelent, amelyet ki lehet használni” – mondta Ordekian.

Az ellopott biztonsági elemek növelik a csalás kockázatát

Amint ezek az adatok eljutnak a bűnözői piacokra, a személyazonosság-lopás csupán a kezdet. Az ellopott hitelesítő adatokat potenciálisan felhasználhatják személyiséglopásra, csaló bankszámlák megnyitására, pénzmosásra és egyéb csalásokra. Ordekian arra figyelmeztetett, hogy az infravörös és ultraibolya anyagok miatt a csaló felhasználást nehezebb lehet a hitelesítő rendszereknek felismerni, mivel maguk az alapul szolgáló dokumentumok valódiak.

Van egy fizikai biztonsági szempont is. „Láttuk például a kriptovaluta-szférában, hogy egyes felhasználókat és adatlopás áldozatait befektetőként azonosítják, és fizikailag is célba veszik őket, hogy kiadják a vagyonukat” – hangsúlyozta Ordekian. „Ebben a helyzetben ez veszélybe sodorhatja a családon belüli erőszak túlélőit és a tanúvédelmi programokban részt vevőket is.”

A Nexus nyomai a New Orleans-i székhelyű személyazonosság-ellenőrző szolgáltatóra, az IDScan.net-re mutatnak, amely szerint havonta több mint 21 millió személyazonosság-ellenőrzést végez több mint 20 000 helyszínen. Az IDScan hivatalosan nem erősítette meg, hogy adatvédelmi incidens történt, de a vállalat közölte ügyfeleivel, hogy vizsgálja azokat az információkat, amelyek arra utalnak, hogy adatok kerülhettek nyilvánosságra, és hogy a vállalat „lehet, hogy érintett”.

A Nexus a KYC-adatok „mézcsapdáját” veszi górcső alá

Az eset egy kényelmetlen kérdést is felvet a „ismerd az ügyfeledet” (KYC) rendszerekkel kapcsolatban: vajon a személyazonosító okmányok hatalmas adatbázisainak gyűjtése olyan mézescsapdát hoz-e létre, amely ellenállhatatlanná válik a bűnözők számára?

Artem Popov, a Sumsub csalásmegelőzési termékeinek vezetője szerint a veszély nem korlátozódik kizárólag a KYC-szolgáltatókra. „A személyes adatok tárolása bárhol kockázattal jár, és ez minden olyan vállalkozásra igaz, amely ilyen adatokkal foglalkozik, nem csak a KYC-szolgáltatókra” – nyilatkozta Popov a Bitcoin.com News-nak. Hozzátette, hogy az embereknek gyakorlatilag azzal kell számolniuk, hogy egy dokumentumfotó nyilvánosságra kerül, amint azt online megosztják, mivel az számos, az ő ellenőrzésükön kívüli szolgáltatáson keresztülhaladhat.

Popov arra is figyelmeztetett, hogy az ellopott dokumentumok csupán egy láncszeme a csalási gépezetnek. „Ezeknek az adat szivárgásoknak nagy része a szociális manipulációra vezethető vissza, amikor valakit egyszerűen meggyőznek arról, hogy adja át az adatait – éppen ezért soha nem szabadna, hogy egy dokumentumfotó önmagában elegendő legyen valakinek a regisztrációjához” – mondta Popov.

A szakértők a dokumentumokon túlmutató személyazonosság-ellenőrzést szorgalmazzák

A következő lépés – mondta Popov – egy újabb réteg bevezetése. „Ahogyan a jelszó már nem elegendő a bizalmas rendszerekbe való bejelentkezéshez, úgy a dokumentumnak is szüksége van egy második tényezőre – például az élőlény-felismerésre –, hogy megerősítse: valóban az előterjesztő személyé.” Az élőlény-felismerés általában arra kéri a felhasználót, hogy bizonyítsa: valódi személy van fizikailag jelen, és nem csupán valaki, aki ellopott fényképet vagy dokumentumot nyújt be.

Az azonosítók egyszerű biometrikus adatokkal való felváltása sem jelent csodaszer. Popov arra figyelmeztetett, hogy a biometria saját, állandó kockázatot jelent, mivel az arc vagy más biológiai azonosító – ha egyszer kompromittálódik – nem állítható ki újra. Ordekian eközben úgy nyilatkozott, hogy az esetnek ösztönöznie kell a személyazonosság-ellenőrzési biztonsági szabályok, valamint azok végrehajtásának alaposabb vizsgálatát.

A „Krebs on Security” szerint az FBI-nyomozás továbbra is folyamatban van, csoportos kereseteket már benyújtottak, az IDScan pedig még nem tette közzé a teljes technikai jelentést, így az iparág még nem jutott ki a veszélyből, miközben a nyomozók azon dolgoznak, hogy pontosan megállapítsák, mi történt és milyen messzire terjed a biztonsági rés.

Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

Címkék ebben a cikkben