Bitcoin.com News
提供

「Nexus ID」の情報漏洩が詐欺の手口を露呈、専門家が警告

サイバーセキュリティの専門家であるマリリン・オルデキアン博士はBitcoin.com Newsに対し、Nexusの個人情報漏洩は、盗まれた情報に政府発行の身分証明書の顔写真、住所、生年月日、および隠されたセキュリティ機能が含まれていると報じられているため、一般的なパスワードの流出よりもはるかに危険であると述べました。

共有
「Nexus ID」の情報漏洩が詐欺の手口を露呈、専門家が警告

主なポイント:

  • Nexusは、米国およびカナダの運転免許証1億5300万件を含む、約1億7000万件の身分証明書記録を保有していたと主張しています。
  • オルデキアン博士は、被害者が単に身元情報をリセットするだけでは済まないため、NexusのIDスキャンが詐欺を助長する恐れがあると警告しています。
  • Sumsubのポポフ氏は、FBIの捜査が継続中であるため、身分証明書の確認には第2の認証要素が必要だと述べている。

このダークウェブのマーケットプレイスは8月下旬に登場し、米国およびカナダの運転免許証1億5300万件以上、その他の身分証明書1000万件、旅行書類300万件、医療カード少なくとも57万9000件を含む、約1億7000万件の記録へのアクセスを謳っていました。 運営者は、この情報が大手本人確認企業から1年以上にわたり流出したと主張しています。

「Nexus」情報漏洩は単なるパスワード流出をはるかに超える

パスワードの漏洩は厄介ですが、通常は「パスワードを変更する」という逃げ道があります。しかし、政府発行の身分証明書は全く別の問題です。マリリン・オルデキアン博士は、運転免許証には写真、自宅住所、生年月日など、たとえ永久ではないにせよ、長年にわたり個人に付きまとう情報が含まれていると指摘しました。

「パスワードが漏洩した場合、本人は認証情報をリセットしてやり直すことができます」とオルデキアン博士は述べました。一方、政府発行の身分証明書が盗まれた場合、その情報は事実上、本人の身元に深く刻み込まれており、犯罪者の手に渡った後では簡単にリセットすることはできないと彼女は説明しました。 ネクサス事件が特に憂慮されるのは、赤外線および紫外線のスキャンデータが存在すると報告されている点です。 オルデキアン氏は、これらのスキャンは「真正性を確認するためのセキュリティ対策」であり、つまり「物理的な書類が本物であることを認証するために使用される」と説明した。彼女は、犯罪者が「あなたの身分証明書だけでなく、その身分証明書が本物であることを証明するために使用される設計図や技術的な仕組みも手に入れている可能性がある」と警告した。

これは多大な問題を引き起こします。「銀行口座の開設、仮想通貨取引所の口座開設、レンタカーの借り受け、送金の確認など(身元確認にこの種のIDに依存するあらゆるもの)を含む、IDを必要とするあらゆるシステムは、今や悪用される可能性のある攻撃対象となっています」とオルデキアン氏は述べました。

盗まれたセキュリティ機能により詐欺のリスクが高まる

こうした記録が闇市場に流出すれば、なりすましはあくまで始まりに過ぎません。盗まれた認証情報は、なりすまし、不正な銀行口座の開設、マネーロンダリング、その他の詐欺行為に再利用される可能性があります。オルデキアン氏は、赤外線や紫外線に反応する素材が使用されている場合、原本そのものが本物であるため、検証システムによる不正利用の検知が困難になる恐れがあると警告しました。

さらに物理的なセキュリティの側面もあります。「例えば、暗号資産の分野では、データ侵害の被害者や一部のユーザーが投資家として特定され、資産を譲渡するよう物理的に標的にされている事例が見受けられます」とオルデキアン氏は強調しました。 「このような状況では、家庭内暴力の生存者や証人保護プログラムの対象者も危険にさらされる可能性があります。」

Nexusの追跡調査の結果、ニューオーリンズを拠点とする本人確認サービスプロバイダー「IDScan.net」が浮上しました。同社は、2万カ所以上で毎月2,100万件以上の本人確認処理を行っていると述べています。 IDScanは侵害を受けたことを正式には確認していないが、同社は顧客に対し、データが流出した可能性を示す情報を調査中であり、同社が「関与している可能性がある」と伝えた。

NexusがKYCデータのハニーポットを精査

この事件はKYC(顧客確認)システムにも不快な疑問を投げかけています。つまり、大量の身分証明書を収集することは、犯罪者にとって抗いがたい「ハニーポット」を作り出してしまうのではないか、という疑問です。Sumsubの不正防止製品責任者であるアルテム・ポポフ氏は、この危険性はKYCプロバイダーだけに留まらないと述べました。 「個人データをどこに保存してもリスクは伴います。これはKYCプロバイダーだけでなく、個人データを扱うあらゆる企業に当てはまります」とポポフ氏はBitcoin.com Newsに語りました。同氏は、身分証明書の写真は自分の管理外の多数のサービスを経由する可能性があるため、一度オンラインで共有されれば事実上漏洩したと見なすべきだと述べました。

またポポフ氏は、盗まれた書類は詐欺の仕組みの一部に過ぎないと警告した。「こうした情報漏洩の多くはソーシャルエンジニアリングに起因しており、単に誰かが説得されてデータを渡してしまうケースも少なくありません。だからこそ、書類の写真だけでは、いかなる場合でも新規登録の要件としては不十分であるべきなのです」とポポフ氏は述べた。

専門家たちは身分確認を身分証明書の枠を超えて推進

ポポフ氏によると、次のステップはもう一つの認証層を追加することです。 「機密性の高いシステムにログインする際にパスワードだけでは不十分であるのと同様に、身分証明書にも、提示者が本人であることを確認するための『生体検知』のような第二の認証要素が必要だ」とポポフ氏は述べました。生体検知とは、一般的に、ユーザーが単に盗まれた写真や書類を提出しているのではなく、実在する人物が物理的にその場に存在していることを証明するよう求められる仕組みです。

身分証明書を生体認証データに置き換えるだけでは万能の解決策にはなりません。ポポフ氏は、顔やその他の生体識別情報は一度侵害されると再発行できないため、生体認証自体にも恒久的なリスクが伴うと警告しました。一方、オルデキアン氏は、今回の事件を契機に本人確認のセキュリティルールやその保護措置がどのように実施されているかをより深く検証すべきだと述べました。

『Krebs on Security』によると、FBIの捜査は現在も継続中で、集団訴訟もすでに提訴されています。IDScan社は依然として完全なフォレンジック調査報告書を公表しておらず、捜査当局が何が正確に起こったのか、情報漏洩の範囲がどこまで及ぶのかを特定しようとしているため、業界はまだ安泰とは言えない状況です。

この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。

この記事のタグ