Bitcoin.com News
Aangedreven door

Dataskandaal bij Nexus legt blauwdruk voor fraude bloot, waarschuwen deskundigen

Het identiteitslek bij Nexus is veel gevaarlijker dan een gewone wachtwoorddump, omdat het gestolen materiaal naar verluidt gezichten, adressen, geboortedata en verborgen beveiligingskenmerken van door de overheid uitgegeven identiteitsbewijzen bevat, zo vertelde cyberbeveiligingsexpert dr. Marilyne Ordekian aan Bitcoin.com News.

GESCHREVEN DOOR
DELEN
Dataskandaal bij Nexus legt blauwdruk voor fraude bloot, waarschuwen deskundigen

Belangrijkste punten

  • Nexus claimde ongeveer 170 miljoen identiteitsgegevens, waaronder 153 miljoen Amerikaanse en Canadese rijbewijzen.
  • Ordekian waarschuwt dat de gestolen identiteitsscans van Nexus fraude in de hand kunnen werken, omdat slachtoffers hun identiteit niet zomaar kunnen resetten.
  • Popov van Sumsub zegt dat identiteitscontroles een tweede verificatiefactor vereisen, aangezien het onderzoek van de FBI nog loopt.

De dark web-marktplaats dook eind augustus op en beweerde toegang te hebben tot ongeveer 170 miljoen records, waaronder meer dan 153 miljoen Amerikaanse en Canadese rijbewijzen, 10 miljoen andere identiteitsbewijzen, 3 miljoen reisdocumenten en ten minste 579.000 zorgpasjes. De beheerders beweerden dat de informatie al meer dan een jaar lang was weggesluisd bij een groot bedrijf dat identiteitsverificatie verzorgt.

Het Nexus-lek gaat veel verder dan een wachtwoorddump

Een wachtwoordlek is vervelend, maar er is meestal een uitweg: het wachtwoord wijzigen. Overheidsidentificatie is een heel ander verhaal. Dr. Marilyne Ordekian merkte op dat rijbewijzen informatie bevatten die mensen jarenlang, zo niet voor altijd, blijft achtervolgen, waaronder hun foto, woonadres en geboortedatum.

„Bij inbreuken waarbij wachtwoorden uitlekken, kan men zijn inloggegevens resetten en verdergaan”, zei Ordekian. Bij gestolen overheidsidentiteitsbewijzen, legde ze uit, is de informatie in feite verweven met iemands identiteit en kan deze niet zomaar worden gereset nadat criminelen er de hand op hebben gelegd.

Wat Nexus bijzonder alarmerend maakt, is de gemelde aanwezigheid van infrarood- en ultravioletscans. Ordekian legde uit dat deze scans „een beveiligingsmaatregel zijn die wordt gebruikt om de authenticiteit te verifiëren“, wat betekent dat ze worden gebruikt „om een fysiek document als echt te verifiëren“. Ze waarschuwde dat criminelen mogelijk „niet alleen je identiteitsbewijs hebben, maar ook de blauwdruk en de technische laag die worden gebruikt om te bewijzen dat je identiteitsbewijs echt is“.

Dat brengt een hoop problemen met zich mee. „Elk systeem dat op identiteitsbewijzen is gebaseerd – of het nu gaat om het openen van een bankrekening, een account bij een cryptocurrency-beurs, het huren van een auto, het verifiëren van een overschrijving enzovoort (alles wat op dit soort identiteitsbewijzen vertrouwt voor identiteitsverificatie) – is nu een potentieel aanvalsoppervlak dat kan worden misbruikt“, aldus Ordekian.

Gestolen beveiligingskenmerken verhogen het risico op fraude

Zodra die gegevens de criminele markt bereiken, is identiteitsdiefstal slechts het begin. Gestolen inloggegevens kunnen mogelijk worden hergebruikt voor identiteitsfraude, frauduleuze bankrekeningen, het witwassen van geld en andere praktijken. Ordekian waarschuwde dat het infrarood- en ultravioletmateriaal het voor verificatiesystemen moeilijker kan maken om frauduleus gebruik op te sporen, omdat de onderliggende documenten zelf echt zijn.

Er is ook een aspect van fysieke beveiliging. „We zien bijvoorbeeld binnen de cryptovaluta-wereld hoe sommige gebruikers en slachtoffers van datalekken worden geïdentificeerd als beleggers en fysiek worden benaderd om hun bezittingen af te staan,” benadrukte Ordekian. „In deze situatie kan dit ook slachtoffers van huiselijk geweld en mensen in getuigenbeschermingsprogramma’s in gevaar brengen.”

Het spoor van Nexus leidt naar IDScan.net, een in New Orleans gevestigde aanbieder van identiteitsverificatie, die zegt maandelijks meer dan 21 miljoen identiteitscontroles uit te voeren op meer dan 20.000 locaties. IDScan heeft niet officieel bevestigd dat er sprake was van een inbreuk, maar het bedrijf heeft klanten laten weten dat het informatie onderzoekt die erop wijst dat gegevens mogelijk zijn blootgesteld en dat het bedrijf „mogelijk hierbij betrokken is“.

Nexus neemt de KYC-gegevens-honeypot onder de loep

Deze gebeurtenis roept ook een ongemakkelijke vraag op voor ‘know-your-customer’-systemen, of KYC-systemen: leidt het verzamelen van enorme databanken met identiteitsdocumenten tot een ‘honeypot’ die onweerstaanbaar wordt voor criminelen?

Artem Popov, hoofd fraudepreventieproducten bij Sumsub, zei dat het gevaar verder reikt dan alleen KYC-aanbieders. „Het opslaan van persoonsgegevens brengt overal risico's met zich mee, en dat geldt voor elk bedrijf dat ermee werkt, niet alleen voor KYC-aanbieders,” vertelde Popov aan Bitcoin.com News. Hij zei dat mensen er in feite vanuit moeten gaan dat een foto van een document openbaar is zodra deze online wordt gedeeld, omdat deze via talrijke diensten kan circuleren waarover zij geen controle hebben.

Popov waarschuwde ook dat gestolen documenten slechts één onderdeel zijn van het fraudemechanisme. “Veel van deze lekken komen ook neer op social engineering, waarbij iemand simpelweg wordt overgehaald om zijn gegevens af te staan. Dat is precies de reden waarom een foto van een document op zichzelf nooit voldoende zou mogen zijn om iemand toe te laten”, aldus Popov.

Deskundigen pleiten voor identiteitscontroles die verder gaan dan het document

De volgende stap, aldus Popov, is het toevoegen van een extra beveiligingslaag. „Net zoals een wachtwoord niet meer voldoende is om in te loggen op gevoelige systemen, heeft een document een tweede verificatiefactor nodig, zoals levendheidsdetectie, om te bevestigen dat het daadwerkelijk toebehoort aan de persoon die het voorlegt.” Bij levendheidsdetectie wordt een gebruiker doorgaans gevraagd te bewijzen dat er daadwerkelijk een echte persoon fysiek aanwezig is, in plaats van iemand die louter een gestolen foto of document indient.

Het simpelweg vervangen van identiteitsbewijzen door biometrische gegevens is ook geen wondermiddel. Popov waarschuwde dat biometrie een eigen, permanent risico met zich meebrengt, omdat een gezicht of andere biologische identificatie niet opnieuw kan worden uitgegeven zodra deze is gecompromitteerd. Ordekian zei ondertussen dat deze gebeurtenis aanleiding moet zijn voor een grondiger onderzoek naar de beveiligingsregels voor identiteitsverificatie en de manier waarop die beschermingsmaatregelen worden gehandhaafd.

Het FBI-onderzoek loopt nog, aldus Krebs on Security; er zijn al collectieve rechtszaken aangespannen en IDScan heeft nog geen volledig forensisch rapport gepubliceerd, waardoor de sector nog niet uit de problemen is, aangezien onderzoekers bezig zijn om precies vast te stellen wat er is gebeurd en hoe groot de omvang van het lek is.

Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.

Tags in dit verhaal