Bitcoin.com News
Poháňa

Únik údajov z Nexus ID odhaľuje návod na podvod, varujú odborníci

Únik identifikačných údajov z platformy Nexus je oveľa nebezpečnejší ako bežný únik hesiel, pretože medzi odcudzenými údajmi sa údajne nachádzajú fotografie, adresy, dátumy narodenia a skryté bezpečnostné prvky vládou vydaných preukazov totožnosti, uviedla pre Bitcoin.com News expertka na kyberbezpečnosť Dr. Marilyne Ordekian.

NAPÍSAL
ZDIEĽAŤ
Únik údajov z Nexus ID odhaľuje návod na podvod, varujú odborníci

Kľúčové informácie

  • Spoločnosť Nexus uviedla, že ide o približne 170 miliónov záznamov o identitách, vrátane 153 miliónov vodičských preukazov z USA a Kanady.
  • Ordekianová varuje, že naskenované identifikačné údaje z Nexusu by mohli podnecovať podvody, pretože obete nemôžu jednoducho obnoviť svoju identitu.
  • Popov zo spoločnosti Sumsub tvrdí, že overovanie totožnosti si vyžaduje druhý faktor, keďže vyšetrovanie FBI stále prebieha.

Trh na dark webe sa objavil koncom augusta a tvrdil, že má prístup k približne 170 miliónom záznamov, vrátane viac ako 153 miliónov vodičských preukazov z USA a Kanady, 10 miliónov ďalších preukazov totožnosti, 3 miliónov cestovných dokladov a najmenej 579 000 zdravotných kariet. Jeho prevádzkovatelia tvrdili, že informácie boli viac ako rok odčerpávané z veľkej spoločnosti zaoberajúcej sa overovaním totožnosti.

Únik údajov z Nexusu ide oveľa ďalej než len zverejnenie hesiel

Únik hesiel je nepríjemný, ale zvyčajne existuje úniková cesta: zmeniť heslo. Vládne identifikačné doklady sú však úplne iná záležitosť. Dr. Marilyne Ordekianová poznamenala, že vodičské preukazy obsahujú informácie, ktoré ľudí sprevádzajú roky, ak nie navždy, vrátane ich fotografie, adresy bydliska a dátumu narodenia.

„Pri únikoch hesiel si človek môže svoje prihlasovacie údaje obnoviť a ísť ďalej,“ povedala Ordekianová. V prípade odcudzených vládnych identifikačných dokladov, vysvetlila, sú tieto informácie v podstate neoddeliteľnou súčasťou identity danej osoby a nedajú sa jednoducho obnoviť po tom, čo sa k nim dostanú zločinci.

Čo robí únik z Nexusu obzvlášť znepokojujúcim, je hlásená prítomnosť infračervených a ultrafialových skenov. Ordekianová vysvetlila, že tieto skeny sú „bezpečnostným opatrením slúžiacim na overenie pravosti“, čo znamená, že sa používajú „na overenie pravosti fyzického dokladu“. Varovala, že zločinci majú potenciálne „nielen váš preukaz totožnosti, ale aj jeho vzor a technickú vrstvu, ktorá slúži na preukázanie pravosti vášho preukazu“.

To so sebou prináša množstvo problémov. „Každý systém, ktorý vyžaduje preukázanie totožnosti, či už ide o otvorenie bankového účtu, účtu na burze kryptomien, prenájom auta, overenie bankového prevodu atď. (všetko, čo sa spolieha na tento typ preukazu totožnosti na overenie identity), je teraz potenciálnou cieľovou plochou, ktorú je možné zneužiť,“ uviedla Ordekianová.

Ukradnuté bezpečnostné prvky zvyšujú riziko podvodov

Akonáhle sa tieto záznamy dostanú na kriminálne trhy, krádež identity je len začiatkom. Ukradnuté prihlasovacie údaje by sa mohli potenciálne znovu použiť na vydávanie sa za inú osobu, podvodné bankové účty, pranie špinavých peňazí a iné podvody. Ordekian varoval, že infračervený a ultrafialový materiál by mohol sťažiť odhalenie podvodného použitia overovacími systémami, pretože samotné podkladové dokumenty sú skutočné.

Existuje tu aj aspekt fyzickej bezpečnosti. „Napríklad v oblasti kryptomien sme zaznamenali, ako niektorí používatelia a obete únikov údajov sú identifikovaní ako investori a stávajú sa terčom fyzických útokov s cieľom prinútiť ich odovzdať svoje aktíva,“ zdôraznil Ordekian. „V tejto situácii to môže ohroziť aj obete domáceho násilia a ľudí v programoch ochrany svedkov.“

Stopy v prípade Nexus smerujú k poskytovateľovi overovania totožnosti IDScan.net so sídlom v New Orleans, ktorý uvádza, že mesačne spracováva viac ako 21 miliónov overení totožnosti na viac ako 20 000 miestach. Spoločnosť IDScan formálne nepotvrdila, že došlo k narušeniu bezpečnosti, avšak informovala zákazníkov, že vyšetruje informácie naznačujúce, že údaje mohli byť odhalené a že spoločnosť „môže byť do toho zapletená“.

Nexus podrobne skúma „honeypot“ s údajmi KYC

Táto udalosť zároveň vyvoláva nepríjemnú otázku pre systémy „poznaj svojho zákazníka“ (KYC): Vytvára zhromažďovanie obrovských úložísk identifikačných dokladov „medovú pascu“, ktorá sa stáva pre zločincov neodolateľnou?

Artem Popov, vedúci oddelenia produktov na prevenciu podvodov v spoločnosti Sumsub, uviedol, že nebezpečenstvo presahuje rámec samotných poskytovateľov KYC. „Ukladanie osobných údajov kdekoľvek so sebou nesie riziko a to platí pre každú firmu, ktorá s nimi pracuje, nielen pre poskytovateľov KYC,“ povedal Popov pre Bitcoin.com News. Dodal, že ľudia by mali v podstate predpokladať, že fotografia dokladu je po zdieľaní online vystavená riziku, pretože môže prechádzať cez množstvo služieb, ktoré nemôžu ovplyvniť.

Popov tiež varoval, že ukradnuté dokumenty sú len jednou súčasťou podvodného mechanizmu. „Mnohé z týchto únikov súvisia aj so sociálnym inžinierstvom, pri ktorom je niekto jednoducho presvedčený, aby svoje údaje odovzdal, a práve preto by fotografia dokumentu sama o sebe nikdy nemala stačiť na registráciu kohokoľvek,“ povedal Popov.

Odborníci presadzujú overovanie totožnosti nad rámec dokladov

Ďalším krokom, povedal Popov, je pridanie ďalšej vrstvy. „Rovnako ako heslo už nestačí na prihlásenie sa do žiadneho citlivého systému, aj doklad potrebuje druhý overovací faktor, napríklad detekciu živosti, aby sa potvrdilo, že skutočne patrí osobe, ktorá ho predkladá.“ Detekcia živosti zvyčajne vyžaduje, aby používateľ preukázal, že je fyzicky prítomná skutočná osoba, a nie len niekto, kto predkladá ukradnutú fotografiu alebo doklad.

Ani jednoduchá náhrada identifikačných dokladov biometrickými údajmi nie je zázračným riešením. Popov varoval, že biometria so sebou prináša vlastné trvalé riziko, pretože tvár alebo iný biologický identifikátor nemožno po kompromitácii znovu vydať. Ordekian medzitým uviedol, že táto udalosť by mala viesť k hlbšiemu preskúmaniu bezpečnostných pravidiel overovania totožnosti a spôsobu, akým sa tieto ochranné opatrenia presadzujú.

Vyšetrovanie FBI podľa portálu Krebs on Security stále prebieha, už boli podané návrhy na hromadné žaloby a spoločnosť IDScan zatiaľ nezverejnila úplnú forenznú správu, čo znamená, že odvetvie ešte nie je z najhoršieho vonku, keďže vyšetrovatelia sa snažia presne zistiť, čo sa stalo a aký je rozsah úniku údajov.

Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.

Značky v tomto článku