Bitcoin.com News
За підтримки

Експерти попереджають: витік даних Nexus ID розкриває схему шахрайства

Витік даних про особистість користувачів Nexus є набагато небезпечнішим, ніж звичайна витік бази паролів, оскільки, за повідомленнями, серед викрадених даних містяться фотографії, адреси, дати народження та приховані елементи безпеки державних посвідчень особи, — повідомила Bitcoin.com News експертка з кібербезпеки д-р Марілін Ордекіан.

АВТОР
ПОДІЛИТИСЯ
Експерти попереджають: витік даних Nexus ID розкриває схему шахрайства

Основні висновки

  • Nexus заявив про витік приблизно 170 мільйонів записів про посвідчення особи, зокрема 153 мільйони водійських посвідчень США та Канади.
  • Ордекіан попереджає, що скановані копії документів Nexus можуть сприяти шахрайству, оскільки жертви не можуть просто «перезавантажити» свою особистість.
  • Попов із Sumsub зазначає, що перевірка ідентифікаційних документів потребує другого фактора автентифікації, оскільки розслідування ФБР досі триває.

Наприкінці серпня на ринку даркнету з’явився продавець, який стверджував, що має доступ до приблизно 170 мільйонів записів, зокрема понад 153 мільйони водійських посвідчень США та Канади, 10 мільйонів інших посвідчень особи, 3 мільйони проїзних документів та щонайменше 579 000 медичних карток. Його оператори стверджували, що інформацію викрадали протягом більше ніж року з великої компанії, що займається перевіркою особи.

Витік даних Nexus — це набагато більше, ніж просто витік паролів

Витік паролів — це неприємно, але зазвичай є вихід: змінити пароль. Урядові посвідчення особи — це зовсім інша справа. Д-р Марілін Ордекіан зазначила, що водійські посвідчення містять інформацію, яка супроводжує людей роками, а то й назавжди, зокрема їхню фотографію, домашню адресу та дату народження.

«У разі витоку паролів можна скинути свої облікові дані та жити далі», — сказала Ордекіан. Вона пояснила, що у випадку викрадених державних посвідчень інформація фактично вбудована в особу людини і її неможливо просто скинути після того, як злочинці її отримають.

Особливо тривожним у випадку з Nexus є повідомлення про наявність інфрачервоних та ультрафіолетових сканів. Ордекіан пояснила, що ці сканування є «заходом безпеки, який використовується для перевірки автентичності», тобто вони застосовуються «для підтвердження справжності фізичного документа». Вона попередила, що злочинці потенційно мають «не лише ваш ідентифікаційний документ, а й схему та технічну основу, які використовуються для підтвердження його справжності».

Це відкриває шлях до чималої кількості неприємностей. «Кожна система, що вимагає пред’явлення посвідчення особи — чи то відкриття банківського рахунку, облікового запису на біржі криптовалют, оренда автомобіля, підтвердження банківського переказу тощо (все, що покладається на цей тип посвідчення для перевірки особи) — тепер є потенційною поверхнею атаки, якою можна скористатися», — зазначила Ордекіан.

Викрадені елементи безпеки підвищують ризик шахрайства

Як тільки ці записи потрапляють на злочинні ринки, крадіжка особистих даних стає лише початком. Вкрадені облікові дані потенційно можуть бути використані для видавання себе за іншу особу, створення шахрайських банківських рахунків, відмивання грошей та інших махінацій. Ордекіан попередив, що інфрачервоні та ультрафіолетові матеріали можуть ускладнити виявлення шахрайства системами верифікації, оскільки самі документи, що лежать в основі, є справжніми.

Існує також аспект фізичної безпеки. «Ми спостерігаємо, наприклад, у сфері криптовалют, як деяких користувачів та жертв витоків даних ідентифікують як інвесторів і фізично переслідують з метою виманити їхні активи», — підкреслив Ордекіан. «У даній ситуації це також може становити загрозу для жертв домашнього насильства та учасників програм захисту свідків».

Сліди Nexus вказують на IDScan.net — постачальника послуг з верифікації особи, що базується в Новому Орлеані, який заявляє, що щомісяця обробляє понад 21 мільйон перевірок особи у понад 20 000 локаціях. IDScan офіційно не підтвердила, що стала жертвою злом, але компанія повідомила клієнтам, що розслідує інформацію, яка вказує на можливий витік даних, і що компанія «може бути причетна до цього».

Nexus ретельно аналізує «медову пастку» даних KYC

Цей випадок також піднімає незручне питання щодо систем «знай свого клієнта» (KYC): чи створює збір величезних масивів документів, що підтверджують особу, «медову пастку», якій злочинці не зможуть встояти?

Артем Попов, керівник відділу продуктів для запобігання шахрайству в Sumsub, зазначив, що небезпека виходить за межі лише постачальників послуг KYC. «Зберігання персональних даних будь-де несе ризик, і це стосується будь-якого бізнесу, що з ними працює, а не лише постачальників послуг KYC», — сказав Попов у коментарі Bitcoin.com News. Він зазначив, що люди повинні фактично вважати, що фотографія документа стає доступною, щойно її опубліковано в Інтернеті, оскільки вона може пройти через численні сервіси, які вони не можуть контролювати.

Попов також застеріг, що вкрадені документи — це лише одна ланка у ланцюгу шахрайства. «Багато з цих витоків також пов’язані із соціальною інженерією, коли когось просто переконують надати свої дані, і саме тому фотографії документа самої по собі ніколи не повинно бути достатньо для реєстрації будь-кого», — сказав Попов.

Експерти закликають виходити за межі перевірки документів

Наступним кроком, за словами Попова, є додавання ще одного рівня безпеки. «Так само, як пароля вже недостатньо для входу в будь-яку систему з конфіденційними даними, документ потребує другого фактора, наприклад, перевірки на справжність, щоб підтвердити, що він дійсно належить особі, яка його пред’являє». Перевірка на справжність зазвичай вимагає від користувача довести, що фізично присутня реальна людина, а не хтось, хто просто надсилає вкрадену фотографію чи документ.

Проста заміна ідентифікаційних документів на біометричні дані також не є панацеєю. Попов попередив, що біометрія несе в собі постійний ризик, оскільки обличчя чи інший біологічний ідентифікатор неможливо переоформити після компрометації. Тим часом Ордекіан зазначив, що цей інцидент має спонукати до глибшого аналізу правил безпеки перевірки особи та механізмів забезпечення цих заходів.

За даними Krebs on Security, розслідування ФБР залишається відкритим, вже подано пропозиції щодо колективних позовів, а компанія IDScan ще не опублікувала повного криміналістичного звіту, тому галузь ще не вийшла з кризи, оскільки слідчі працюють над тим, щоб точно встановити, що саме сталося і наскільки великим є масштаб витоку даних.

Витік даних про 153 мільйони водійських посвідчень викликав бурхливу реакцію щодо процедур KYC

Витік даних про 153 мільйони водійських посвідчень викликав бурхливу реакцію щодо процедур KYC

Продавець у даркнеті стверджує, що стався витік 153 млн записів про водійські посвідчення, що викликало бурхливу реакцію щодо процедур KYC у криптовалютній сфері, а ФБР розслідує цей випадок.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

Теги в цій статті