Egymást követő hónapokon át észrevétlenül folyt a digitális személyazonosságok tömeges eltulajdonítása egy központi azonosító rendszerből. A támadók több mint 153 millió jogosítvány másolatát szerezték meg az IDScan hálózatából, mielőtt a biztonsági rést sikerült lezárni. A szivárgás nem egyetlen kiragadott pillanat eredménye volt, hanem egy teljes éven át tartó, módszeres adattolvajlás következménye.
Az érintett azonosítási szolgáltatást világszerte számos iparágban alkalmazzák a felhasználók életkorának és személyazonosságának ellenőrzésére. Autókölcsönzők, kiskereskedelmi láncok, pénzügyi szolgáltatók és szállodák támaszkodnak a rendszerre, amikor az ügyfelek okmányait beolvassák. Ennek következtében a megszerzett adathalmazban nem csupán hétköznapi állampolgárok, hanem magas beosztású állami tisztségviselők okmánymásolatai is megtalálhatók.
Hónapokig tartó csendes adatkinyerés a sötét weben
A támadók a beszámolók szerint egy teljes éven keresztül folyamatosan szivattyúzták kis az újonnan feltöltött okmányokat a rendszerből. A behatolást követően egy zárt fórumon indítottak szolgáltatást, ahol kereshető formában tették elérhetővé a megszerzett dokumentumokat. A felületen végrehajtott próbakeresések megerősítették, hogy a kínálat valódi és rendkívül kiterjedt.
A kiszivárgott adatbázis nagyságrendjét jelzi, hogy a keresési találatok több millió oldalt töltenek meg. Az adatgyűjtés elsősorban az észak-amerikai lakosságot érintette, beleértve több mint egymillió kanadai állampolgár okmányait is. A hozzáférés lezárása és a rendszer biztonságossá tétele előtt a hálózat üzemeltetői nem észlelték a folyamatos adatforgalmat, ami súlyos hiányosságokat jelzett a belső ellenőrzési folyamatokban.
Személyes igazolványok és útlevelek a feketepiacon
A megszerzett adathalmaz nem csupán jogosítványokra korlátozódott. A kiberbűnözők birtokába került mintegy 10 millió egyéb személyazonosító igazolvány, több mint 3 millió útlevél és utazási okmány, valamint csaknem 580 ezer egészségügyi kártya másolata is. Ez a széles körű adatállomány közvetlen veszélyt jelent az érintettek pénzügyi és személyes biztonságára.
A beszkennelt igazolványokon szereplő teljes nevek, okmányszámok és lakcímek elegendő információt nyújtanak a mások nevében történő hitelkiütésekhez, banki visszaélésekhez vagy illegális regisztrációkhoz. Mivel a digitális másolatok pontosan megegyeznek a fizikai okmányok képével, az azonosítási rendszerek kijátszása jelentősen leegyszerűsödik a csalók számára.
Hatósági vizsgálatok és az adatkezelés kockázatai
Az incidens nyomán a szövetségi hatóságok hivatalos nyomozást indítottak a kiszivárgott adatok eredetének és a behatolás körülményeinek tisztázására. Ezzel párhuzamosan több csoportos keresetlevél is benyújtásra került azon vállalatok ellen, amelyek az ügyfelek jóváhagyásával vagy tudta nélkül továbbították az azonosító okmányokat a külső feldolgozó felé.
Az eset rámutat a túlzott adatgyűjtés és a nyers okmánymásolatok tárolásának veszélyeire. Szakértők szerint a cégeknek fel kellene hagyniuk a beolvasott igazolványképek hosszabb távú megőrzésével, és helyette kriptográfiai azonosítókat vagy tokenizált megoldásokat kellene alkalmazniuk. A kiszivárgott digitális állomány még hosszú évekig alapvető kockázati forrás marad a feketepiacon.









