La empresa IDScan, especializada en la verificación de documentos de identidad, confirmó que unos atacantes robaron de sus sistemas en la nube datos que incluían licencias de conducir, nombres completos y números de licencia, además de números de identificación incluidos en otros documentos gubernamentales, como pasaportes. La empresa afirma que la investigación continúa, sin haber determinado hasta ahora el número real de personas afectadas.
Esta confirmación llega aproximadamente una semana después de que aparecieran informes sobre una intrusión que se prolongó durante un año. IDScan había dicho inicialmente que estaba investigando un incidente de seguridad, pero en ese momento no confirmó que hubiera ocurrido una intrusión. En un aviso publicado en su sitio web, la empresa explicó que recibió información sobre una supuesta intrusión el 1 de septiembre, el mismo día en que el periodista especializado en ciberseguridad Brian Krebs publicó un informe sobre el incidente.
¿Qué revelan los informes sobre el volumen de los datos?
El informe de Krebs señaló que un sitio de la red oscura permitía buscar información de licencias de conducir de más de 150 millones de personas residentes en Estados Unidos y Canadá, con la posibilidad de acceder a sus fotografías. La autenticidad de los datos se verificó examinando un registro perteneciente al propio Krebs, y una figura pública y un investigador de seguridad también confirmaron que sus datos figuraban en la base. Según el informe, los datos contenían registros de figuras destacadas, entre ellas el secretario de Defensa estadounidense Pete Hegseth.
Esto no significa que IDScan haya confirmado que los más de 150 millones de registros correspondan en su totalidad a personas cuyos datos fueron robados en el mismo incidente. La empresa solo dijo que conserva más de 150 millones de registros de licencias de conducir, mientras que dejó sin determinar el número real de afectados. Tampoco aclaró si los atacantes obtuvieron todos los datos o solo una parte de ellos.
¿Por qué importa esta noticia?
IDScan presta sus servicios a clientes de diversos sectores, incluidos lugares de entretenimiento y tiendas de cannabis, para verificar los documentos de identidad de sus clientes. Esto convierte el incidente en un ejemplo de los riesgos asociados con la concentración de datos de identidad sensibles en proveedores de servicios de verificación, en lugar de que cada entidad conserve esos datos por separado. El nombre completo, el número de la licencia de conducir y la fotografía del documento pueden proporcionar a los atacantes un conjunto de datos reutilizable en intentos de suplantación de identidad o fraude, aunque la fuente no demuestra que se hayan producido usos de este tipo.
IDScan notificó a las personas potencialmente afectadas mediante un aviso en su sitio web. Dijo que para acceder plenamente a la información era necesario realizar un pago, una formulación que podría indicar una exigencia económica por parte de los atacantes, pero la empresa no confirmó la existencia de una petición de rescate ni habló de una comunicación directa con ellos. Tampoco respondió a las preguntas de TechCrunch sobre este punto.
Las investigaciones y las preguntas abiertas
El Departamento de Defensa de Estados Unidos informó que tenía conocimiento de la supuesta intrusión, mientras que un portavoz de la Oficina Federal de Investigación, FBI, afirmó que la oficina está investigando el incidente. Siguen sin respuesta preguntas fundamentales, entre ellas cuánto tiempo permanecieron los atacantes dentro de los sistemas, si las imágenes de los documentos y los datos completos fueron publicados o vendidos, y qué medidas adoptará la empresa para notificar a los afectados y proteger sus sistemas.
Lectura editorial: La importancia del incidente reside en el tamaño de la base de datos y la naturaleza de la información, no en una confirmación de una cifra final de víctimas que aún no se ha emitido. Hasta que concluya la investigación, el número de 150 millones debe entenderse como el volumen de registros que IDScan afirma conservar, no como un recuento final confirmado de personas afectadas.