本人確認書類の検証を専門とするIDScanは、攻撃者が同社のクラウドシステムから、運転免許証、氏名、免許証番号に加え、パスポートなど他の政府発行書類に記載された識別番号を含むデータを盗んだことを認めた。同社によると、調査は現在も続いており、実際に影響を受けた個人の数はまだ特定されていない。
今回の認定は、1年間続いた侵害に関する報道が出てから約1週間後に行われた。IDScanは当初、セキュリティ事故を調査していると述べていたが、その時点では侵害の発生を確認していなかった。同社はウェブサイトに掲載した通知で、9月1日に侵害の申し立てに関する情報を受け取ったと説明した。この日は、サイバーセキュリティ専門記者のBrian Krebsが事故に関する記事を公開した日でもある。
報道はデータ規模について何を明らかにしているのか?
Krebsの報道によると、ダークウェブ上のウェブサイトでは、米国とカナダに居住する1億5,000万人を超える人々の運転免許証情報を検索でき、本人の写真にもアクセスできた。データの正確性は、Krebs本人に関する記録を調べることで検証された。また、著名人とセキュリティ研究者も、自身のデータがデータベースに含まれていることを確認した。報道によると、データには米国防長官Pete Hegsethをはじめとする著名人の記録も含まれていた。
これは、1億5,000万件を超えるすべての記録が、同じ事故で盗難被害に遭った人々のものだとIDScanが確認したことを意味しない。同社が述べたのは、1億5,000万件を超える運転免許証記録を保有しているということだけで、実際の被害者数については未確定のままである。また、攻撃者がデータ全体を取得したのか、その一部だけを取得したのかも明らかにしていない。
なぜこのニュースが重要なのか?
IDScanは、娯楽施設や大麻販売店など、複数の業界の顧客にサービスを提供し、顧客の本人確認書類を検証している。これにより今回の事故は、各組織がデータを個別に保管するのではなく、機微な本人確認データを検証サービス事業者に集中させることに伴うリスクの一例となっている。氏名、運転免許証番号、書類の画像がそろうと、攻撃者は本人になりすます試みや詐欺に再利用可能なデータ一式を得られる可能性がある。ただし、情報源はそのような利用が実際に行われたことを示していない。
IDScanは、影響を受けた可能性のある個人に対し、ウェブサイト上の通知を通じて知らせた。同社は、情報に完全にアクセスするには支払いが必要だったと述べている。これは攻撃者から金銭を要求された可能性を示す表現かもしれないが、同社は身代金要求の存在を確認しておらず、攻撃者と直接連絡を取ったとも述べていない。また、この点についてTechCrunchからの質問にも回答していない。
調査と未解決の疑問
米国防総省は、疑われている侵害を把握していたと明らかにした。一方、連邦捜査局FBIの広報担当者は、同局が事故を捜査していると述べた。攻撃者がシステム内にとどまっていた期間、書類画像や完全なデータが公開または販売されたのか、被害者に通知しシステムを保護するために会社がどのような措置を取るのかなど、基本的な疑問は依然として回答されていない。
編集部の見解:今回の事故の重要性は、最終的な被害者数がまだ確認されていないことではなく、データベースの規模と情報の性質にある。調査が完了するまでは、1億5,000万という数字を、IDScanが保有していると述べる記録数として扱うべきであり、影響を受けた個人の最終的かつ確定的な人数とみなすべきではない。
ニュースの出典
TechCrunch Government & Policy
原文を開く ↗