A IDScan, especializada na verificação de documentos de identidade, confirmou que invasores roubaram de seus sistemas em nuvem dados que incluem carteiras de motorista, nomes completos e números de carteira, além de números de identidade presentes em outros documentos governamentais, como passaportes. A empresa afirma que a investigação continua, sem ter determinado até agora o número efetivo de indivíduos afetados.
A confirmação ocorre cerca de uma semana depois do surgimento de relatos sobre uma invasão que durou um ano. Inicialmente, a IDScan havia dito que estava investigando um incidente de segurança, mas na ocasião não confirmou a ocorrência de uma invasão. Em um aviso publicado em seu site, a empresa explicou que recebeu informações sobre uma alegação de invasão em 1º de setembro, o mesmo dia em que o jornalista especializado em segurança cibernética Brian Krebs publicou um relatório sobre o incidente.
O que os relatórios revelam sobre o volume de dados?
O relatório de Krebs afirmou que um site na dark web permitia pesquisar informações de carteiras de motorista de mais de 150 milhões de pessoas residentes nos Estados Unidos e no Canadá, com possibilidade de acesso às suas fotos. A validade dos dados foi verificada por meio da análise de um registro pertencente ao próprio Krebs, enquanto uma figura pública e um pesquisador de segurança também confirmaram a presença de seus dados no banco. Segundo o relatório, os dados continham registros de figuras proeminentes, entre elas o secretário de Defesa dos Estados Unidos, Pete Hegseth.
Isso não significa que a IDScan tenha confirmado que todos os mais de 150 milhões de registros pertencem a pessoas cujos dados foram roubados no mesmo incidente. A empresa disse apenas que mantém mais de 150 milhões de registros de carteiras de motorista, deixando indeterminado o número efetivo de afetados. Também não esclareceu se os invasores obtiveram todos os dados ou apenas uma parte deles.
Por que esta notícia é importante?
A IDScan oferece seus serviços a clientes de vários setores, incluindo locais de entretenimento e lojas de cannabis, para verificar os documentos de identidade dos clientes. Isso torna o incidente um exemplo dos riscos associados à concentração de dados de identidade sensíveis em provedores de serviços de verificação, em vez de cada organização manter esses dados separadamente. O nome completo, o número da carteira de motorista e a imagem do documento podem fornecer aos invasores um conjunto de dados reutilizável em tentativas de roubo de identidade ou fraude, embora a fonte não comprove a ocorrência de tais usos.
A IDScan informou os indivíduos potencialmente afetados por meio de um aviso em seu site. A empresa afirmou que o acesso completo às informações exigia pagamento, uma formulação que pode indicar uma exigência financeira por parte dos invasores, mas não confirmou a existência de um pedido de resgate nem mencionou contato direto com eles. A empresa também não respondeu às perguntas da TechCrunch sobre esse ponto.
Investigações e questões em aberto
O Departamento de Defesa dos Estados Unidos informou que tinha conhecimento da suposta invasão, enquanto um porta-voz do Federal Bureau of Investigation, FBI, afirmou que o órgão está investigando o incidente. Questões fundamentais continuam sem resposta, incluindo por quanto tempo os invasores permaneceram nos sistemas, se as imagens dos documentos e os dados completos foram publicados ou vendidos e quais medidas a empresa tomará para notificar os afetados e proteger seus sistemas.
Leitura editorial: a importância do incidente está no tamanho do banco de dados e na natureza das informações, não na confirmação de um número final de vítimas, que ainda não foi divulgado. Até a conclusão da investigação, o número de 150 milhões deve ser tratado como o volume de registros que a IDScan afirma manter, e não como um total final confirmado de indivíduos afetados.