Компания IDScan, специализирующаяся на проверке документов, удостоверяющих личность, подтвердила, что злоумышленники украли из ее облачных систем данные, включавшие водительские удостоверения, полные имена и номера удостоверений, а также идентификационные номера из других государственных документов, таких как паспорта. Компания заявляет, что расследование продолжается, однако пока не определила фактическое число пострадавших.
Это подтверждение последовало примерно через неделю после появления сообщений о взломе, продолжавшемся в течение года. Первоначально IDScan заявила, что расследует инцидент безопасности, но тогда не подтвердила факт взлома. В уведомлении, опубликованном на ее сайте, компания пояснила, что получила информацию об утверждении о взломе 1 сентября — в тот же день, когда журналист по вопросам кибербезопасности Brian Krebs опубликовал отчет об инциденте.
Что сообщают отчеты о масштабе данных?
В отчете Krebs говорится, что один из сайтов в даркнете позволял искать информацию о водительских удостоверениях более чем 150 миллионов человек, проживающих в США и Канаде, а также получать доступ к их фотографиям. Достоверность данных проверили путем изучения записи, относящейся к самому Krebs; кроме того, публичная фигура и исследователь в области безопасности подтвердили наличие своих данных в базе. Согласно отчету, данные содержали записи известных людей, в том числе министра обороны США Pete Hegseth.
Это не означает, что IDScan подтвердила: все более 150 миллионов записей относятся к людям, чьи данные были украдены в рамках именно этого инцидента. Компания лишь сообщила, что хранит более 150 миллионов записей водительских удостоверений, оставив фактическое число пострадавших неопределенным. Она также не уточнила, получили ли злоумышленники полный объем данных или только их часть.
Почему эта новость важна?
IDScan предоставляет свои услуги клиентам из разных отраслей, включая развлекательные заведения и магазины каннабиса, для проверки документов клиентов, удостоверяющих личность. Это делает инцидент примером рисков, связанных с концентрацией конфиденциальных идентификационных данных у поставщиков услуг проверки вместо раздельного хранения таких данных каждой организацией. Полное имя, номер водительского удостоверения и фотография документа могут предоставить злоумышленникам набор данных, пригодный для повторного использования в попытках выдачи себя за другого человека или мошенничества, хотя источник не подтверждает, что такие случаи произошли.
IDScan уведомила потенциально затронутых лиц через сообщение на своем сайте. Компания заявила, что для полного доступа к информации требовалась оплата; такая формулировка может указывать на требование денег со стороны злоумышленников, однако компания не подтвердила наличие требования выкупа и не сообщила о прямом контакте с ними. Она также не ответила на вопросы TechCrunch по этому поводу.
Расследования и открытые вопросы
Министерство обороны США сообщило, что знало о предполагаемом взломе, тогда как представитель Федерального бюро расследований FBI заявил, что ведомство расследует инцидент. Ключевые вопросы по-прежнему остаются без ответа, включая продолжительность пребывания злоумышленников внутри систем, были ли опубликованы или проданы изображения документов и полные данные, а также какие меры компания предпримет для уведомления пострадавших и защиты своих систем.
Редакционный комментарий: Значимость инцидента заключается в размере базы данных и характере информации, а не в подтверждении окончательного числа жертв, которого пока нет. До завершения расследования к цифре в 150 миллионов следует относиться как к объему записей, которые, по словам IDScan, хранятся у компании, а не как к окончательному подтвержденному числу пострадавших лиц.