专门从事身份文件验证的IDScan公司确认,攻击者从其云系统中窃取了包括驾驶证、全名和驾驶证号码在内的数据,以及护照等其他政府文件中的身份号码。公司表示调查仍在进行,目前尚未确定实际受影响的人数。
这一确认发生在有关一次持续了一年的入侵事件的报道出现约一周后。IDScan最初曾表示正在调查一起安全事件,但当时并未确认发生了入侵。在其网站发布的一份通知中,公司说明称,它于9月1日收到有关入侵指控的信息,而网络安全记者Brian Krebs也在同一天发表了关于该事件的报道。
报告揭示了数据规模的哪些信息?
Krebs的报告称,暗网中的一个网站允许搜索美国和加拿大超过1.5亿居民的驾驶证信息,并可以访问他们的照片。通过检查一条属于Krebs本人的记录,数据的真实性得到了验证;一名公众人物和一名安全研究人员也确认,他们的数据存在于该数据库中。报道称,数据中包含知名人士的记录,其中包括美国国防部长Pete Hegseth。
这并不意味着IDScan确认超过1.5亿条记录全部属于在同一事件中遭窃的人员。公司只表示其保存着超过1.5亿条驾驶证记录,而实际受影响人数仍未确定。公司也没有说明攻击者是否获取了全部数据,还是仅获取了其中一部分。
为什么这条消息很重要?
IDScan向多个行业的客户提供服务,包括娱乐场所和大麻商店,用于验证客户的身份文件。这使该事件成为一个例子,说明将敏感身份数据集中在验证服务提供商处,而不是由各机构分别保存这些数据,可能带来相关风险。全名、驾驶证号码和证件照片可以为攻击者提供一组可重复利用的数据,用于冒充身份或实施欺诈,尽管消息来源并未证明这些数据已被用于此类行为。
IDScan通过其网站发布通知,告知可能受到影响的个人。公司表示,完整访问这些信息需要付费;这一表述可能意味着攻击者提出了金钱要求,但公司未确认存在赎金要求,也未表示曾与攻击者直接联系。此外,公司没有回应TechCrunch就这一问题提出的询问。
调查与悬而未决的问题
美国国防部表示已知悉这起疑似入侵事件,而联邦调查局FBI的一名发言人表示,该局正在调查此事。目前仍有一些基本问题没有答案,包括攻击者在系统内停留了多久,证件照片和完整数据是否已被发布或出售,以及公司将采取哪些措施通知受影响者并保护其系统。
编辑解读:这起事件的重要性在于数据库的规模和信息的性质,而不在于一个尚未公布的最终受害者人数。调查完成之前,应将1.5亿这个数字理解为IDScan称其持有的记录规模,而不是已经确认的受影响人员最终数量。