Sumnja na proboj IDScan sistema i bazu od 150 miliona dokumenata

Nezavisni novinar Brajan Krebs otkrio je da je sajt Nexus na mračnom vebu tvrdio da omogućava pretragu više od 150 miliona vozačkih dozvola i pasoša stanovnika SAD i Kanade, a kao verovatni izvor kompromitovanih podataka identifikovan je servis za proveru identiteta IDScan. IDScan je saopštio da istražuje slučaj, dok Krebs navodi da proveru vodi i kancelarija FBI-ja u Nju Orleansu.
Nexus je nudio pretragu ličnih dokumenata
Oglas za Nexus objavljen na poznatom ruskom forumu za sajber-kriminal navodio je da se u bazu svakog dana dodaje oko 500.000 dokumenata. Autori oglasa tvrdili su da su podaci potekli od velike kompanije za verifikaciju identiteta, što bi ukazivalo na veoma svež ili kontinuiran pristup njenim sistemima.
U oglasu je navedeno i da se prikazuju fotografije korisnika kada postoje. Krebs je, radeći sa istraživačem bezbednosti Zachom Edwardsom, pronašao sopstvenu vozačku dozvolu u pretraživim zapisima. Edwards je takođe utvrdio da je njegov dokument obuhvaćen bazom, što je poslužilo kao potvrda autentičnosti dela podataka.
Među profilima sa fotografijama našao se i američki sekretar odbrane Pete Hegseth. Portparol Ministarstva odbrane nije odmah komentarisao navode o incidentu.
IDScan istražuje navode, a sajt je ugašen
IDScan posluje iz Luizijane i koristi se za proveru dokumenata desetina miliona ljudi širom sveta svakog meseca, uključujući korisnike velikih tehnoloških i potrošačkih brendova. Izvršni direktor Jimmy Roussel nije odgovorio na upit, dok je operativna direktorka Jillain Kossman Krebsu potvrdila da kompanija istražuje mogući bezbednosni incident.
FBI nije odgovorio na upit za komentar, ali Krebs navodi da njegova kancelarija u Nju Orleansu ispituje proboj. Nexus je prestao da radi ubrzo po objavljivanju izveštaja, što samo po sebi ne rešava pitanje da li su kopije baze već dostupne drugim akterima.
Poseban rizik za sisteme provere starosti
Slučaj dolazi u trenutku kada vlade sve češće uvode propise o proveri uzrasta za pristup sajtovima i aplikacijama. Takvi mehanizmi često zahtevaju slanje pasoša, vozačke dozvole ili drugog dokumenta, pa pružaoci usluga mogu prikupljati izuzetno osetljive podatke u velikom obimu.
Za organizacije koje obrađuju identifikacione dokumente praktičan zaključak je da prikupljaju samo podatke neophodne za konkretnu proveru, ograniče rok čuvanja i strogo kontrolišu pristup. Masovne zbirke dokumenata predstavljaju naročito težak bezbednosni rizik jer kompromitovani pasoš ili vozačka dozvola ne mogu jednostavno da se zamene kao lozinka.

