Утечка 153 млн водительских удостоверений в США — угроза нацбезопасности
Масштаб утечки
Как сообщил Брайан Кребс (Krebs on Security), в дарквебе появился новый сервис под названием Nexus, предлагавший доступ к идентификационным документам: 3 млн проездных документов и 153 млн водительских удостоверений граждан США и Канады. По оценке автора статьи в Lawfare Тома Юрена, американская часть базы составляет около 63% всех водительских прав в стране.
По утверждению операторов Nexus, они получили несанкционированный доступ к крупной компании, занимающейся проверкой личности, и больше года «непрерывно» выкачивали новые данные в закрытую базу. Кребс отметил, что за один день число прав в базе выросло почти на 400 тысяч — то есть данные добавлялись регулярно.
Кребс убедился в подлинности документов: помимо его собственных прав, там нашлись права девяти его родственников и знакомых, а также действующих чиновников — включая министра обороны Пита Хегсета и одного из заместителей директора ФБР. По совокупности косвенных признаков он связал инцидент с сервисом проверки личности IDScan. ФБР ведёт расследование, IDScan подтвердила факт взлома. Сам сервис Nexus вскоре исчез из дарквеба, хотя об удалении данных взломщики не заявляли — вероятно, просто затаились.
Почему это разведывательная проблема
Водительские права — ключевой идентификационный документ, а их номера часто фигурируют в других базах. Как только записи удаётся привязать к конкретному человеку — с домашним адресом и фотографией, — ценность любой другой похищенной или купленной базы резко возрастает.
Юрен напоминает, что угроза не гипотетическая. В середине 2010-х китайские кибершпионы похитили взаимодополняющие данные у Anthem, Equifax, Marriott, United Airlines и — что особенно важно — сведения о допусках к секретной информации из Управления кадров (OPM). Американская разведка уверена, что эти данные использовались против её операций в Китае.
Автор ссылается и на расследователей Bellingcat: утёкшие базы помогли им вычислить глубоко законспирированного агента ГРУ, пытавшегося проникнуть на командный пункт НАТО в Неаполе, а ранее — установить подозреваемых в отравлении Сергея Скрипаля «Новичком». Если небольшая исследовательская группа собирает утекающие российские данные, рассуждает Юрен, то и китайские спецслужбы наверняка делают то же самое с американскими.
Системная уязвимость
Утечки у сервисов верификации личности происходят удручающе часто: за последние два года пострадали AU10TIX, поставщик проверки возраста для Discord (5CA) и National Public Data. Такие сервисы нужны для борьбы с мошенничеством, но из-за огромного объёма чувствительных данных сами становятся точкой уязвимости и, по мнению автора, должны подлежать строгому регулированию и надзору.
Быстрых мер от властей Юрен не ждёт. В краткосрочной перспективе остаётся надеяться, что серьёзные финансовые последствия подтолкнут компании укрепить защиту: юристы уже готовят коллективные иски против IDScan, и внимание Федеральной торговой комиссии тоже было бы кстати.
Источник: Hacker News
Комментарии
Войдите, чтобы комментировать.