В США хакеры украли и продают данные 183 млн водительских прав американцев

В США хакеры украли и продают данные 183 млн водительских прав американцев

изображение: grok

ФБР взялось за проверку слива, из-за которого до 170 миллионов человек в США и Канаде рискуют остаться без контроля над своими личными данными. Продавцы даркнет-сервиса Nexus заявляли, что держат в закромах 153 миллиона сканов водительских удостоверений плюс россыпь других документов. Тему первым раскопал журналист Брайан Кребс, после чего площадка исчезла быстрее, чем обновляется прошивка домашнего роутера.

Кребс связал Nexus с форумом Exploit, известным приютом киберпреступников. Сервис торговал сканами прав, ID, проездных документов и медкарт, будто кто-то собрал читерский архив на жителей целого континента одним заходом.

Слитый пароль и слитые права — это две разные лиги проблем. Пароль меняется за 10 секунд в настройках аккаунта, карта перевыпускается за неделю визитом в отделение. А вот с государственным документом такой номер не пройдёт, потому что:

  • дату рождения не поменяешь по звонку в поддержку;
  • домашний адрес переписать можно, но не сотрётся его прежняя утечка;
  • номер удостоверения не отзывается кнопкой в приложении;
  • биометрические параметры человека вообще не подлежат замене.

Продавцы Nexus утверждали, что получили массив через незакрытый взлом крупного поставщика проверки личности. Такие компании работают шлюзом между юзером и бизнесом, которому нужно отличить живого человека от бота с фотошопом, и встречаются почти всюду:

  • банк открывает счёт и просит снять фото прав;
  • страховая оформляет полис через ту же процедуру;
  • финтех проверяет нового клиента за пару минут;
  • работодатель подтверждает личность будущего сотрудника;
  • онлайн-платформа гоняет юзера через KYC перед первым переводом.

Для юзера это рутина на пару кликов. Для поставщика идентификации каждый такой клик превращается в файл с чужой личностью, который где-то надо хранить.

Отмечается, что чем больше подобных файлов копится в одном месте, тем соблазнительнее база выглядит для хакеров — поставщики идентификации сами не глядя строят себе мишень.

После публикации Кребса Nexus свернулся, но расследование не остановилось. Активность сервиса вывела на компанию IDScan.net из Нового Орлеана, которая занимается автоматическим распознаванием документов. IDScan.net сообщила, что разбирается в ситуации, но пока не подтвердила ни масштаб инцидента, ни то, что её инфраструктура стала точкой входа для хакеров.

Заявления продавцов с теневого форума — не доказательство, а маркетинг для покупателей краденого. Никто не подтвердил, что все 153 миллиона записей настоящие и получены за один взлом. Часть архива могла собраться годами ранее, часть задублирована из старых сливов, часть вообще фейк для накрутки прайса.

Схема касается не только Северной Америки. Российские банки, маркетплейсы и сервисы доставки тоже гоняют юзеров через фото паспорта или прав при регистрации, и такие сканы скапливаются у местных подрядчиков не хуже, чем у американских коллег.

Сеемант Сехгал, гендиректор BreachLock, разбирает риск по составу самого документа. Права обычно содержат имя, дату рождения, адрес, физические параметры и госномер, и Сехгал считает этот комплект достаточным, чтобы пройти большинство удалённых проверок личности. Сехгал добавляет, что бизнес и госструктуры по-прежнему держатся за такие сведения как за надёжный маркер подлинности, хотя скан документа давно не гарантия того, что перед сервисом реальный владелец.

Автоматизация добивает старую проблему. Раньше сборка фейкового профиля занимала часы ручной работы, сейчас генеративные модели штампуют изображения, подделывают документы и готовят тексты для фишинга за минуты.

Уточняется, что ценность слитого архива определяется не количеством записей, а тем, с какими другими сливами его можно сцепить — один пробитый скан плюс утечка почты и телефона превращаются в готовый цифровой двойник человека.

Российские пользователи сталкиваются с той же логикой сцепки. Утечки телефонных баз и маркетплейсов в рунете случались десятками, и скан паспорта из стороннего архива закрывает мошенникам почти весь набор для социнженерии.

Денис Кальдероне, технический директор Suzu Labs, переводит стрелки на бизнес-процессы вокруг хранения. Кальдероне советует компаниям, которые передают документы подрядчикам, гонять их вопросами без остановки:

  • сколько времени подрядчик хранит скан после проверки;
  • удаляется ли файл автоматически или зависает навсегда;
  • можно ли по запросу стереть копию полностью;
  • какие сотрудники подрядчика реально видят архив.

Кальдероне сравнивает риск с платёжными данными и находит его выше. Карту банк блокирует за минуту через приложение, а для слитого номера прав в США нет кнопки заморозки, как это устроено с кредитным досье. Юзер может узнать об утечке и всё равно не найти способа разослать всем сервисам сигнал «этот номер больше не мой».

Закрытие Nexus не удаляет уже скачанные копии из чужих архивов. Слив расползается по рукам годами и превращается в долгоиграющий актив для новых волн мошенничества:

  • один продавец сворачивает площадку, но файлы остаются у покупателей;
  • второй торговец переупаковывает архив под новым названием;
  • третий сцепляет его с другими сливами ради более жирного профиля.

Бизнесу пора спросить себя, зачем хранить скан документа месяцами после разовой проверки. Чем толще база, тем жирнее приз для взломщика — удобство для компании оборачивается системным риском для миллионов клиентов разом.

Ранее сообщалось, что американские правоохранительные органы совместно с CrowdStrike провели операцию против инфраструктуры Sality — ботнета, который непрерывно функционировал с 2003 года. Минюст США и ФБР получили контроль над управляющими доменами, одновременно с этим инженеры CrowdStrike отключали заражённые компьютеры от командных серверов.

Эксперты CISOCLUB считают кейс Nexus показательным примером того, куда движется рынок краденых документов. По их оценке, для рядового юзера главный вывод простой — фото паспорта или прав в чужом приложении должно вызывать тот же рефлекс настороженности, что и запрос пароля от почты.

Компаниям, по их мнению, стоит закладывать в договоры с подрядчиками жёсткие сроки хранения и право на аудит, а не полагаться на честное слово вендора. Автоматическую проверку документов при этом не стоит считать единственным барьером против мошенничества, в первую очередь при крупных суммах и открытии новых счетов. Прогноз здесь не самый весёлый — пока рынок идентификации не научится хранить меньше и удалять быстрее, подобные архивы продолжат утекать пачками.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: