
Nexus-tietovuoto paljasti henkilöllisyystodistusten aitoustarkastuksen salaisuudet
- Nexus-markkinapaikka väittää saaneensa haltuunsa noin 170 miljoonaa henkilöllisyystietuetta, mukaan lukien yli 153 miljoonaa ajokorttia.
- Asiantuntija Ordekian varoittaa, että vuoto sisältää myös asiakirjojen aitouden todistavia infrapuna- ja ultraviolettiskannauksia.
- Jäljet viittaavat New Orleansissa toimivaan IDScan.net-yhtiöön, joka ei ole vielä vahvistanut tietovuotoa.
- Sumsubin Popov vaatii asiakirjakuvan rinnalle toista tunnistuskerrosta, kuten elävyystunnistusta.
Vuoto tekee varastetuista asiakirjoista pysyvästi väärennettävissä olevia, koska aitoutta todistava data ei ole enää yksin viranomaisten hallussa.
Salasanan voi vaihtaa vuodon jälkeen. Ajokortin kuvaa tai sen aitoutta todistavaa infrapunaskannausta ei voi. Nexus-niminen pimeän verkon markkinapaikka nousi esiin elokuun lopulla ja väitti hallussaan olevan laajan joukon henkilöllisyystietueita.
Ylläpitäjät väittävät aineiston kattavan yhteensä noin 170 miljoonaa henkilöllisyystietuetta. Suurin osa siitä on yhdysvaltalaisia ja kanadalaisia ajokortteja, yli 153 miljoonaa kappaletta, ja loput koostuvat pienemmistä eristä muita henkilöllisyystodistuksia, matkustusasiakirjoja ja sairausvakuutuskortteja. Markkinapaikan ylläpitäjät väittävät keränneensä aineistoa yli vuoden ajan suuresta henkilöllisyyden todentamiseen erikoistuneesta yrityksestä.
Kyse ei ole tavallisesta salasanavuodosta, sanoo kyberturvallisuusasiantuntija Marilyne Ordekian, joka aloittaa pian apulaisprofessorina Durhamin yliopiston oikeustieteellisessä tiedekunnassa.
– Salasanavuodossa tunnukset voi nollata, ja asia on sillä selvä, Ordekian sanoo.
Ajokortin tiedot, kuten valokuva, kotiosoite ja syntymäaika, ovat sen sijaan pysyvä osa ihmisen henkilöllisyyttä. Niitä ei voi vaihtaa. Vuoto on pysyvä, hän toteaa.
Erityisen vaarallisena Ordekian pitää sitä, että vuoto sisältää raporttien mukaan myös infrapuna- ja ultraviolettiskannauksia, joilla asiakirjan aitous todennetaan.
– Rikollisilla voi olla hallussaan paitsi henkilöllisyystodistuksesi myös sen tekninen malli ja kerros, jolla sen aitous osoitetaan, Ordekian sanoo.
Seuraukset ulottuvat hänen mukaansa jokaiseen järjestelmään, joka nojaa henkilöllisyystodistukseen. Pankkitilin avaaminen, kryptovaluuttapörssiin tunnistautuminen, auton vuokraus ja maksun vahvistaminen ovat kaikki nyt alttiita hyökkäyksille.
Kryptomarkkinoilla vuodetuista tiedoista on jo aiemmin poimittu sijoittajia, joita on sen jälkeen uhattu väkivallalla omaisuuden luovuttamiseksi, Ordekian huomauttaa. Hän varoittaa saman aineiston voivan vaarantaa myös lähisuhdeväkivallan uhreja ja todistajansuojeluohjelmissa olevia ihmisiä.
Jäljet viittaavat Krebs on Security -sivuston mukaan New Orleansissa toimivaan IDScan.net-yhtiöön, joka käsittelee yli 21 miljoonaa tunnistuspyyntöä kuukaudessa yli 20 000 toimipisteessä. Yhtiö kertoo asiakkailleen tutkivansa mahdollista tietovuotoa, mutta ei ole vahvistanut sitä muodollisesti.
Ongelma ei rajoitu yksittäiseen yritykseen, sanoo Artem Popov, Sumsubin petostentorjuntatuotteiden johtaja.
– Henkilötietojen säilyttämiseen liittyy aina riski, paikasta riippumatta, ja se koskee jokaista tietoja käsittelevää yritystä, ei vain KYC-palveluntarjoajia, Popov sanoo.
Asiakirjan rinnalle tarvitaan hänen mukaansa toinen tunnistuskerros, kuten elävyystunnistus, joka varmistaa, että asiakirjan esittää sen oikea omistaja. Popov muistuttaa, ettei biometriikka ole ihmelääke, sillä kasvoja tai muita biologisia tunnisteita ei voi vaihtaa vuodon jälkeen.
FBI:n tutkinta asiassa on yhä käynnissä, kertoo Krebs on Security. Tapauksesta on jo nostettu ryhmäkanteita, eikä IDScan ole julkaissut täyttä teknistä tutkintaraporttia tapahtuneesta.









