Ayon sa mga dayuhang midya, naibabatay sa ulat ng independiyenteng security journalist na si Brian Krebs, ang isang serbisyo na ginagamit para sa pag-verify ng mga id na isyu ng gobyerno ay maaaring na-hack, at maaaring nakuha ang malaking bilang ng mga larawan ng driver’s license at passport. Kung totoo ito, ito ay isa sa mga pinakamalaking iisang pagkakalason ng mga id sa nakaraang taon.
Ang mga website sa dark web ay nag-uukol na mayroon silang malaking dami ng mga idenitipikasyon
Ang ulat ay nagmumungkahi na isang website sa pagkakakilanlan na tinatawag na Nexus ay lumabas sa dark web ngayong linggo. Awtentikong sinasabing ng website na ito ay maaaring makakuha ng higit sa 150 milyong driver’s license at passport records ng mga residente ng Estados Unidos at Canada.
Isang advertisement sa isang Russian cybercrime forum ay nagsasabing ang mga data ay galing sa “isang malaking kompanya ng pag-verify,” at dumadagdag ng halos 500,000 na file araw-araw. Ang pagkakasabi na ito ay nagpapahiwatig na maaaring malapit sa real-time ang pag-access ng mga attacker sa mga sistema ng kaugnay na kompanya.
Ang posibleng pinagmulan ay nagtuturo sa IDScan
Pagkatapos maghambing ng mga sample na leake, sinabi ni Krebs at ang security researcher na si Zach Edwards na ang kompanya sa Louisiana na si IDScan ay posibleng pinagmulan ng data. Nagbibigay ang kompanya ng serbisyo sa pag-verify ng mga id para sa maraming teknolohiya at consumer brand, at kinokonsulta ang mga kahilingan sa pag-verify ng id ng milyun-milyon na user sa buong mundo bawat buwan.
Sinabi ng TechCrunch na hindi sumagot si Jimmy Roussel, CEO ng IDScan, sa mga hiling para sa komento. Sinabi ni Jillain Kossman, chief operating officer ng kumpanya, kay Krebs na sinusuri ng kumpanya ang sitwasyon.
Nakikilahok na ang FBI sa imbestigasyon
Ayon sa ulat, ang pambansang ahensya ng FBI sa panlabas na tanggapan ng New Orleans ay nakikibahagi sa imbestigasyon. Hindi sumagot ang FBI sa hiling para sa komento mula sa TechCrunch. Hindi rin agad kumomento ang tagapagsalita ng Department of Defense tungkol sa mga ulat.
Nang mangyari ang insidente, ang iba’t ibang pamahalaan ay nagpapalakas ng mga batas sa pag-verify ng edad na nangangailangan ng mga adult na i-upload ang kanilang mga id card upang patunayan ang kanilang karapatan na makapag-access sa mga partikular na website o app. Mahigit sa isang panahon, ang mga researcher sa seguridad at tagapagtaguyod ng privacy ay nagbabala na ang pag-iimbak ng malaking dami ng mga dokumento sa isang sentralisadong lugar ay magpapataas nang malaki ang panganib ng pagkakastig. Pagkatapos ma-publish ang ulat, agad nang inalis ang Nexus, ngunit ang aktwal na sakop ng pagkalat ng mga leakeyd na datos ay patuloy na hindi malinaw.
