海外メディアは、独立セキュリティジャーナリストのブライアン・クレブスの報告を引用し、政府発行の身分証明書を検証するサービスプロバイダーがハッキングされた可能性があり、多数の運転免許証やパスポートの画像が盗まれた可能性があると報じた。状況が事実であれば、これは近年で知られている最大規模の身分証明書漏洩事件の一つとなる。
ダークウェブサイトが大量の身分証明書を掌握していると主張
報道によると、今週、ダークウェブに「Nexus」という名前の身元盗用サイトが登場した。同サイトは、米国およびカナダの居住者に関する1億5千万件以上の運転免許証およびパスポート情報の取得を主張している。
ロシアのサイバー犯罪フォーラムに掲載された広告によると、これらのデータは「大規模な認証会社」から取得され、毎日約50万件のファイルが追加されているという。この主張は、攻撃者が当該企業のシステムにほぼリアルタイムでアクセスしていた可能性を示唆している。
疑似の元のソースはIDScanを指しています
クレブスとセキュリティ研究者のザック・エドワーズが漏洩サンプルを比較した結果、ルイジアナ州の企業IDScanがデータの出所である可能性があると判断した。同社は、複数のテクノロジーおよび消費財ブランドに対して身分証明書の検証サービスを提供しており、毎月数千万件のグローバルなユーザーの身分証明書検証リクエストを処理している。
TechCrunchによると、IDScanのCEOであるジミー・ルセールはコメント要請に応じていない。同社のCOOであるジレイン・コスマンはクレブスに対して、同社がこの件を調査中であると述べた。
FBIが調査に介入しました
報道によると、米連邦捜査局(FBI)ニューオーリンズ外地事務所が調査に介入した。FBIはTechCrunchのコメント要請に応じていない。米国防省の広報担当者も、関連する報道について直ちにコメントしていない。
この事件が発生した際、複数の地方政府は、成人が特定のウェブサイトやアプリにアクセスする資格があることを証明するために、身分証明書をアップロードすることを求める年齢確認規制を推進していた。セキュリティ研究者やプライバシー擁護者は長年にわたり、大量の身分証明書を集中して保存することは、盗難リスクを著しく高めると警告してきた。報道が発表された直後にNexusはサービスを停止したが、漏洩したデータの実際の拡散範囲は依然として不明である。
