Sebuah perkhidmatan dark-web didakwa menawarkan lebih daripada 153 juta rekod lesen memandu Amerika dan Kanada untuk dijual, dan FBI sedang menyiasat satu kebocoran data yang jelas melibatkan penyedia pengesahan identiti IDScan.net. Ini adalah kes lagi satu di mana beberapa mekanisme yang sepatutnya melindungi rakyat Amerika digunakan untuk menyakitinya. Masalahnya jelas: proses anti-penipuan semasa yang memerlukan pengenalan dan pengesahan pelanggan memberi kuasa kepada aktiviti penipuan dengan menyerahkan maklumat sensitif anda kepada penjenayah dengan mudah.
Serangan siber yang menargetkan maklumat peribadi yang boleh dikenal pasti (PII) telah berlaku selama beberapa masa dan semakin memburuk. Pada 2017, Equifax — salah satu agensi pelaporan kredit terbesar di AS — mengalami serangan siber yang menyebabkan maklumat peribadi sensitif hampir 148 juta orang Amerika terjejas. Hampir 45% orang Amerika kehilangan data mereka. Jabatan Kehakiman mendakwa Tentera Pembebasan Rakyat China berada di sebalik serangan itu dalam tuduhan tahun 2020, tetapi ini hanyalah penutup sementara kepada masalah yang mendasari dan semakin kerap berlaku.
Laz Pieper ialah pengarah penyelidikan di Coin Center, yang mempertahankan hak individu untuk membina, menggunakan, dan menyusun rangkaian peer-to-peer yang bebas dan terbuka, serta hak untuk melakukannya secara peribadi.
Kebanyakan orang mungkin belum pernah mendengar tentang IDScan, tetapi telah menyerahkan lesen memandu kepada perniagaan yang menggunakan teknologi dan perkhidmatannya. Seperti namanya, IDScan mengkhususkan diri dalam pengesahan ID dan menyediakan peranti keras dan perisian yang memindai, menguraikan, dan mengesahkan ID untuk agensi penyewaan kereta, bank, hotel, kasino, kedai cannabis, penjual eceran, dan perniagaan lain. Sistemnya boleh menangkap imej depan dan belakang, mengekstrak maklumat peribadi, membandingkan gambar foto ID dengan selfie, serta menghantar atau menyimpan data hasilnya di portal awan agar perniagaan dapat terus mengaksesnya selepas pengesahan.
Walaupun sebarang langkah keselamatan siber, model perniagaannya sentiasa rentan terhadap serangan. Data adalah salah satu komoditi paling berharga pada abad ke-21. Kerajaan dan korporat sama ada telah merancang skim untuk memperoleh sebanyak mungkin data daripada rakyat dan pengguna, dan dalam prosesnya, telah membuka pintu kepada penjenayah siber dan lawan asing untuk terlibat dalam larian emas moden.
Data yang paling penting adalah, tentu saja, PII, yang terdiri daripada butiran sangat sensitif, termasuk nama dan alamat seseorang, serta ID yang dikeluarkan kerajaan, seperti lesen memandu atau pasport. Untuk mengakses sejumlah besar perkhidmatan di Amerika Syarikat, rakyat Amerika mesti mengenal pasti diri mereka dan penyedia perkhidmatan mesti mengesahkan bahawa mereka adalah siapa yang mereka katakan. Keperluan ini boleh bersifat peraturan dan komersial: kerajaan ingin mencegah penipuan dan aktiviti haram, tetapi begitu juga bisnes. Sayangnya, cara melakukannya telah melakukan sedikit untuk mencegah penipuan dan aktiviti haram, tetapi banyak untuk memberi kuasa kepada mereka.
Institusi kewangan, seperti bank, menawarkan contoh terbaik. Institusi kewangan diwajibkan di bawah Bank Secrecy Act (BSA) dan peraturannya untuk mengumpul dan mengekalkan rekod PII semasa mendaftarkan pelanggan baru untuk memerangi kewangan haram dan penipuan. Maklumat sensitif dan berharga ini sering disimpan dalam pangkalan data pusat, dikenali sebagai “honeypot,” menjadikannya sasaran menarik untuk perompak. Sekali PII dicuri, ia boleh digunakan untuk membuka atau mengompromikan akaun, menjalankan transaksi penipuan, dan mencuci wang atas nama seseorang yang tidak bersalah.
Bagaimanakah langkah-langkah “pencegahan” ini berkesan bagi sistem kewangan AS dan global? database aduan dan laporan pengguna Suruhanjaya Perdagangan Persekutuan menerima 6.47 juta laporan mengenai penipuan, pencurian identiti, dan masalah pengguna lain pada tahun 2024, meningkat daripada kira-kira 860,000 pada tahun 2004. Dan kewangan haram berlaku secara meluas: telah dianggarkan bahawa aktiviti kewangan haram global mencapai $4.4 bilion sahaja tahun lepas.
Institusi kewangan semakin mengadopsi pelbagai kaedah untuk pengesahan pelanggan untuk mencegah penjenayah melintasi checkpoint anti-penipuan mereka — walaupun memperoleh PII warganegara yang taat undang-undang — tetapi kaedah-kaedah ini terbukti menjadi halangan kecil sahaja. Kod sementara yang dihantar melalui teks atau e-mel adalah senang dipertikaikan melalui serangan phishing dan pelbagai kaedah lain, dan semakan biometrik adalah melemah dengan kemajuan pantas dalam kecerdasan buatan.
IDScan bukan sebuah institusi kewangan, dan tidak diwajibkan oleh undang-undang untuk menyimpan maklumat peribadi sesiapa pun — ia hanyalah seorang vendor yang membenarkan perniagaan lain menjalankan semakan identiti. Namun, perniagaan yang menggunakan perkhidmatan awan IDScan mengumpulkan jebakan mereka ke dalam lokasi yang lebih terpusat dan menjadikan kompromi data itu jauh lebih mudah.
Mengambil semua ini kira, mengapa kita menyerahkan maklumat peribadi sensitif kita jika yang kita terima sebagai gantinya hanyalah janji palsu tentang keselamatan? Orang Amerika tidak lebih selamat kerana mereka mengenal pasti diri mereka pada setiap saat bangun kepada setiap penyedia perkhidmatan yang mereka jumpa. Jauh daripada itu. Namun, kerajaan di rumah dan luar negara ingin memperluaskan sistem pengenalpastian lebih lanjut dengan pengesahan umur atas nama melindungi kanak-kanak. Tetapi kita sekali lagi menyaksikan bahawa “perlindungan” ini menyebabkan lebih banyak keburukan daripada kebaikan. Maklumat kita berada di luar sana, diperdagangkan di kalangan penjenayah kerana kerajaan dan korporat ingin tahu siapa kita dan apa yang kita lakukan. Dan sekarang kita membayar harganya.
Jika pernah ada masa untuk privasi yang lebih kuat, ia adalah sekarang. Namun, kita tidak boleh mengabaikan nuansa. Terdapat seruan untuk membatalkan proses pengenalan dan pengesahan sepenuhnya. Ini adalah alternatif yang menarik, tetapi kenyataannya, tujuan asas proses anti-penipuan adalah untuk melindungi orang Amerika dan harta benda mereka, serta melindungi pendapatan dan integriti operasi perusahaan — pendekatan semasa ini hanya tidak berjaya. Terdapat kegunaan sebenar di sini, tetapi ini tidak bermakna kita perlu kekal dengan keadaan semasa.
Teknologi yang sedang dibangunkan menawarkan kemungkinan pendekatan yang lebih baik. Alih-alih secara berulang-ulang memerlukan orang Amerika untuk menyerahkan salinan penuh ID mereka, sistem yang melindungi privasi boleh membenarkan individu membuktikan hanya apa yang diperlukan oleh perkhidmatan — seperti umur mereka, kelayakan, atau kuasa atas akaun — sambil mengekalkan maklumat asas di bawah kawalan mereka.
Teknologi-teknologi ini masih dalam pembangunan, tetapi regulator peringkat persekutuan seharusnya memberi ruang kepada institusi untuk menguji mereka dan memperbaharui keperluan-keperluan sedia ada semasa mereka matang. Selain itu, seiring munculnya lebih banyak pendekatan yang melindungi privasi, Kongres seharusnya mengurangkan keperluan pengumpulan dan penyimpanan maklumat yang tidak perlu. Proses anti-penipuan masih bernilai, tetapi boleh wujud tanpa fail kekal yang boleh dicuri oleh penjenayah.
Lebih mendesak lagi, Washington dan pelbagai kerajaan negeri harus menghentikan sebarang undang-undang atau peraturan yang memperluaskan keperluan pengenalan dan pengesahan kepada kawasan di mana ia tidak wujud dan tidak diperlukan. Usaha untuk memverifikasi umur perisian sumber terbuka dan internet mesti dihentikan; ia membahayakan rakyat Amerika biasa dan memberi kuasa kepada penjenayah dan lawan asing, sambil gagal melindungi kanak-kanak.
Pelanggaran seperti ini boleh dicegah; kita hanya perlu ingin mencegahnya. Alat-alat untuk melakukannya mulai muncul, dan dalam kes di mana kita tidak perlu mengesahkan seseorang, kita sepatutnya mengelak daripada melakukannya. Kerana cara terbaik untuk melindungi maklumat peribadi sensitif ialah tidak mengumpulkannya sama sekali.
