ФБР расследует утечку данных, затронувшую 153 млн записей водительских прав

iconCoinDesk
Поделиться
AI summary iconСводка
ФБР расследует утечку данных на IDScan.net, где, как утверждается, 153 миллиона записей водительских прав из США и Канады были проданы в тёмной сети. Инцидент вызывает опасения по поводу централизованных систем идентификации и того, как они подвергают риску конфиденциальные данные. Трейдеры, использующие технический анализ для криптовалют, должны отслеживать уровни поддержки и сопротивления, поскольку рыночные настроения реагируют на кибербезопасностные риски. Утечка демонстрирует, как современные методы борьбы с мошенничеством могут иметь обратный эффект, усиливая потребность в более совершенных технологиях, ориентированных на конфиденциальность.

Темный веб-сервис, по сообщениям, предлагает на продажу более 153 миллионов записей водительских прав американцев и канадцев, а ФБР расследует очевидное нарушение безопасности, связанное с провайдером верификации личности IDScan.net. Это еще один случай, когда некоторые из механизмов, призванных защищать американскую публику, используются против нее. Проблема очевидна: текущие процессы борьбы с мошенничеством, требующие идентификации и верификации клиентов, способствуют мошеннической деятельности, предоставляя преступникам вашу конфиденциальную информацию на блюдечке.

Кибератаки, нацеленные на персональные идентифицируемые данные (PII), уже давно распространены и только усугубляются. В 2017 году Equifax — одно из крупнейших агентств по кредитному рейтингу в США — подверглось кибератаке, в результате которой были скомпрометированы чувствительные персональные данные почти 148 миллионов американцев. Почти 45% американцев стали жертвами кражи данных. Министерство юстиции утверждало в обвинительном акте 2020 года, что за хакерской атакой стояла Китайская народно-освободительная армия, но это было лишь временным решением для основной и все более распространенной проблемы.

Лаз Пайпер — директор по исследованиям в Coin Center, который защищает права людей на создание, использование и сборку свободных и открытых одноранговых сетей, а также право делать это конфиденциально.

Большинство людей, вероятно, никогда не слышали о IDScan, но уже передавали водительские права компаниям, использующим её технологии и услуги. Как следует из названия, IDScan специализируется на верификации личности и предоставляет аппаратное и программное обеспечение для сканирования, анализа и аутентификации удостоверений личности для агентств по прокату автомобилей, банков, отелей, казино, аптек каннабиса, розничных продавцов и других предприятий. Её системы могут захватывать изображения спереди и сзади, извлекать персональную информацию, сравнивать фотографию на удостоверении с селфи и передавать или сохранять полученные данные в облачном портале, чтобы компании могли продолжать получать к ним доступ после аутентификации.

Несмотря на любые меры кибербезопасности, его бизнес-модель всегда была уязвима для атак. Данные — один из самых ценных ресурсов XXI века. Правительства и корпорации разработали схемы для получения как можно большего объема данных от граждан и потребителей, и в процессе открыли двери киберпреступникам и иностранным противникам для участия в современной золотой лихорадке.

Наиболее значимыми данными, конечно, являются ПИИ, которые включают в себя крайне конфиденциальную информацию, такую как имя и адрес человека, а также выданные государством документы, например водительские права или паспорт. Для доступа к большому количеству услуг в США американцам необходимо идентифицировать себя, а поставщики услуг должны подтвердить, что они действительно являются теми, за кого себя выдают. Это требование может быть как регуляторным, так и коммерческим: правительство хочет предотвратить мошенничество и незаконную деятельность, но и бизнес тоже. К сожалению, способ, которым это осуществляется, мало что сделал для предотвращения мошенничества и незаконной деятельности, но многое — для их усиления.

Финансовые учреждения, такие как банки, являются лучшим примером. Финансовые учреждения обязаны в соответствии с Bank Secrecy Act (BSA) и его регламентами собирать и хранить записи о персональных идентифицируемых данных (PII) при оформлении новых клиентов для борьбы с незаконным финансированием и мошенничеством. Эта конфиденциальная и ценная информация часто хранится в централизованной базе данных, известной как «медвежий угол», что делает ее привлекательной целью для хакеров. Как только PII украден, его можно использовать для открытия или компрометации аккаунтов, проведения мошеннических транзакций и отмывания денег от имени невиновного человека.

Как сработали эти «профилактические» меры для американской и глобальной финансовой системы? База данных жалоб и отчетов потребителей Федеральной торговой комиссии получила в 2024 году 6,47 миллиона отчетов, касающихся мошенничества, кражи личных данных и других проблем потребителей, по сравнению с примерно 860 000 в 2004 году. А незаконный финансы процветают: было оценено, что глобальная незаконная финансовая деятельность достигла $4,4 триллиона всего в прошлом году.

Финансовые учреждения все чаще применяют различные методы верификации клиентов, чтобы предотвратить обход преступниками своих систем против мошенничества — даже при получении персональных данных законопослушного гражданина — однако эти методы оказались лишь незначительными препятствиями. Временные коды, отправляемые по SMS или электронной почте, легко скомпрометируются с помощью фишинговых атак и других методов, а биометрические проверки теряют эффективность из-за быстрого развития искусственного интеллекта.

IDScan не является финансовым учреждением и по закону не обязан хранить персональные данные пользователей — он просто является поставщиком, позволяющим другим компаниям проводить проверку личности. Однако компании, использовавшие облачные сервисы IDScan, сконцентрировали свои «медвежьи ямы» в более централизованном месте, что значительно облегчило компрометацию данных.

Учитывая всё это, почему мы сдаём свою конфиденциальную личную информацию, если в обмен получаем лишь ложные обещания безопасности? Американцы не стали безопаснее, потому что идентифицируют себя в каждый момент бодрствования перед каждым поставщиком услуг, с которым сталкиваются. Совсем наоборот. Тем не менее, правительства как внутри страны, так и за рубежом стремятся ещё больше расширить систему идентификации с помощью верификации возраста под предлогом защиты детей. Но мы снова наблюдаем, что эти «защитные меры» приносят больше вреда, чем пользы. Наша информация уже доступна и торгуется преступниками, потому что правительства и корпорации хотели знать, кто мы такие и чем занимаемся. И теперь мы платим за это цену.

Если когда-либо и был момент для усиления конфиденциальности, то это именно сейчас. Однако мы не можем игнорировать нюансы. Существуют призывы полностью отменить процессы идентификации и верификации. Это привлекательная альтернатива, но реальность такова, что основная цель анти мошеннических процедур — защитить американцев и их имущество, а также обеспечить доходы и операционную целостность бизнеса — текущий подход просто неудачен. Здесь есть реальная польза, но это не означает, что мы должны оставаться при существующем положении дел.

Развивающиеся технологии открывают возможность для более эффективного подхода. Вместо того чтобы постоянно требовать от американцев предоставления полных копий их удостоверений личности, системы, сохраняющие конфиденциальность, могут позволить людям подтверждать только то, что необходимо сервису — например, их возраст, право на доступ или контроль над аккаунтом — при этом сохраняя контроль над базовой информацией.

Эти технологии все еще находятся в разработке, но федеральные регуляторы должны предоставить институтам возможность тестировать их и обновлять существующие требования по мере их совершенствования. Кроме того, по мере появления все большего числа подходов, обеспечивающих конфиденциальность, Конгрессу следует сократить излишние требования к сбору и хранению информации. Процессы борьбы с мошенничеством по-прежнему ценны, но могут существовать без постоянного досье, которое преступники могут украсть.

Более срочно, Вашингтон и различные государственные органы должны прекратить любые законодательные или регуляторные инициативы, которые распространяют требования к идентификации и верификации на области, где они еще не существуют и не нужны. Настойчивое продвижение верификации возраста для открытого программного обеспечения и интернета должно прекратиться; это ставит под угрозу обычных американцев и дает мощь преступникам и иностранным противникам, при этом не защищая детей.

Подобные нарушения можно предотвратить; нужно просто захотеть этого. Инструменты для этого уже начинают появляться, и в случаях, когда нам не нужно подтверждать личность кого-либо, мы должны избегать этого. Потому что лучший способ защитить конфиденциальную личную информацию — вообще не собирать её.


Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.