Een dreigingsactor is deze week gestart met het aanbieden van digitale scans van meer dan 153 miljoen Amerikaanse en Canadese rijbewijzen op het dark web. Deze documenten verschenen op een identiteitsdiefstalservice genaamd Nexus. Tegelijkertijd promootte een dreigingsactor deze dienst op een Russisch cybercrimeforum, waarbij werd beweerd dat men over de ID’s van meer dan 170 miljoen personen beschikt.
Op Nexus waren meer dan 153 miljoen rijbewijzen te vinden, naast meer dan 10 miljoen identiteitskaarten, ruim 3 miljoen reisdocumenten en internationale ID’s, en ongeveer 580.000 medische kaarten. Onderzoeksjournalist Brian Krebs ontdekte dat een lege zoekopdracht op Nexus ongeveer 153 miljoen resultaten opleverde, waarvan circa 1,1 miljoen rijbewijzen uit Canada afkomstig waren. De dreigingsactor achter Nexus stelde dat de documenten waren buitgemaakt bij een actieve datalek bij een identiteitsverificatiebedrijf dat meerdere Fortune 500-bedrijven bedient, aldus Krebs.
Na verificatie van zijn eigen rijbewijs en die van anderen concludeerde Krebs dat de documenten waarschijnlijk afkomstig zijn van het identiteitsverificatieplatform IDScan.net. Dit bedrijf uit Louisiana biedt diensten aan op het gebied van ID-fraudepreventie, toegangsbeheer en leeftijdsverificatie, en werkt met grote merken in diverse sectoren zoals automotive, bankwezen, fintech, gaming, onderwijs, transport, hospitality, rechtshandhaving, retail en beveiliging. Maandelijks voert het bedrijf meer dan 21 miljoen verificaties uit op meer dan 20.000 locaties.
Na publicatie van het artikel werd het Nexus-platform kort daarna offline gehaald. De FBI is een officieel onderzoek gestart naar de mogelijke datalek bij IDScan, mede omdat sommige van de gestolen rijbewijzen toebehoren aan FBI-agenten. Volgens Tim Rawlins, senior adviseur en directeur bij NCC Group, moeten organisaties ervan uitgaan dat identiteitsbewijzen uiteindelijk kunnen worden gecompromitteerd. Documenten die er authentiek uitzien, kunnen niet voor onbepaalde tijd als voldoende bewijs van identiteit dienen. Organisaties dienen een inventarisatie te maken van identiteitsgegevens, inclusief wie deze verzamelt, waarom, waar ze naartoe stromen en wanneer ze worden verwijderd. Contracten met identiteitsleveranciers moeten eisen bevatten over logging, datasegregatie, bewaartermijnen, incidentmelding, toegang tot bewijs en onafhankelijke controle. Daarnaast is het belangrijk om abnormale bulktoegang en mogelijke datadiefstal te monitoren, inclusief ongebruikelijke activiteiten met serviceaccounts, API’s en beheerdersaccounts.
Voor individuen geldt dat zij kopieën van hun rijbewijs alleen moeten delen als het strikt noodzakelijk is. Bij het tonen van een ID voor verificatie is het verstandig te vragen of dit kan zonder dat het document wordt gescand, gefotografeerd of bewaard.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *