deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak TechCrunch

IDScan, 150 milyondan fazla ehliyetin açığa çıkmasını doğruladı

IDScan, hacker'ların bulut ortamından ehliyet verilerini çaldığını doğruladı; bunun ardından Krebs raporu, ABD ve Kanada'daki 150 milyondan fazla kişinin kayıtlarında arama yapmayı sağlayan bir dark web sitesini ortaya çıkardı.

IDScan, 150 milyondan fazla ehliyetin açığa çıkmasını doğruladı

IDScan ehliyet verilerinin çalınmasını doğruladı

Louisiana merkezli kimlik doğrulama sağlayıcısı IDScan, hacker'ların bulut ortamından ehliyet verilerini çaldığını doğruladı. Şirketin web sitesinde yayımlanan bildirimde yer alan bu kabul, şirketin ihlal konusundaki ilk açıklaması olma özelliğini taşıyor ve güvenlik gazetecisi Brian Krebs'un şirketin bir yıllık bir saldırıya maruz kaldığını bildirmesinden yaklaşık bir hafta sonra geldi.

TechCrunch'a göre çalınan materyal arasında kişilerin tam adları ve ehliyet numaralarının yanı sıra pasaport gibi diğer devlet tarafından verilmiş belgelerden alınan kimlik numaraları da yer alıyor.

İhlal nasıl ortaya çıktı

IDScan, iddia edilen saldırı konusunda 1 Eylül civarında ya da o tarihte haber aldığını söyledi — Krebs raporunu ilk kez tam olarak o gün yayımladı. Bu haftaki bildirime kadar şirket yalnızca bir olayı araştırdığını belirtmiş ve bir ihlal yaşandığını doğrulamamıştı.

Krebs, ABD ve Kanada'da yaşayan 150 milyondan fazla kişinin ehliyet bilgilerinde, fotoğraflarına erişim dahil, herkesin arama yapmasına imkân tanıyan bir dark web sitesi konusunda uyarıldığını bildirdi. Verilerin gerçek olduğunu kendi kaydına bakarak doğruladı. Veritabanında ayrıca ABD Savunma Bakanı Pete Hegseth gibi üst düzey isimlerin yanı sıra Krebs'un haberi için kendi kaydını doğrulayan bir güvenlik araştırmacısının kayıtlarının da bulunduğu bildirildi.

Pentagon TechCrunch'a söz konusu şüpheli ihlalin farkında olduğunu bildirirken, bir FBI sözcüsü de büronun olayı araştırdığını söyledi.

Şirketin şu ana kadaraki yanıtı

IDScan soruşturmasının devam ettiğini söylüyor. Bildiriminde şirket, "bilgilere tam erişim için ödeme gerekiyordu" ifadesine yer verdi — TechCrunch bu ifadeyi, hacker'ların çalınan verilerin tamamını açmadan önce para talep etmelerine olası bir gönderme olarak yorumluyor — ancak bildirimi muhtemelen etkilenen kişileri bilgilendirmek amacıyla yayımladığını belirtti.

Şirket kaç kişinin etkilendiğini söylemedi. Ancak web sitesinde 150 milyondan fazla ehliyet kaydı tuttuğu belirtiliyor; bu da olası üst sınır hakkında bir fikir veriyor. IDScan, saldırganların verileri yayınlamama karşılığında şirketle fidye talebiyle iletişime geçip geçmediği sorusu dahil, olayla ilgili TechCrunch'un yorum talebine yanıt vermedi.

Neden önemli

IDScan, tüketici ekonomisinin büyük ölçüde görünmez bir katmanında yer alıyor. TechCrunch'a göre eğlence mekanlarından kenevir eczanelerine kadar uzanan kurumsal müşterileri, hizmeti kendi müşterilerinin kimlik belgelerini kontrol etmek ve doğrulamak için kullanıyor. Bu da, yalnızca ehliyetini bir mekânda ya da satış noktasında taratan kişilerin, verilerinin IDScan sistemlerinden geçtiğinden ve onu kaybeden şirketle doğrudan bir ilişkisinin olduğundan haberdar olmayabileceği anlamına geliyor.

Ehliyet kayıtları yoğun bir kimlik materyalidir: benzersiz bir devlet tarafından verilmiş numaraya bağlı bir ad, artı belge taramaları ve fotoğraflar. Bu kombinasyon tam olarak kimlik hırsızlığı, hesap kurtarma dolandırıcılığı ve inandırıcı kimliğe bürünme için yararlı olan şeydir — ve bir paroladan farklı olarak, ehliyet numarası ihlal sonrasında değiştirilemez.

Ölçek sorunu büyütüyor. İki ülkeye yayılan 150 milyondan fazla kayıtlı bir veritabanını etkileyen bir ihlal, bugüne kadar bildirilen en büyük kimlik belgesi olayları arasında yer alıyor ve değiştirilemeyecek verileri içeriyor. FBI'ın soruşturma yürütmesi ve tam veri setinin görünüşe göre hâlâ bir ödeme duvarının ardında olmasıyla birlikte, şu anda en çok önem taşıyan iki açık soru var: saldırganlar verileri doğrudan yayınlayacak ya da satacak mı ve IDScan genel bir web sitesi bildiriminin ötesine geçip kayıtları çalınan kişileri tek tek bilgilendirecek mi.

  • #data-breach
  • #cybersecurity
  • #identity-verification
  • #drivers-license
  • #privacy

İlgili yazılar