· kaynak Hacker News – Front Page (hnrss.org)
Karanlık web servisi, IDScan ile bağlantılı ihlalde 153 milyon ehliyeti sattı
Krebs on Security, kimlik doğrulayıcı IDScan ile dolaylı olarak bağlantılı bir ihlalde, ABD ve Kanada ehliyetlerinin yaklaşık yüzde 63'üne denk gelen 153 milyon ehliyeti satan bir karanlık web servisi buldu.

Ne yaşandı
Krebs on Security'ye göre, kendine Nexus adını veren bir karanlık web servisi, ABD ve Kanada vatandaşlarına ait yaklaşık 3 milyon seyahat belgesi ve 153 milyon ehliyetten oluşan bir kimlik belgesi yığınına erişim satıyor. Operatörler, büyük bir kimlik doğrulama şirketine sızdıklarını ve bir yılı aşkın süredir yeni kayıtları düzenli olarak özel bir veritabanına aktardıklarını iddia etti. Krebs, ehliyet sayısının tek bir günde neredeyse 400.000 arttığını, bunun da verinin statik bir yığında durmak yerine hâlâ akmakta olduğuna işaret ettiğini belirtti.
Ehliyetler gerçek görünüyor. Krebs, veritabanında kendi ehliyetinin yanı sıra dokuz arkadaşının ve aile üyesinin ehliyetlerinin, ayrıca Savaş Bakanı Pete Hegseth ve FBI'ın bir başkan yardımcısı dahil üst düzey ABD yetkililerine ait ehliyetlerin bulunduğunu doğruladı.
IDScan'e atıf
Dolaylı kanıtlara dayanarak Krebs, olayı IDScan ile ilişkilendirdi; şirketin web sitesi, bir kimliğin gerçek olup olmadığını, meşru sahibi tarafından sunulup sunulmadığını ve sahte belgelerin tespit edildiğini kontrol ettiğini duyuruyor. FBI soruşturma yürütüyor ve IDScan bir veri ihlalini incelediğini doğruladı. Kreps bulgularını yayımlamasından kısa süre sonra Nexus servisi karanlık web'den kayboldu — ancak背后的 kişiler hiçbir şeyi sildiklerini iddia etmedi ve bir Lawfare analizi, bunların sadece dikkat geçmesini beklediğini öne sürüyor.
İstihbarat servisleri ehliyetinizi neden istiyor
Sıradan suçlular için bir ehliyet veritabanı kimlik hırsızlığı ve phishing için yakıttır. Seriously Risky Business bülteninden yeniden yayımlanan Lawfare yazısı, ulusal güvenlik paylarının çok daha büyük olduğunu savunuyor. Ehliyet, temel bir kimlik belgesidir ve ehliyet numaraları diğer birçok veritabanında yeniden kullanılır. Bir fotoğraf ve ev adresiyle birleştirilen çalınmış kayıtlar, bir rakibin aksi halde anonim veriyi belirli, isimlendirilmiş bir kişiye bağlamasına olanak tanır.
Bunun örneği var. 2010'ların ortasında Çin casusluk grupları, sigortacı Anthem, kredi bürosu Equifax, Marriott otelleri, United Airlines ve en önemlisi Personel Yönetim Ofisi'nde tutulan güvenlik tasdik dosyalarındaki ihlallerden tamamlayıcı veri kümeleri oluşturdu. ABD istihbarat topluluğu, bu birleşik haul'ün Çin'e karşı Amerikan istihbarat operasyonlarını bertaraf etmek için kullanıldığına inanıyor; bu, Zach Dorfman'ın Foreign Policy'deki bir dizi makalesinde anlatıldı.
Açık kaynak araştırmacıları bu tür verilerin pratikte neler yapabileceğini gösteriyor. 2022'de Bellingcat, kilit bir seyahat bilgisi parçası içeren hack'lenmiş bir veritabanını kullanarak Napoli'deki bir NATO karargahına sızmayı deneyen derin örtülü bir GRU subayını tespit etti. 2018'de araştırmacıları, Sergei Skripal'a yapılan Novichok saldırısının şüphelilerini tespit etti. Bellingcat, 2020'de yeni materyalle çapraz karşılaştırma yapmak için düzinelerce sızdırılmış veritabanı edindiğini söyledi. Lawfare'ın sonucu nettir: küçük bir araştırma ekibi bunu Rus verileriyle yapabiliyorsa, yabancı istihbarat servisleri de kesinlikle Amerikan verileriyle aynısını yapıyor.
Yinelenen bir zayıf nokta
Ölçek çarpıcı — Lawfare, veritabanındaki ABD ehliyetlerinin ülkedeki tüm ehliyetlerin kabaca yüzde 63'üne denk geldiğini hesaplıyor — ancak kimlik doğrulama satıcıları düzenli olarak ihlal ediliyor. Yalnızca geçen iki yılda AU10TIX'te, 5CA'da (Discord'un yaş doğrulamasının arkasındaki sağlayıcı) ve National Public Data'da olaylar yaşandı. Bu servisler dolandırıcılıkla mücadele etmek için var, ancak güvenlikleri başarısız olduğunda tam da suçluların ve casusların istediği belgelerin yoğunlaştığı depolar haline geliyorlar. Lawfare, ele aldıkları verilerin hassasiyeti ve hacminin sıkı düzenleme ve denetimi haklı çıkardığını, ancak hızlı bir hükümet eyleminin olası olmadığını da kabul ediyor. Kısa vadede toplu dava hukuk büroları çoktan IDScan'in etrafında dolaşıyor ve yazı, Federal Ticaret Komisyonu'nun dikkatini çekmesinin de zarar vermeyeceğini öne sürüyor.
Neden önemli
Amerikan ehliyetlerinin kabaca altıda beşi artık, ortaya çıkarıldığında hâlâ büyümekte olan ve verinin yok edildiğine dair hiçbir işaret bulunmayan bir suç veritabanında bulunuyor. Gelecekteki kimlik hırsızlığı dalgasının ötesinde, ihlal herhangi bir alıcıya — yabancı istihbarat servisleri dahil — ulusal ölçekte isimleri, yüzleri ve ev adreslerini bağlayan bir arama tablosu sunuyor; daha önce ABD istihbarat personeline karşı kullanılan aynı türden birleştirilmiş veri. Ayrıca yapısal bir sorunu ortaya çıkarıyor: kimliği doğrulamak için kurulmuş bir sektör, bunun için tek bir başarısızlık noktası haline geldi ve bunu daha iyi yapmak için çok az düzenleyici baskı var.
- #security
- #data-breach
- #identity-theft
- #dark-web
- #identity-verification