Et År Med Stille Adgang, Så En Bekræftelse
IDScan, en Louisiana-baseret identitetsverifikationstjeneste, som underholdningssteder og cannabis-dispensarier bruger til at tjekke kunders dokumenter, bekræftede den 10. september, at hackere havde stjålet identitetsdata fra deres cloud-lager. Sikkerhedsjournalisten Brian Krebs havde allerede rapporteret det underliggende brud den 2. september, efter at en dark web-platform begyndte at tilbyde søgbar adgang til en database, sælgerne kaldte Nexus, over 11,5 millioner resultatsider med omkring femten poster per side. Angriberne hævdede at have udtrukket nye data fra IDScan løbende i over et år, før opslaget dukkede op, hvilket betyder, at eksponeringen ikke var en enkeltstående hændelse, men en lang, uopdaget indsamlingsoperation.
FBI's kontor i New Orleans åbnede en formel efterforskning den 1. september, og Pentagon bekræftede at være opmærksom på det mistænkte brud, efter at selve registreringen for den amerikanske forsvarsminister Pete Hegseth dukkede op blandt de kompromitterede filer, uafhængigt bekræftet af en sikkerhedsforsker. IDScans offentlige udtalelse indeholdt næppe mere end en anerkendelse, idet virksomheden fortalte en journalist, at den endnu ikke kunne dele yderligere detaljer, mens dens egen undersøgelse fortsatte. Fuld adgang til den lækkede database krævede angiveligt betaling, strukturen for et afpresningssalg snarere end en simpel læk.
Hvad Der Faktisk Blev Taget
De stjålne data fordeler sig efter dokumenttype, og omfanget ligger langt over ethvert sammenligneligt id-dokumentbrud rapporteret i år. Kørekort udgør det overvældende flertal, men samlingen strækker sig ind i flere andre dokumentkategorier, som IDScans kunder er afhængige af til alders- og identitetstjek.
| Dokumenttype | Eksponerede poster |
|---|---|
| Amerikanske og canadiske kørekort | 153 millioner eller flere |
| Andre id-kort | 10 millioner eller flere |
| Pas og rejsedokumenter | 3 millioner eller flere |
| Medicinske kort og dispensary-kort | 579.000 eller flere |
Ontario alene stod for omkring 473.000 af de canadiske kørekort i datasættet, en påmindelse om, at en amerikansk leverandørs brud ikke respekterer den grænse, dens kunder opererer på tværs af. Hver post indeholder et fuldt navn og et officielt dokumentnummer, og i de fleste tilfælde selve den scannede fotoside, netop den kombination, identitetstyve har brug for til at åbne konti eller bestå automatiserede tjek andre steder.
Hullet Din Egen Leverandørkontrakt Bør Lukke
En virksomhed i EU eller Storbritannien, der outsourcer alders- eller identitetstjek, i stigende grad et lovkrav snarere end en bekvemmelighed under regler som Digital Services Act's aldersbekræftelsesbestemmelser, overdrager en leverandør i et tredjeland en kopi af kundernes officielle dokumenter og har derefter næsten ingen indsigt i, hvor længe den leverandør sidder på et brud, før den siger noget. GDPR giver en dataansvarlig 72 timer fra det tidspunkt, hvor vedkommende bliver opmærksom på et brud, til at underrette tilsynsmyndigheden, og NIS2 giver en væsentlig eller vigtig enhed blot 24 timer til en tidlig advarsel. Ingen af disse frister rammer IDScan direkte, fordi uret først starter, når den EU-baserede dataansvarlige selv bliver opmærksom, og en amerikansk databehandler har ingen tilsvarende lovpligtig pligt til hurtigt at fortælle sine kunder det, eller overhovedet at fortælle det, ud over hvad den underliggende databehandleraftale foreskriver.
Det hul er den handlingsorienterede del af denne historie. En virksomhed, der er afhængig af en identitetsverifikationsleverandør, bør allerede vide præcis, hvilken anmeldelsesfrist dens egen databehandleraftale fastsætter skriftligt for den leverandør, i stedet for at antage, at en amerikansk virksomhed selv vil dele nyheden, i det øjeblik noget går galt. IDScans egen tidslinje, et påstået år med stille adgang efterfulgt af ni dage mellem den offentlige dark web-opslag og virksomhedens bekræftelse, er argumentet for at behandle den klausul som bærende snarere end en formalitet, og for at spørge nu, ikke efter den næste overskrift, præcis hvor hurtigt en leverandør kontraktligt er forpligtet til at give besked.
Servola Journal
Vi gør dette for alle, der forsøger at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger den, og de mennesker, det sker for. Servola Journal findes, så det, vi lærer, tilhører dem alle.
Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.
Hvis dette gav dig noget i dag, så sig til os, at vi skal fortsætte. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser dem alle, og det er dem, der holder os i gang.
Læs videre: Et brud dit DORA-register ikke kan forklare | CEVA-brud rammer Steam-kunder i Europa



