У матеріалі
3 розд.Більшість великих витоків даних уже майже перестала дивувати: email, телефон, адреса, хеш пароля, інколи номер картки. Історія з Nexus небезпечніша через тип інформації. Даркнет-сервіс пропонував цифрові зображення документів, якими люди доводять свою особу в банках, прокаті автомобілів, готелях, магазинах із віковими обмеженнями та численних системах remote verification. За даними KrebsOnSecurity, оператори Nexus заявляли про понад 153 млн записів водійських посвідчень зі США та Канади, понад 10 млн інших ID-карток, більш як 3 млн travel documents або міжнародних посвідчень і щонайменше 579 тис. медичних карток. Після публікації розслідування сайт Nexus зник із даркнету.
Одразу потрібне важливе уточнення. 153 млн записів — не те саме, що 153 млн унікальних людей. Один документ міг бути відсканований кілька разів у різні дні або збережений у кількох варіантах. У частині записів, за даними Krebs, було до шести файлів: передня й задня сторона документа у звичайному режимі, а також інфрачервоні та ультрафіолетові зображення. Сам Nexus заявляв величезний обсяг, а порожній пошук у сервісі повертав приблизно 11,5 млн сторінок по близько 15 результатів, що робило заявлений масштаб правдоподібним. Але незалежного повного дедуплікованого аудиту бази немає. Тому коректно говорити про десятки або сотні мільйонів записів документів, а не оголошувати 153 млн підтверджених жертв.
Чому автентичність масиву сприйняли серйозно
Brian Krebs отримав наочний доказ ще до публікації: продавці використали скан його власного водійського посвідчення як безкоштовний приклад у рекламному дописі на кіберзлочинному форумі. Далі він, за дозволом друзів і родичів, перевірив більше десятка людей. Дев’ять знайдених у Nexus записів вони підтвердили як справжні, а часові мітки на файлах збігалися або були дуже близькими до реальних поїздок та ситуацій, коли документи передавали для перевірки. В одному особливо показовому випадку скани Krebs і його матері мали мітки з різницею в кілька секунд — обидва передавали посвідчення співробітнику прокату автомобілів одночасно.
Дослідник приватності Zach Edwards також знайшов свій документ у базі. Часова мітка відповідала поїздці до Лас-Вегаса, де його ID могли перевіряти у кількох місцях. Такі збіги не доводять, звідки саме витекла база, але показують, що перед нами не просто згенерований набір випадкових номерів. Особливо тривожні інфрачервоні та ультрафіолетові кадри: подібні режими використовують професійні сканери, щоб перевіряти захисні елементи документа. Тобто в базі могли опинитися результати повноцінного ID-verification процесу, а не фотографії, які користувач випадково залишив у хмарному альбомі.
Krebs простежив низку збігів до екосистеми комерційних сканерів документів і звернув увагу на компанію IDScan.net з Нового Орлеана, чиї рішення використовуються в багатьох точках перевірки особи. У первинному матеріалі наводяться клієнтські зв’язки та технічні ознаки, а компанія повідомила, що розслідує ситуацію. Однак тут важливо не перетворювати непрямі докази на вирок. Reuters не змогло незалежно встановити точне джерело масиву, а FBI публічно підтвердило лише те, що перевіряє інцидент. Тому на цей момент правильно говорити про версію, яку розслідують, а не про остаточно доведений злам конкретного постачальника.
Скан документа небезпечніший за пароль, який можна просто змінити
Пароль після витоку можна скинути. Номер водійського посвідчення, дата народження, фотографія обличчя, адреса та якісні зображення захисних елементів змінюються значно складніше. У комбінації вони можуть використовуватися для відкриття рахунків, social engineering, обходу слабких процедур KYC, створення переконливих підробок і спроб відновлення доступу до чужих облікових записів. Якщо до документа додається фото власника, сучасні інструменти генерації та face-swap ще більше знижують поріг для шахрайства, хоча сам по собі скан не гарантує успішного проходження якісної біометричної перевірки.
Є й менш очевидний ризик. Документ містить не лише фінансову ідентичність, а іноді й фізичну адресу. Для більшості людей це неприємність, але для жертв переслідування, людей під захистом або тих, хто свідомо приховує місце проживання з міркувань безпеки, поява такого масиву в сервісі з пошуком перетворюється на загрозу офлайн. Krebs цитує дослідників, які окремо звертають увагу на цю категорію ризику. Саме тому централізовані системи “покажіть посвідчення, щоб довести вік або особу” мають іншу ціну помилки, ніж звичайна база акаунтів.
Ця історія також ставить незручне питання про data minimization. Бізнесу часто потрібно лише отримати відповідь “документ справжній”, “людині понад 21 рік” або “ім’я збігається”. Але технічний процес може створювати й накопичувати повні кольорові, IR та UV-копії документа. Якщо такі файли централізовано зберігаються довго, один компрометований провайдер стає точкою концентрації даних, які раніше були розкидані між тисячами фізичних перевірок. Навіть ідеальна політика приватності не допомагає, якщо архітектура системи створює надто цінну базу для нападника.
Поки розслідування триває, найбільш чесна картина така: справжність частини Nexus підтверджена незалежною перевіркою, FBI займається інцидентом, а заявлений масштаб може зробити його одним із найбільших відомих витоків копій державних документів у Північній Америці. Але точна кількість унікальних людей, повний склад бази та її першоджерело ще не встановлені. Для новини це не слабкість, а принципова межа між фактами та припущенням — особливо коли йдеться про компанії, яким поки не висунуто публічно доведених звинувачень.
Масив виглядає справжнім, але кілька важливих цифр і джерело даних залишаються предметом розслідування.
- FBI публічно підтвердило, що перевіряє інцидент.
- Nexus заявляв про 153+ млн записів водійських посвідчень США та Канади.
- Brian Krebs підтвердив низку справжніх записів, включно зі своїм документом.
- 153 млн записів не означають 153 млн унікальних постраждалих; точне джерело витоку не встановлене.
Що заявляв Nexus
Заявлена кількість записів, не унікальних людей.
Інші посвідчення особи.
Міжнародні ID та подорожні документи.
Ще одна категорія документів у заявленій базі.
Джерела та перевірка
- ReutersFBI probes report of data breach exposing millions of drivers’ licenses in US, Canada
- KrebsOnSecurityFBI Probes Service Selling 153M+ Drivers Licenses
- FBICyber Crime




Коментарі0 коментарів
Коментарі