نشت اطلاعات ۱۵۳ میلیون گواهینامه رانندگی؛ پلتفرم Nexus متهم به سرقت مدارک هویتی
انتشار بیش از ۱۵۳ میلیون گواهینامه رانندگی در پلتفرم Nexus، احتمال نقض دادههای IDScan و ریسک تمرکز در خدمات احراز هویت را برجسته کرده است.
نشت احتمالی اطلاعات هویتی در مقیاس ۱۷۰ میلیون نفر
فقط در هفته جاری، یک عامل تهدید سایبری عرضه اسکن دیجیتالی بیش از ۱۵۳ میلیون گواهینامه شهروندان آمریکایی و کانادایی را آغاز کرده است. همزمان با نمایش این گواهینامهها در سرویسی برای سرقت هویت با نام Nexus، یک عامل تهدید از دسترسی به مدارک هویتی بیش از ۱۷۰ میلیون نفر خبر داده است.
کاربران پلتفرم Nexus میتوانستند به بیش از ۱۵۳ میلیون گواهینامه رانندگی، بیش از ۱۰ میلیون کارت شناسایی، بیش از ۳ میلیون سند سفر و مدرک هویت بینالمللی و حدود ۵۸۰ هزار کارت پزشکی دسترسی داشته باشند.
بر اساس ادعای عامل تهدید پشت پلتفرم Nexus، این اسناد از طریق یک نقض امنیتی فعال در یک شرکت ارائهدهنده خدمات احراز هویت به سرقت رفتهاند؛ شرکتی که به چندین شرکت حاضر در فهرست Fortune 500 خدمات ارائه میدهد.
برایان کربس، روزنامهنگار تحقیقی حوزه امنیت سایبری، پس از مشاهده گواهینامه رانندگی خود و مدارک هویتی افراد دیگر در پلتفرم Nexus، به این نتیجه رسید که احتمالاً این اسناد از پلتفرم احراز هویت IDScan.net استخراج و سرقت شدهاند.
شرکت IDScan خدماتی همچون پیشگیری از تقلب هویتی، مدیریت دسترسی و تأیید هویت ارائه میدهد و با بیش از ۱۲ صنعت از جمله خودروسازی، بانکداری و فینتک، بازی، آموزش، حملونقل، هتلداری، اجرای قانون، خردهفروشی و امنیت همکاری دارد. این شرکت همچنین ماهانه بیش از ۲۱ میلیون عملیات احراز هویت را در بیش از ۲۰ هزار مکان انجام میدهد.
پیگیری SecurityWeek از شرکت IDScan برای دریافت توضیحات درباره احتمال وقوع این نقض داده، بیپاسخ مانده است. با این حال، پلتفرم Nexus مدت کوتاهی پس از انتشار گزارش این رسانه درباره مدارک هویتی سرقتشده، از دسترس خارج شد.
در همین حال، به نظر میرسد تحقیقات رسمی FBI درباره احتمال نقض دادههای IDScan آغاز شده است. بر اساس شنیدهها، بخشی از گواهینامههای رانندگی که عامل تهدید پشت پلتفرم Nexus به آنها دسترسی پیدا کرده، متعلق به مأموران FBI است.
از نشت گواهینامهها تا دادههای بیمهای؛ ردپای یک ریسک مشترک
تیم راولینز، مشاور ارشد و مدیر شرکت امنیت سایبری NCC Group، درباره انتشار بیش از ۱۵۳ میلیون گواهینامه شهروندان آمریکا و کانادا در دارکوب گفت: «نخستین نکتهای که باید از این ماجرا آموخت این است که سازمانها باید سامانههای هویتی خود را بر این فرض طراحی کنند که ممکن است شواهد و مدارک هویتی در نهایت به خطر بیفتند. یک مدرک که ظاهری معتبر و واقعی دارد، نمیتواند برای همیشه بهتنهایی اثبات کافی برای احراز هویت باشد. سازمانها باید دادههای هویتی خود را شناسایی و فهرستبرداری کنند و مشخص کنند چه کسی آنها را جمعآوری میکند، چرا به آنها نیاز است، این دادهها در کجا جریان پیدا میکنند و چه زمانی حذف میشوند.»
به گفته او، قراردادهای منعقدشده با ارائهدهندگان خدمات هویتی نیز باید الزاماتی درباره ثبت و نگهداری لاگها، تفکیک دادهها، مدت نگهداری اطلاعات، اطلاعرسانی درباره حوادث امنیتی، دسترسی به شواهد و ارزیابی و تضمین مستقل داشته باشند.
سازمانها همچنین باید دسترسیهای غیرعادی و گسترده به دادهها و احتمال استخراج اطلاعات را رصد کنند؛ از جمله فعالیتهای مشکوک مرتبط با حسابهای سرویس، رابطهای برنامهنویسی کاربردی (API) و حسابهای مدیریتی.
هرچند تاکنون توضیحی از سوی شرکت IDScan درباره احتمال نقض داده منتشر نشده است، برخی کارشناسان، تمرکز سرویسدهی زیرساختی را یکی از ریسکهای احتمالی مرتبط با این نشت اطلاعات میدانند.
مسئله از اینجا ناشی میشود که وقتی یک ارائهدهنده خدمات احراز هویت بهطور همزمان به هزاران کسبوکار و سازمان سرویس ارائه میدهد، وقوع یک رخداد امنیتی در زیرساخت آن میتواند دامنه آثار حادثه را به طیف گستردهای از مشتریان گسترش دهد. در ادبیات امنیت سایبری، به این وضعیت «ریسک تمرکز» و تا حدی «نقطه شکست واحد» گفته میشود.
تیم راولینز، مشاور ارشد و مدیر شرکت امنیت سایبری NCC Group، نیز در واکنش به این حادثه صراحتاً گفته است که این اتفاق، ریسک تمرکز را برجسته میکند؛ ریسکی که زمانی شکل میگیرد که تعداد زیادی از کسبوکارها، مدارک هویتی باارزش خود را به تعداد محدودی از ارائهدهندگان خدمات احراز هویت میسپارند.
ریسک تمرکز در زمان انتشار اطلاعات ۲۳ شرکت بیمهای در ایران نیز به یک چالش تبدیل شد؛ زیرا مهاجمان موفق شدند به زیرساخت شرکت ارائهدهنده خدمات به این شرکتهای بیمه نفوذ کنند.
گزارشهای منتشرشده در سالهای گذشته، ادعاهایی درباره ارتباط نشت اطلاعات چندین شرکت بیمه با زیرساختهای فناوران اطلاعات خبره مطرح کردهاند؛ هرچند منشأ این رخدادها بهطور رسمی و قطعی تأیید نشده است.
این نمونه نشان میدهد اتکای همزمان چند سازمان به یک ارائهدهنده فناوری میتواند در صورت وقوع یک رخداد امنیتی، دامنه آثار حادثه را از یک سازمان به مجموعهای از سازمانها گسترش دهد.