کد خبر: ۹۳۶

نشت اطلاعات ۱۵۳ میلیون گواهینامه رانندگی؛ پلتفرم Nexus متهم به سرقت مدارک هویتی

نشت اطلاعات

انتشار بیش از ۱۵۳ میلیون گواهینامه رانندگی در پلتفرم Nexus، احتمال نقض داده‌های IDScan و ریسک تمرکز در خدمات احراز هویت را برجسته کرده است.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

نشت احتمالی اطلاعات هویتی در مقیاس ۱۷۰ میلیون نفر

فقط در هفته جاری، یک عامل تهدید سایبری عرضه اسکن دیجیتالی بیش از ۱۵۳ میلیون گواهینامه شهروندان آمریکایی و کانادایی را آغاز کرده است. هم‌زمان با نمایش این گواهینامه‌ها در سرویسی برای سرقت هویت با نام Nexus، یک عامل تهدید از دسترسی به مدارک هویتی بیش از ۱۷۰ میلیون نفر خبر داده است.

کاربران پلتفرم Nexus می‌توانستند به بیش از ۱۵۳ میلیون گواهینامه رانندگی، بیش از ۱۰ میلیون کارت شناسایی، بیش از ۳ میلیون سند سفر و مدرک هویت بین‌المللی و حدود ۵۸۰ هزار کارت پزشکی دسترسی داشته باشند.

بر اساس ادعای عامل تهدید پشت پلتفرم Nexus، این اسناد از طریق یک نقض امنیتی فعال در یک شرکت ارائه‌دهنده خدمات احراز هویت به سرقت رفته‌اند؛ شرکتی که به چندین شرکت حاضر در فهرست Fortune 500 خدمات ارائه می‌دهد.

برایان کربس، روزنامه‌نگار تحقیقی حوزه امنیت سایبری، پس از مشاهده گواهینامه رانندگی خود و مدارک هویتی افراد دیگر در پلتفرم Nexus، به این نتیجه رسید که احتمالاً این اسناد از پلتفرم احراز هویت IDScan.net استخراج و سرقت شده‌اند.

شرکت IDScan خدماتی همچون پیشگیری از تقلب هویتی، مدیریت دسترسی و تأیید هویت ارائه می‌دهد و با بیش از ۱۲ صنعت از جمله خودروسازی، بانکداری و فین‌تک، بازی، آموزش، حمل‌ونقل، هتلداری، اجرای قانون، خرده‌فروشی و امنیت همکاری دارد. این شرکت همچنین ماهانه بیش از ۲۱ میلیون عملیات احراز هویت را در بیش از ۲۰ هزار مکان انجام می‌دهد.

پیگیری SecurityWeek از شرکت IDScan برای دریافت توضیحات درباره احتمال وقوع این نقض داده، بی‌پاسخ مانده است. با این حال، پلتفرم Nexus مدت کوتاهی پس از انتشار گزارش این رسانه درباره مدارک هویتی سرقت‌شده، از دسترس خارج شد.

در همین حال، به نظر می‌رسد تحقیقات رسمی FBI درباره احتمال نقض داده‌های IDScan آغاز شده است. بر اساس شنیده‌ها، بخشی از گواهینامه‌های رانندگی که عامل تهدید پشت پلتفرم Nexus به آن‌ها دسترسی پیدا کرده، متعلق به مأموران FBI است.

از نشت گواهینامه‌ها تا داده‌های بیمه‌ای؛ ردپای یک ریسک مشترک

تیم راولینز، مشاور ارشد و مدیر شرکت امنیت سایبری NCC Group، درباره انتشار بیش از ۱۵۳ میلیون گواهینامه شهروندان آمریکا و کانادا در دارک‌وب گفت: «نخستین نکته‌ای که باید از این ماجرا آموخت این است که سازمان‌ها باید سامانه‌های هویتی خود را بر این فرض طراحی کنند که ممکن است شواهد و مدارک هویتی در نهایت به خطر بیفتند. یک مدرک که ظاهری معتبر و واقعی دارد، نمی‌تواند برای همیشه به‌تنهایی اثبات کافی برای احراز هویت باشد. سازمان‌ها باید داده‌های هویتی خود را شناسایی و فهرست‌برداری کنند و مشخص کنند چه کسی آن‌ها را جمع‌آوری می‌کند، چرا به آن‌ها نیاز است، این داده‌ها در کجا جریان پیدا می‌کنند و چه زمانی حذف می‌شوند.»

به گفته او، قراردادهای منعقدشده با ارائه‌دهندگان خدمات هویتی نیز باید الزاماتی درباره ثبت و نگهداری لاگ‌ها، تفکیک داده‌ها، مدت نگهداری اطلاعات، اطلاع‌رسانی درباره حوادث امنیتی، دسترسی به شواهد و ارزیابی و تضمین مستقل داشته باشند.

سازمان‌ها همچنین باید دسترسی‌های غیرعادی و گسترده به داده‌ها و احتمال استخراج اطلاعات را رصد کنند؛ از جمله فعالیت‌های مشکوک مرتبط با حساب‌های سرویس، رابط‌های برنامه‌نویسی کاربردی (API) و حساب‌های مدیریتی.

هرچند تاکنون توضیحی از سوی شرکت IDScan درباره احتمال نقض داده منتشر نشده است، برخی کارشناسان، تمرکز سرویس‌دهی زیرساختی را یکی از ریسک‌های احتمالی مرتبط با این نشت اطلاعات می‌دانند.

مسئله از اینجا ناشی می‌شود که وقتی یک ارائه‌دهنده خدمات احراز هویت به‌طور هم‌زمان به هزاران کسب‌وکار و سازمان سرویس ارائه می‌دهد، وقوع یک رخداد امنیتی در زیرساخت آن می‌تواند دامنه آثار حادثه را به طیف گسترده‌ای از مشتریان گسترش دهد. در ادبیات امنیت سایبری، به این وضعیت «ریسک تمرکز» و تا حدی «نقطه شکست واحد» گفته می‌شود.

تیم راولینز، مشاور ارشد و مدیر شرکت امنیت سایبری NCC Group، نیز در واکنش به این حادثه صراحتاً گفته است که این اتفاق، ریسک تمرکز را برجسته می‌کند؛ ریسکی که زمانی شکل می‌گیرد که تعداد زیادی از کسب‌وکارها، مدارک هویتی باارزش خود را به تعداد محدودی از ارائه‌دهندگان خدمات احراز هویت می‌سپارند.

ریسک تمرکز در زمان انتشار اطلاعات ۲۳ شرکت بیمه‌ای در ایران نیز به یک چالش تبدیل شد؛ زیرا مهاجمان موفق شدند به زیرساخت شرکت ارائه‌دهنده خدمات به این شرکت‌های بیمه نفوذ کنند.

گزارش‌های منتشرشده در سال‌های گذشته، ادعاهایی درباره ارتباط نشت اطلاعات چندین شرکت بیمه با زیرساخت‌های فناوران اطلاعات خبره مطرح کرده‌اند؛ هرچند منشأ این رخدادها به‌طور رسمی و قطعی تأیید نشده است.

این نمونه نشان می‌دهد اتکای هم‌زمان چند سازمان به یک ارائه‌دهنده فناوری می‌تواند در صورت وقوع یک رخداد امنیتی، دامنه آثار حادثه را از یک سازمان به مجموعه‌ای از سازمان‌ها گسترش دهد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث