Πάνω από 153 εκατομμύρια σαρώσεις διπλωμάτων οδήγησης πωλούνταν στο dark web. Ποια εταιρεία θεωρείται η πηγή και τι σημαίνει για τα δεδομένα σας.
Πάνω από 153 εκατομμύρια ψηφιακές σαρώσεις διπλωμάτων οδήγησης από ΗΠΑ και Καναδά βγήκαν προς πώληση στο dark web, μέσα από μια υπηρεσία με την ονομασία Nexus. Το εύρημα ανήκει στον δημοσιογράφο κυβερνοασφάλειας Brian Krebs, που εντόπισε το δικό του δίπλωμα να χρησιμοποιείται ως δωρεάν δείγμα. Το FBI έχει ήδη ανοίξει έρευνα.
Τι ακριβώς περιλάμβανε το πακέτο
Τα διπλώματα ήταν μόνο ένα κομμάτι. Μαζί τους διακινούνταν ιατρικές κάρτες, αρχεία απασχόλησης και έγγραφα διαμονής — δηλαδή σχεδόν ό,τι χρειάζεται κάποιος για να στήσει μια πειστική πλαστοπροσωπία. Ο Krebs επιβεβαίωσε τη γνησιότητα του υλικού μιλώντας απευθείας με τους δράστες, οι οποίοι του έστειλαν σάρωση του διπλώματός του. Θύματα που ειδοποιήθηκαν επιβεβαίωσαν κι εκείνα ότι τα στοιχεία τους ήταν σωστά.
Στο ίδιο υλικό βρέθηκε και το δίπλωμα του υπουργού Άμυνας των ΗΠΑ, Pete Hegseth. Δεν είναι η πρώτη φορά που προσωπικά δεδομένα καταλήγουν στο dark web με αυτόν τον τρόπο, αλλά η κλίμακα εδώ είναι άλλης τάξης.
Το νήμα οδηγεί στην IDScan και στις ενοικιάσεις αυτοκινήτων
Ως πιθανή πηγή της διαρροής ο Krebs προσδιορίζει την IDScan, εταιρεία επαλήθευσης ταυτότητας με έδρα τη Λουιζιάνα. Πολλά από τα θύματα είχαν ένα κοινό σημείο: είχαν νοικιάσει αυτοκίνητο από τη Hertz, η οποία χρησιμοποιεί την IDScan για την ταυτοποίηση των πελατών της.
Στη λίστα πελατών της εταιρείας εμφανίζονται επίσης Target, FedEx, Motorola και Jack Henry. Η Target δήλωσε ότι δεν εμπλέκεται στην επίθεση, καθώς δεν στέλνει δεδομένα πελατών στην IDScan. Την έρευνα ανέλαβε το γραφείο του FBI στη Νέα Ορλεάνη.
Το Nexus έκλεισε, τα αρχεία όχι
Η υπηρεσία διαφημίστηκε αρχικά σε ρωσικό φόρουμ κυβερνοεγκλήματος με το όνομα Exploit, με το δίπλωμα του Krebs ως δόλωμα. Σήμερα η σελίδα σύνδεσης ανακοινώνει ότι η πλατφόρμα δεν λειτουργεί πλεόν.
Αυτό δεν σημαίνει ότι τα έγγραφα εξαφανίστηκαν. Απλώς άλλαξαν χέρια. Παρόμοια υπόθεση είχε χτυπήσει και το Discord μέσω τρίτου παρόχου, με πάνω από 70.000 κρατικά έγγραφα ταυτοποίησης να εκτίθενται — με την ίδια λογική που είδαμε και στους κλεμμένους λογαριασμούς YouTube που πωλούνταν στο dark web, ή στην απειλή διαρροής δεδομένων της Rockstar.
Η άποψή μας στο Techblog
Το μοτίβο επαναλαμβάνεται και είναι κουραστικά προβλέψιμο: δίνεις το δίπλωμά σου σε μια εταιρεία ενοικίασης, εκείνη το προωθεί σε έναν τρίτο πάροχο ταυτοποίησης, και το αντίγραφο μένει κάπου για χρόνια χωρίς να το ξέρεις. Η ευθύνη δεν είναι του πελάτη — είναι όσων κρατούν σαρώσεις εγγράφων πολύ πέρα από τον χρόνο που τις χρειάζονται. Μέχρι να αλλάξει αυτό, το πρακτικό μέτρο είναι να ρωτάς πόσο καιρό κρατιέται το αρχείο σου και να παρακολουθείς για ύποπτες αιτήσεις στο όνομά σου.
Σχόλια