Критическая утечка в системе верификации личности
С момента начала навязчивой кампании по проверке возраста онлайн (хотя её и называют "проверкой возраста", на практике это всегда проверка личности) специалисты указывают на огромные риски для приватности. Или может быть, это уже не ожидается — может быть, это уже происходит.
На этой неделе раскрыта масштабная утечка данных, которая должна поставить точку в обсуждении безопасности систем проверки возраста и идентификации. Более 153 миллионов сканов водительских прав оказались доступны благодаря этой утечке, и количество добавляется постоянно. В сам день её обнаружения (прямо перед закрытием сайта) в базу добавилось ещё 400 000 записей.
Безопасной проверки возраста не существует. Нет такой проверки возраста, которая не подвергала бы людей риску.
В прошлом году Эрик Гольдман опубликовал ключевую работу о том, как все эти технологии, вопреки утверждениям их разработчиков, представляют огромные риски для приватности. Однако люди по-прежнему отрицают эту реальность. Это происходит несмотря на многочисленные примеры только за последние несколько лет, когда провайдеры верификации и их клиенты подвергались массовым утечкам данных.
Порядок 153 миллионов скомпрометированных документов
О последней утечке сообщил журналист Брайан Кребс, который разбирается в масштабной компрометации сканов удостоверений личности — более 153 миллионов водительских прав людей из США и Канады теперь выставлены на продажу на чёрном рынке:
На чёрном рынке на этой неделе запущен новый сервис торговли украденными личными данными, продающий цифровые снимки более 153 миллионов водительских прав из США и Канады. Согласно интервью с людьми, чьи удостоверения доступны на этом сервисе, видно, что данные берутся из базы широко используемой компании верификации личности, базирующейся в Луизиане. KrebsOnSecurity также узнал, что филиал Федерального бюро расследований в Новом Орлеане запустил официальное расследование источника изображений.
Кребс проследил утечку до IDScan.net, провайдера верификации личности, похоже, используемого множеством компаний, включая Hertz, компанию по аренде автомобилей. Это не ограничивается только ими. Он проверил данные множества людей из базы и, сравнив даты добавления с их календарями, нашел примеры других людей, которые проверили свою личность в местах вроде диспансеров конопли.
Компания IDScan.net, базирующаяся в Луизиане, имеет контракты с тысячами диспансеров, не говоря о Hertz, FedEx и Target. Помимо утечек для реальных компаний, IDScan.net также предоставляет услуги проверки возраста для множества технологических компаний, имеет страницу отслеживания законов о проверке возраста на уровне штатов и внедрения компаниями, и даже писала позитивно о законах вроде KOSA, Закона о безопасности детей онлайн, который фактически требует проверки возраста.
Итак, у нас есть компания, крупный игрок в сфере проверки возраста, пропагандирующая законы о проверке возраста и идентификации, которая оказалась источником долгосрочной утечки всех удостоверений, которые она сканировала.
Мягко говоря, это плохо.
Компания с "надёжным" центром безопасности, пока утекали все данные
Конечно, как и все провайдеры проверки возраста и идентификации, IDScan годами рассказывает о том, как безопасно хранит все эти данные, в то время как, похоже, каждая запись текла в реальном времени. Вот её страница "Центра доверия", которая ещё доступна несколько дней спустя после обнаружения взлома:

Это компания, которая в течение более года утекала 150 миллионов водительских прав в реальном времени, объясняя "как мы защищаем данные, поддерживаем надёжность систем и завоёвываем доверие наших клиентов и их пользователей". Похоже, пришло время обновить эту страницу.
Но это также должно быть огромным предостережением для всех, кто продвигает законы о проверке возраста. Вы можете иметь "надёжную" компанию в этой сфере, которая хвастается всеми сертификатами и аккредитациями. Она полностью "соответствует" GDPR, CCPA и всем остальным законам. Она "прозрачна" в "практиках защиты приватности" и в том, как "чувствительные данные личности обрабатываются ответственно" и… в течение более года утекает все эти чувствительные записи.
И похоже, никто внутри компании этого не заметил.
Непрерывный поток скомпрометированных данных в течение года
Как ясно показывает Кребс, утечка включала миллионы и миллионы записей и сканов удостоверений, которые хакеры перехватывали в реальном времени:
Авторы Nexus заявляют, что изображения удостоверений поступают из активного взлома "крупной компании верификации личности", чьих клиентами являются несколько компаний из списка Fortune 500.

"Мы непрерывно извлекали новые данные в течение более года в нашу приватную базу данных", — писали авторы услуги в своём вводном посте на форуме. "Записи доступны для просмотра перед покупкой с затёртой важной информацией. Если доступны, отображаются фотографии клиентов."
Действительно, за прошедшие 24 часа количество записей водительских прав, доступных в Nexus, увеличилось почти на 400 000, что указывает на то, что свежеукраденные данные удостоверений собираются и загружаются в этот сервис на регулярной основе.
Утёкшие записи — это не просто случайные члены общества. Кребс обнаружил водительское удостоверение действующего Секретаря обороны, выставленное на продажу:

Выгода! Всего 100 долларов за скан водительского удостоверения Секретаря обороны.
Фундаментальная проблема систем верификации
Каждый раз при упоминании такой утечки люди её минимизируют и настаивают, что обязательная проверка возраста совершенно безопасна и не вызывает опасений. Но перед нами один из крупнейших провайдеров верификации личности в стране, с настолько широким каналом утечки данных, что хакеры имели поток в реальном времени всех государственных удостоверений, которые она сканировала, на протяжении более года, без того чтобы кто-то внутри компании это заметил.
Кребс говорил с исследователем безопасности из Cybera по имени Ларри Болдуин, который объясняет, какой урон могут причинить такие данные:
Болдуин сказал, что сервис Nexus представляет множество серьёзных угроз безопасности и приватности, отметив, что водительские удостоверения, выданные государством, обычно используются как доказательство личности при открытии новых линий кредита. Сервис также может опасным образом разоблачить множество людей, которые не хотят быть найдены, но не могут значительно изменить свою внешность (или, по крайней мере, не достаточно, чтобы обмануть современные инструменты сопоставления изображений на основе AI).
К этой категории, говорит он, относятся люди, спасающиеся от домашнего насилия, и даже люди, получившие совершенно новую личность и идентификацию в рамках программы защиты свидетелей федерального правительства, которая обычно предусмотрена для уголовных обвиняемых в рэкетирстве и заговорах, согласившихся сотрудничать с федеральными властями.
"Как раз когда кажется, что мы добиваемся прогресса в улучшении средств управления аутентификацией через системы верификации водительских прав, происходит это, и само основание, от которого зависят эти улучшения, оказывается скомпрометировано", — сказал Болдуин.
На данный момент любой, кто по-прежнему поддерживает требования проверки возраста, особенно если утверждает, что это для "безопасности детей", должен дать ответ за миллионы людей, ненужно подвергшихся риску из-за таких утечек данных.
Проверку возраста или идентификации невозможно провести безопасно. Она всегда создаёт какой-то вид записи, и этот набор записей всегда станет мишенью. Это случилось здесь. И это случится с любой подобной системой.