Das Ausmaß der Datenpanne bei IDScan.net wird zunehmend klarer.
Eine Meldung zu einer Datenpanne in Texas berichtet, dass insgesamt 13 Millionen Menschen betroffen waren, und liefert damit eine konkrete Zahl der Betroffenen, die in IDScans ursprünglicher Benachrichtigung fehlte. Die Offenlegung erfolgt wenige Wochen, nachdem ein Dark-Web-Marktplatz behauptet hatte, über mehr als 153 Millionen Führerscheindatensätze aus den USA und Kanada zu verfügen, die angeblich mit dem Identitätsprüfungsunternehmen in Verbindung standen.
Die beiden Zahlen beschreiben unterschiedliche Sachverhalte und sollten nicht gleichgesetzt werden. Die Zahl von 13 Millionen steht für die Anzahl der Menschen, die im Zusammenhang mit der Datenpanne gemeldet wurden, während die deutlich größere Zahl von 153 Millionen auf Behauptungen von Cyberkriminellen über Datensätze zurückgeht, die angeblich über den Dark-Web-Marktplatz Nexus angeboten wurden.
Neue Meldung beziffert IDScan-Datenpanne auf 13 Millionen Betroffene
Eine Meldung zu einer Datenpanne in Texas vom 21. September berichtet, dass insgesamt 13 Millionen Menschen von dem IDScan-Vorfall betroffen sind. In der Meldung wird außerdem ein betroffener Einwohner von Texas genannt.
IDScan hatte zuvor erklärt, am 1. September Informationen erhalten zu haben, denen zufolge möglicherweise unbefugt auf bestimmte Daten zugegriffen worden war. Laut einer in Massachusetts eingereichten Meldung zur Datenpanne sicherte das Unternehmen seine Systeme und beauftragte externe Spezialisten mit der Untersuchung des Ausmaßes des Vorfalls.
IDScan erklärte, ein unbefugter Dritter könnte auf Kundeninformationen zugegriffen oder diese kopiert haben, die in Konten auf der Cloud-Plattform des Unternehmens gespeichert waren. Zu den möglicherweise betroffenen Informationen gehören:
- Vollständige Namen
- Führerscheinnummern
- Sonstige von Behörden ausgestellte Identifikationsnummern
Das Unternehmen bietet potenziell betroffenen Personen kostenlose Dienste zur Kreditüberwachung und zum Identitätsschutz an.
Die Meldung aus Texas liefert eine konkrete Zahl der betroffenen Personen, die in IDScans ursprünglicher Benachrichtigung fehlte. Sie fügt außerdem einen weiteren Datenpunkt hinzu, während die Aufsichtsbehörden mit der Untersuchung des Vorfalls beginnen.
Der kanadische Datenschutzbeauftragte leitete eine Untersuchung gegen IDScan ein am 21. September, nachdem Berichte eingegangen waren, wonach ein unbefugter Dritter auf die Datenbank des Unternehmens zugegriffen und persönliche Informationen gestohlen hatte, darunter digitale Scans von Führerscheinen und andere Identifikationsdaten. Im Rahmen der Untersuchung soll geprüft werden, welche Sicherheitsvorkehrungen IDScan zum Zeitpunkt der Datenpanne getroffen hatte und ob die Benachrichtigungen der betroffenen Personen angemessen waren, um die Einhaltung des kanadischen Datenschutzrechts für den privaten Sektor festzustellen.
Große Datenpannen mit Identitätsdaten können langfristige Risiken bergen, da sich von Behörden ausgestellte Identifikationsdaten nicht so einfach ändern lassen wie ein Passwort. Eine kürzlich gemeldete Datenpanne bei AssuranceAmerica, von der fast 7 Millionen Fahrer betroffen waren umfasste ebenfalls Führerscheindaten sowie weitere persönliche und versicherungsbezogene Informationen.
Warum 13 Millionen und 153 Millionen nicht dieselbe Zahl sind
Die neue Meldung sollte nicht als Bestätigung der früheren Behauptung verstanden werden, Angreifer hätten 153 Millionen Führerscheindatensätze erbeutet.
Der Cybersicherheitsjournalist Brian Krebs berichtete zuvor, dass ein Dark-Web-Dienst namens Nexus behauptet habe, über mehr als 153 Millionen Führerscheindatensätze aus den USA und Kanada zu verfügen – außerdem über mehr als 10 Millionen Datensätze von Identitätskarten, mehr als 3 Millionen Reisedokumente oder internationale Ausweisdokumente und mindestens 579.000 Krankenversicherungskartendatensätze.
Recorded Future News berichtete anschließend, Krebs habe Stichproben aus dem Datensatz authentifiziert und die kompromittierten Informationen mit IDScan in Verbindung gebracht. IDScan selbst hat jedoch bislang nicht öffentlich bestätigt, dass 153 Millionen Führerscheindatensätze gestohlen wurden.
Diese Unterscheidung stand im Mittelpunkt der früheren Berichterstattung von eSecurity Planet über vier geplante Sammelklagen gegen IDScan. Zu diesem Zeitpunkt blieb die Zahl von 153 Millionen eine Behauptung aus dem Dark Web, und IDScan hatte keine Zahl der Betroffenen veröffentlicht.
Die neue Meldung schließt einen Teil dieser Lücke: Nun wird berichtet, dass 13 Millionen Menschen von der Datenpanne betroffen sind. Daraus folgt jedoch nicht, dass die Behauptung des Dark-Web-Marktplatzes über 153 Millionen Datensätze zutreffend war.
Eine einzelne Person kann außerdem mit mehr als einem Datensatz oder Dokument verbunden sein, was Vergleiche zwischen der Zahl der Menschen und der Zahl der Datensätze besonders schwierig macht.
Die Rolle von IDScan macht die offengelegten Daten besonders sensibel
IDScan bietet Technologien zur Identitätsprüfung an, mit denen sich von Behörden ausgestellte Ausweisdokumente scannen, authentifizieren und verwalten lassen. Die Produkte werden unter anderem zur Identitätsprüfung, Altersverifikation und Zugangsverwaltung eingesetzt.
Dadurch ist die Art der betroffenen Informationen besonders bedeutsam.
Anders als ein kompromittiertes Passwort bleibt eine Führerscheinnummer oder ein anderer staatlicher Identifikator möglicherweise jahrelang mit einer Person verknüpft. Gestohlene Identitätsdaten können potenziell mit Informationen aus anderen Datenpannen kombiniert werden, um Phishing, Identitätsdiebstahl und Betrug bei der Kontowiederherstellung glaubwürdiger erscheinen zu lassen.
Dieses umfassendere Risiko geht über jede einzelne Datenpanne hinaus. Wie eSecurity Planet bereits berichtete, können automatisierte kriminelle Tools Informationen aus kompromittierten Datenbanken zusammenführen und aus relativ kleinen Ausgangsdaten wie einer E-Mail-Adresse detaillierte Profile potenzieller Ziele erstellen.
Für Organisationen, die Anbieter von Identitätsprüfung einsetzen, verdeutlicht der Vorfall außerdem, wie viele sensible Informationen sich auf Plattformen Dritter ansammeln können. Sicherheitsteams sollten nicht nur verstehen, wie Anbieter Identitätsdaten schützen, sondern auch, wie lange diese Informationen gespeichert werden und was nach Abschluss der Verifikation mit ihnen geschieht.
Was potenziell betroffene Menschen jetzt tun sollten
Wer eine Benachrichtigung von IDScan über die Datenpanne erhält, sollte zunächst feststellen, welche Informationen das Unternehmen mit der eigenen Person in Verbindung bringt.
IDScan bietet potenziell betroffenen Personen kostenlose Dienste zur Kreditüberwachung und zum Identitätsschutz an. Personen, deren Führerschein- oder sonstige staatliche Identifikationsdaten möglicherweise offengelegt wurden, sollten außerdem wachsam bleiben und auf verdächtige Versuche achten, diese Informationen für Identitätsdiebstahl oder die Wiederherstellung von Konten zu verwenden.
Zu den sinnvollen Vorsichtsmaßnahmen gehören:
- Melden Sie sich für die in der Benachrichtigung über die Datenpanne angebotenen Identitätsschutzdienste an.
- Prüfen Sie Ihre Kreditauskünfte und Finanzkonten auf Aktivitäten, die Sie nicht erkennen.
- Erwägen Sie, bei den großen Kreditauskunfteien eine Kreditsperre einzurichten, wenn sensible Identitätsdaten offengelegt wurden.
- Begegnen Sie unerwarteten Nachrichten über Identitätsprüfungen, Führerscheine oder kompromittierte Konten mit Vorsicht.
- Geben Sie keine zusätzlichen persönlichen Informationen als Reaktion auf unaufgeforderte Anrufe, E-Mails oder Textnachrichten heraus.
- Bewahren Sie eine Kopie der Benachrichtigung über die Datenpanne auf, falls später verdächtige Aktivitäten auftreten.
Andere große Datenpannen zeigen, warum diese Wachsamkeit noch lange nach der ersten Offenlegung wichtig sein kann. So wuchs beispielsweise eine Datenpanne bei Aesto Health schließlich auf mehr als 9,5 Millionen Betroffene an als das Ausmaß des Vorfalls deutlicher wurde.
Für IDScan beantwortet die Meldung vom 21. September eine der wichtigsten offenen Fragen, indem sie eine Zahl der Betroffenen nennt. Sie klärt jedoch nicht genau, in welchem Verhältnis diese 13 Millionen Menschen zu dem weitaus größeren, im Dark Web beworbenen Datensatz stehen. Zudem bedeutet die neu eingeleitete kanadische Untersuchung, dass der Vorfall weiterhin geprüft wird.
Bis das vollständige Ausmaß klarer ist, sollten betroffene Personen die in ihren Benachrichtigungen zur Datenpanne genannten Schutzmaßnahmen nutzen. Organisationen, die Anbieter von Identitätsprüfung einsetzen, sollten zugleich prüfen, wie viele Identitätsdaten ihre Anbieter speichern und welche Schutzvorkehrungen diese Daten sichern.
Lesen Sie auch: Infostealer heizen Identitätsangriffe in Unternehmen an, da gestohlene Zugangsdaten und aktive Sitzungsdaten zunehmend ernste Risiken für Unternehmenssysteme darstellen.





