Mindestens vier vorgeschlagene Sammelklagen wurden beim US-Bezirksgericht für den östlichen Bezirk von Louisiana gegen das in New Orleans ansässige Unternehmen IDScan.net eingereicht.
Die Kläger aus Kalifornien, Florida, Georgia und Louisiana behaupten, dass Unternehmen, bei denen sie Kunden waren, die Identitätsprüfungstechnologie von IDScan eingesetzt und ihre persönlichen Daten nicht geschützt hätten.
Den Klagen ging ein am 1. September veröffentlichter Bericht des Cybersicherheitsjournalisten Brian Krebs über einen Dark-Web-Dienst namens Nexus voraus. Dessen Betreiber behaupteten, über mehr als 153 Millionen Führerscheindatensätze aus den USA und Kanada sowie über mehr als 10 Millionen Ausweisdokumente, mehr als 3 Millionen Reisedokumente oder internationale Ausweise und mindestens 579.000 Krankenversicherungskarten zu verfügen. Weder IDScan noch eine staatliche Behörde haben diese Zahlen bestätigt.
Krebs fand seinen eigenen Führerschein und suchte nach Datensätzen von mehr als einem Dutzend Freunden und Verwandten, die zugestimmt hatten. Zeitstempel und Transaktionsverläufe von neun Treffern wiesen auf mit IDScan verbundene Unternehmen hin, obwohl das Unternehmen nicht bestätigt hat, dass seine Systeme die Quelle waren.
IDScan stellt Werkzeuge bereit, mit denen Unternehmen Informationen aus staatlich ausgestellten Ausweisdokumenten scannen, authentifizieren und auslesen. Die Technologie kommt unter anderem in den Bereichen Autovermietung, Einzelhandel, Finanzdienstleistungen, Gastgewerbe und Cannabis zum Einsatz.
Der Vorfall macht die Risiken deutlich, die entstehen, wenn Unternehmen Identitätsdokumente an externe Verifizierungsanbieter senden: Verbraucher wissen möglicherweise nicht, wer ihre Daten verarbeitet oder aufbewahrt, während ein Vorfall bei einem Anbieter Datensätze offenlegen könnte, die bei zahlreichen voneinander unabhängigen Unternehmen erfasst wurden.
FBI ermittelt, während das Ausmaß unklar bleibt
Nach Angaben von Krebs hat die Außenstelle des FBI in New Orleans Ermittlungen zu einer mutmaßlichen Datenpanne im Zusammenhang mit IDScan aufgenommen; Beamte der Behörde hätten die Ermittlungen bestätigt. Das FBI hat seine Erkenntnisse bisher nicht öffentlich gemacht.
IDScan hat öffentlich nicht bestätigt, dass seine Systeme kompromittiert wurden oder festgestellt, wie viele Menschen betroffen sein könnten. Die Kanzlei Markovits, Stock & DeMarco erklärte, öffentlichen Berichten zufolge habe IDScan ab etwa dem 1. September damit begonnen, zumindest einige Geschäftskunden zu benachrichtigen. IDScan hat keine öffentlichen Einzelheiten zum Umfang oder zu den Empfängern etwaiger Benachrichtigungen veröffentlicht.
Der Nexus-Marktplatz ist inzwischen verschwunden, doch das bedeutet nicht zwangsläufig, dass die Daten selbst gelöscht sind. Cyberkriminelle könnten Kopien behalten oder die Informationen privat weitergeben. Berichten zufolge enthielten einige Nexus-Datensätze Vorder- und Rückseiten-Scans in herkömmlichen, infraroten und ultravioletten Formaten, wobei Krebs darauf hinwies, dass nicht jeder Datensatz Bilder enthielt. Das ist relevant, weil solche Dateien deutlich mehr identifizierende Informationen enthalten können als eine einfache Führerscheinnummer.
Was Verbraucher während der laufenden Ermittlungen tun können
Da es weder ein offizielles Abfragetool noch ein verifiziertes Verzeichnis der Datenpanne gibt, können Verbraucher derzeit nicht bestätigen, ob Nexus ihre Datensätze hatte. Wer jedoch ein Ausweisdokument scannen ließ, kann mehrere Vorsichtsmaßnahmen:
- Vergangene Transaktionen prüfen: Identifizieren Sie Mietwagenabholungen, die Abholung von Paketen, Alterskontrollen im Einzelhandel oder Besuche in Cannabis-Ausgabestellen, bei denen Ihre physische Karte zusammen mit einem Selfie gescannt oder hochgeladen wurde.
- Den Händler direkt kontaktieren: Fragen Sie schriftlich nach, ob das Unternehmen IDScan.net, VeriScan oder DIVE genutzt hat und ob vollständige Dokumentbilder oder ausgelesene Felder gespeichert wurden.
- Sensible Daten schützen: Senden Sie bei Fragen zu den Praktiken von Anbietern keine ungeschwärzten Ausweisscans oder Sozialversicherungsnummern per gewöhnlicher E-Mail.
- Verdächtige Aktivitäten überwachen und dokumentieren: Überprüfen Sie Ihre Kreditauskünfte und Finanzkonten und bewahren Sie Aufzeichnungen über unbefugte Anfragen, Konten oder Nachrichten auf. Diese Dokumentation kann hilfreich sein, wenn Sie Betrug anfechten oder einen Identitätsdiebstahl melden.
- Kredit einfrieren: Erwägen Sie, bei Equifax, Experian und TransUnion kostenlose Kreditsperren einzurichten, um zu verhindern, dass Kriminelle neue Konten in Ihrem Namen eröffnen.
Solange IDScan oder die Ermittler keine verifizierte Zahl der Opfer und kein Benachrichtigungsverfahren bekannt geben, haben Verbraucher möglicherweise keine definitive Möglichkeit festzustellen, ob ihre Dokumente betroffen waren. Für Unternehmen ist der Vorfall eine Erinnerung daran, dass Sicherheitsblindstellen bei der Identitätssicherheit auch auf externe Anbieter übergreifen können. Unternehmen sollten prüfen, welche Daten Identitätsprüfungsanbieter aufbewahren, wie lange sie diese aufbewahren und was geschieht, wenn sensible Daten ihren direkten Kontrollbereich verlassen.
Mehr lesen: Erfahren Sie, wie dieFBI-Ermittlungen begannen, nachdem ein Dark-Web-Dienst mehr als 153 Millionen Führerscheindatensätze anbot und was Forscher über deren mögliche Quelle herausfanden.





