153百万件を超える運転免許証のスキャン画像へのアクセスを提供していたダークウェブ市場が、本人確認サービスプロバイダーIDScan.netに関わる情報漏えいと関連付けられた。
ルイジアナ州に拠点を置く同社は、9月1日ごろにシステム改ざんの可能性に関する報告を受けた後、第三者が同社のクラウドプラットフォーム上の顧客アカウントに保存された情報にアクセス、またはコピーした可能性があると述べた。
この発表は、サイバーセキュリティジャーナリストのBrian Krebs氏による調査を受けたものだ。同氏は、Nexusとして知られる違法な検索サービスをIDScanのインフラと結び付けた。この市場では、米国とカナダの人々の運転免許証やその他の身分証明書、数百万件へのアクセスが提供されていたとされる。
Krebs氏はNexusのデータをIDScanまでたどった
同ベンダーはこのセキュリティ上の不備を9月4日付の勧告で公表し、9月1日ごろにシステム改ざんを示す「情報を受け取った」と説明した。
「調査が継続中である一方、IDScan.netは、権限のない第三者がIDScan.netのクラウド上の顧客アカウント内に保存された一部の顧客情報にアクセス、またはコピーした可能性があると判断した」と、IDScanは指摘した。流出した記録には、氏名、運転免許証の詳細、その他の政府発行身分証明書番号が含まれている可能性があるという。
この発表に先立ち、サイバーセキュリティジャーナリストのBrian Krebs氏による調査が行われ、同氏は「Nexus」と呼ばれる商用の違法検索プラットフォームをIDScanのサーバーまでたどった。この地下サービスは、米国とカナダ全域で、1億5300万件超の運転免許証、1000万件のIDカード、300万件の渡航書類、57万9000件の医療カードへのアクセスを販売していた。
記録には一般の消費者だけでなく、国防長官Pete Hegseth氏を含む連邦政府高官も含まれていたとされる。
FBIはこの事件について調査を行っていることを確認し、IDScanは集団訴訟の波に直面している。
盗まれた身分証明書が長期的なリスクを生む理由
今回の侵害は、現代の商取引における構造的な欠陥を浮き彫りにした。消費者はレンタカーの窓口や薬局、銃砲店で、どの第三者クラウドが自分の生体画像や身分証明書のバーコードを取り込むのかを知ることもないまま、物理カードを現場のスタッフに手渡している。
大手の本人確認サービスプロバイダーが多数の顧客にまたがってこうした記録を保持している場合、被害者が同じ基盤プラットフォームに接続されているとは思いもしなかった企業を通じて収集された認証情報まで、一度の侵害で流出する可能性がある。
盗まれた身分証明書が長期的なリスクを生む理由
そのダークウェブ市場は発見後まもなく閉鎖されたが、犯罪者が複製したデータのスナップショットをなお保持している可能性がある。スキャン画像と番号が完全に流出したことで、被害者は融資詐欺、アカウント乗っ取り、合成身元情報詐欺の長期的なリスクにさらされる。
IDScanは、無料の信用情報監視と個人情報回復支援を提供すると発表した。同社は、Equifax、Experian、TransUnionに直接連絡して信用情報を確認し、詐欺警告を申し込むか、信用凍結を開始するよう個人に助言した。
政府発行の情報は侵害後も長期間悪用できるため、被害者は、身分証明書から取得した情報を利用する予期しない本人確認の依頼、融資申請、アカウント復旧メッセージにも警戒すべきだ。
その他のニュース:信頼されたGoogleサービスを悪用するハッカーが、Microsoftの認証情報を盗むフィッシングリンクを偽装し、場合によってはScreenConnectをインストールして被害者のデバイスへの永続的なリモートアクセスを確立している。





