IDScan.netのデータ侵害の規模が、次第に明らかになってきた。
テキサス州のデータ侵害届出によると、影響を受けた人は合計1300万人に上る。これは、IDScanが最初に通知した際には示されていなかった、影響を受けた個人の具体的な人数だ。この開示は、ダークウェブのマーケットプレイスが、身元確認企業と関連するとされる米国およびカナダの運転免許証記録1億5300万件超を保有していると主張してから数週間後に行われた。
この2つの数字は異なるものを示しており、同じものとして扱うべきではない。1300万人という数字は、侵害に関連して報告された人数を表す。一方、はるかに大きい1億5300万件という数字は、サイバー犯罪者が、ダークウェブのマーケットプレイス「Nexus」を通じて提供されたとされる記録について主張したことに由来する。
新たな届出で、IDScanの情報漏えいは1300万人に影響と判明
テキサス州の データ侵害届出は9月21日付で、IDScanのインシデントにより合計1300万人が影響を受けたと報告している。この届出では、テキサス州の居住者1人が影響を受けたことも報告されている。
IDScanは以前、9月1日ごろ、特定のデータが不正アクセスされた可能性を示す情報を受け取ったと説明していた。 マサチューセッツ州で提出されたデータ侵害通知によると、同社はシステムを保護し、インシデントの範囲を調査するため第三者の専門家を招いた。
IDScanによると、同社のクラウドプラットフォーム上のアカウントに保存された顧客情報に、権限のない第三者がアクセスまたはコピーした可能性がある。影響を受けた情報には、次のものが含まれる可能性がある。
- 氏名(フルネーム)
- 運転免許証番号
- その他の政府発行身分証明書番号
同社は、影響を受けた可能性のある個人に対し、信用情報の監視と個人情報保護のサービスを無償で提供している。
テキサス州の届出は、IDScanの最初の通知に記載されていなかった、影響を受けた人数の具体的な数字を示している。また、規制当局がインシデントの調査を始める中で、別の判断材料も加わった。
カナダのプライバシーコミッショナーは9月21日、 IDScanの調査を開始し、権限のない第三者が同社のデータベースにアクセスし、運転免許証のデジタルスキャンなどの個人情報を盗んだとの報告を受けた。調査では、侵害時点におけるIDScanのセキュリティ対策と、影響を受けた個人への通知が十分だったかを確認し、カナダの連邦民間部門プライバシー法への準拠状況を判断する。
政府発行の身分証明情報はパスワードほど簡単には変更できないため、大規模な本人確認データの侵害は長期的なリスクにつながる可能性がある。最近の 約700万人のドライバーに影響したAssuranceAmericaの情報漏えいでも、他の個人情報や保険データとともに運転免許証情報が関係していた。
1300万人と1億5300万件が同じ数字ではない理由
今回の新たな届出は、攻撃者が1億5300万件の運転免許証記録を入手したという以前の主張を裏付けるものと受け取るべきではない。
サイバーセキュリティジャーナリストのBrian Krebsは以前、Nexusというダークウェブサービスが、米国およびカナダの運転免許証記録1億5300万件超に加え、身分証明カードの記録1000万件超、旅行書類または国際身分証明書300万件超、医療カードの記録少なくとも57万9000件を保有していると主張したと報じた。
その後、Recorded Future Newsは、Krebsがこのデータセットのサンプルを認証し、侵害された情報をIDScanと結び付けたと報じた。しかしIDScan自体は、1億5300万件の運転免許証記録が盗まれたことを公に確認していない。
この区別は、eSecurity Planetが以前に報じた IDScanを相手取った4件の集団訴訟案の中心となる点だった。その時点では、1億5300万件という数字はダークウェブ上の主張にとどまり、IDScanは影響を受けた人数を開示していなかった。
今回の新たな届出は、その空白を部分的に埋めるものだ。現在、侵害により1300万人が影響を受けたと報告されているが、これはダークウェブのマーケットプレイスが主張した1億5300万件の記録が正確だったことを示すものではない。
1人の人物が複数の記録や書類に関連付けられている可能性もあるため、人数と記録件数を比較することは特に難しい。
IDScanの役割が、流出データを特に機微なものにしている
IDScanは、政府発行の身分証明書をスキャン、認証、管理するための本人確認技術を提供している。同社の製品は、本人確認、年齢確認、アクセス管理などに利用されている。
そのため、関係する情報の種類は特に重要だ。
侵害されたパスワードとは異なり、運転免許証番号などの政府発行の識別情報は、何年にもわたって個人と結び付いたままになる可能性がある。盗まれた本人確認データは、他の侵害で流出した情報と組み合わせられ、フィッシングやなりすまし、アカウント復旧詐欺をより巧妙なものにする可能性がある。
この広範なリスクは、単一の侵害にとどまらない。eSecurity Planetが以前報じたように、自動化された犯罪ツールは、 侵害されたデータベースの情報を組み合わせて、メールアドレスのような比較的小さな手掛かりから、標的となり得る人物の詳細なプロフィールを作成できる。
本人確認サービスのプロバイダーを利用する組織にとって、このインシデントは、どれほど多くの機微な情報が第三者のプラットフォーム内に蓄積され得るかも浮き彫りにしている。セキュリティチームは、ベンダーが本人確認データをどう保護しているかだけでなく、その情報をどのくらいの期間保持し、確認完了後にどう扱うのかも把握する必要がある。
影響を受けた可能性のある人が今すべきこと
IDScanの情報漏えい通知を受け取った人は、まず同社が自分に関連すると説明している情報の種類を確認すべきだ。
IDScanは、影響を受けた可能性のある個人に対し、信用情報の監視と個人情報保護のサービスを無償で提供している。運転免許証やその他の政府発行身分証明書の情報が流出した可能性のある人は、なりすましやアカウント復旧のためにその情報を使おうとする不審な動きにも注意すべきだ。
有効な予防策には、次のようなものがある。
- 情報漏えい通知を通じて提供される個人情報保護サービスに登録する。
- 信用情報レポートと金融口座を確認し、身に覚えのない活動がないか調べる。
- 機微な本人確認情報が流出した場合は、主要な信用情報機関で信用凍結を設定することを検討する。
- 本人確認、運転免許証、または侵害されたアカウントに言及する予期しないメッセージには注意する。
- 一方的に届いた電話、メール、テキストメッセージに応じて、追加の個人情報を提供しない。
- 後になって不審な活動が発生した場合に備え、情報漏えい通知のコピーを保管する。
他の大規模な侵害事例からも、最初の開示から長期間が経過した後も警戒が重要である理由が分かる。例えば、 Aesto Healthの情報漏えいでは、最終的に影響を受けた人が950万人超に増えた。これは、インシデントの範囲が明らかになるにつれて判明したものだ。
IDScanについては、9月21日付の届出により、影響を受けた人数という大きな未解決の疑問の1つに答えが示された。ただし、この1300万人がダークウェブ上で宣伝されたはるかに大規模なデータセットと正確にどう関連するのかは明らかになっておらず、カナダで新たに開始された調査により、インシデントへの scrutiny は続いている。
全容が明らかになるまで、影響を受けた個人は情報漏えい通知に記載された保護策を活用すべきだ。一方、本人確認サービスのプロバイダーを利用する組織は、ベンダーがどれだけの本人確認データを保持しているか、またそれを守る対策を確認すべきである。
次に読む記事: インフォスティーラーが企業の本人確認情報を狙う攻撃を助長している。盗まれた認証情報や有効なセッションデータが、企業システムにますます深刻なリスクをもたらしているためだ。





