Apple перепутала ирландского айтишника с вымышленным «Шоном Бирном» из экспортного списка США

Автор эссе, ирландец Шон Джозеф Бирн, специалист по информационной безопасности, описывает, как ему систематически отказывают в доступе к сервисам из-за совпадения имени с записью в едином скрининговом списке правительства США (Consolidated Screening List). В этом году Apple заблокировала ему доступ к App Store Connect, заявив, что его данные «полностью совпадают с одной или несколькими ограниченными сторонами» из этого списка или санкционного списка другой страны. Бирн отправил Apple полное имя, загрузил водительские права и указал, что адрес в записи ему не принадлежит, он никогда не жил в графстве Слайго и не связан с упомянутой компанией. Apple подтверждения не прислала.
Запись в списке, единственный результат по имени «Sean Byrne», ссылается на Entity List Бюро промышленности и безопасности Минторга США (BIS): адрес Cloonmull House в Драмклиффе, графство Слайго, дата добавления, 21 июля 2009 года, режим лицензирования, «презумпция отказа» по правилам экспортного контроля (EAR). Эта запись выросла из дела об ирландской компании Mac Aviation, которую в 2009 году обвинили в незаконных поставках авиационных запчастей в Иран вместе с отцом и сыном, Томасом и Шоном Макгиннами. По данным автора, Mac Aviation на деле была семейным бизнесом из двух человек, работавшим из коттеджа в Слайго, но подписывала документы вымышленными именами, чтобы выглядеть крупной организацией, одним из таких имён был «Sean Byrne». Как писал журналист Sunday Times Джон Муни, имя встречалось в документах компании так часто, что американские власти «убедились, что Бирн существует, и попытались предъявить ему обвинение». В переработанном обвинительном заключении 2010 года Шон Бирн уже не фигурирует как обвиняемый, обвинения предъявлены только Mac Aviation и Макгиннам, а имя «Sean Byrne» упоминается более пятнадцати раз именно как псевдоним, которым пользовались сообщники. Несмотря на это, запись в Entity List не была удалена и шестнадцать лет спустя по-прежнему не содержит ни даты рождения, ни отчества, ни номера паспорта, только распространённое ирландское имя и адрес дома, принадлежавшего Томасу Макгинну.
Это не первый подобный случай для автора. Ранее биржа Nasdaq на время заблокировала продажу его акций по тендерному предложению после срабатывания проверки по базам; после звонка, в котором сотрудник Nasdaq прямо спросил про Mac Aviation, и предоставления документов о калифорнийском адресе сделка прошла. Позже DHL, действуя от имени SpaceX, потребовала паспорт при доставке крепления для антенны Starlink и отдельно, при пересылке шляпы, купленной в США, сославшись на совпадение с ограниченной стороной из того же списка; после предоставления паспорта посылки были отправлены. Apple, единственная компания, которая, уже получив паспорт и водительские права, продолжила утверждать о «полном» совпадении и прекратила переписку.
Автор проводит параллель с делом двенадцати американцев по имени Роберт Джонсон, которых в октябре 2006 года программа 60 Minutes свела вместе после того, как всех задерживали при посадке на рейсы: настоящий Роберт Джонсон из списка оказался псевдонимом человека, осуждённого за подготовку теракта против индуистского храма и кинотеатра в Торонто и уже депортированного в Тринидад; глава Центра проверки на терроризм ФБР заявил тогда, что имя никогда не уберут из списка. Другая параллель, потребительские дела Сандры Кортес (2005, Колорадо) и Серхио Рамиреса (дошло до Верховного суда США в 2021 году): в обоих случаях кредитное бюро TransUnion сверяло клиентов с санкционным списком Минфина только по имени и фамилии, без даты рождения (в деле Кортес разница в возрасте с реальной фигуранткой списка составляла 27 лет), суды признали такую практику неприемлемой и обязали сравнивать дополнительные идентификаторы. У записи «Sean Byrne» таких идентификаторов просто нет, поэтому даже идеально работающая система скрининга будет опознавать автора по единственным двум признакам записи, распространённому ирландскому имени и стране.
Автор связывает проблему с новым классом инструментов проверки кандидатов, встроенных в системы отслеживания резюме (ATS) на фоне схем найма фиктивных северокорейских ИТ-специалистов, которых ФБР и Минюст США выявляли более чем в 100 американских компаниях. Сервис Tofu заявляет, что проверяет каждого кандидата по более чем сорока сигналам ещё до того, как резюме увидит рекрутёр, и что совпадение с санкционным списком у одного клиента помечает кандидата во всей клиентской сети компании через API; на разных страницах Tofu указывает разные объёмы базы, «более 18 миллионов» на главной и «более 5 миллионов» на большинстве остальных. Сервис Brainner сверяет кандидатов с 3,5 млрд точек данных. Оба ориентированы на список Минфина США по особо обозначенным гражданам (OFAC SDN), правильный список для риска выплаты зарплаты санкционному лицу; автор оговаривается, что не имеет доказательств, что именно эти сервисы использовали компании, куда он подавал заявки. Логика индустрии, скрининг как можно раньше, чтобы поймать мошенника, использующего чужую личность (такая проверка пройдёт SDN-сверку чисто, потому что сверяется личность жертвы, а не мошенника). Но эта логика не учитывает обратный случай: реального кандидата, совпавшего с записью о человеке, которого никогда не существовало. Автор пишет, что не знает, стоила ли ему эта путаница конкретной работы, прямых доказательств у него нет, но считает, что оспаривать проблему с каждой компанией по отдельности бессмысленно, поскольку неисправна сама запись в правительственном списке.
Ключевые факты
- Шона Бирна, ирландского специалиста по информационной безопасности, четыре раза за шесть лет принимали за человека из правительственного скринингового списка США, при проверках Nasdaq, DHL (дважды, один раз от имени SpaceX) и Apple.
- Запись «Sean Byrne» в Entity List Минторга США восходит к 2009 году: это вымышленное имя, которым компания Mac Aviation подписывала документы, чтобы выглядеть крупнее при незаконных поставках авиазапчастей в Иран; в переработанном обвинении 2010 года имя фигурирует уже не как обвиняемый, а как псевдоним сообщников (более пятнадцати упоминаний), но саму запись в списке не убрали.
- У записи нет даты рождения, отчества или номера паспорта, только распространённое ирландское имя и адрес дома Томаса Макгинна в графстве Слайго, поэтому надёжно отличить её от однофамильцев невозможно даже теоретически.
- Nasdaq и службы доставки в итоге снимали блокировку после предоставления паспорта, но Apple, получив паспорт, водительские права и подробное объяснение, продолжает утверждать о «полном» совпадении и прекратила переписку.
- Автор указывает на новый рынок сервисов проверки кандидатов (Tofu, Brainner), которые сверяют резюме с санкционными базами ещё до того, как его увидит рекрутёр, и распространяют флаг по всей сети клиентов через API, что грозит автоматизировать и масштабировать такие ложные срабатывания.
Почему это важно
История показывает системный изъян автоматизированного скрининга по правительственным спискам: запись может годами оставаться в базе после того, как обвинение с человека сняли, а сама она относится к вымышленному имени, у которого нет ни даты рождения, ни отчества, ни номера паспорта для сверки. В таких условиях любой человек с распространённым именем из той же страны рискует получать бессрочные ложные срабатывания, а компании, Apple, Nasdaq, DHL, реагируют на это по-разному, вплоть до отказа снять блокировку даже после предоставления паспорта.
Кому это важно
В первую очередь, людям с распространёнными именами, чьи данные совпадают с записями в подобных списках, особенно ищущим удалённую работу в США или ведущим дела с американскими компаниями. Также это важно компаниям вроде Apple, Nasdaq и DHL, которые обязаны проводить скрининг по санкционным и экспортным спискам, и разработчикам сервисов проверки кандидатов (Tofu, Brainner), встраивающих такие проверки в системы найма ещё до участия рекрутёра.
Как это применить
Автор прямо говорит: оспаривать проблему с каждой компанией по отдельности, неверный путь, потому что источник ошибки не в компаниях, а в самой записи правительственного списка. Практический ориентир дают упомянутые в тексте судебные дела Сандры Кортес и Серхио Рамиреса против TransUnion: суды обязывали сверять дополнительные идентификаторы, дату рождения, отчество, а не только имя и фамилию; такая сверка невозможна там, где сама запись не содержит этих данных, и именно это нужно исправлять на уровне ведомств, поддерживающих список.
Можно ли доверять
Это личное эссе автора, опубликованное на его собственном сайте, с приложенными скриншотами реальной переписки с Apple и Nasdaq и ссылками на архивные материалы дела Mac Aviation (переработанное обвинительное заключение Минюста США, репортаж Sunday Times) и на резонансные судебные прецеденты (60 Minutes про Роберта Джонсона, дела Кортес и Рамиреса). Фактура о датах, номерах статей и формулировках проверяема по открытым источникам. Автор при этом честно оговаривается, что не имеет доказательств использования конкретных сервисов Tofu или Brainner теми компаниями, куда он подавал заявки, и не знает, стоила ли ему путаница конкретной вакансии.
Риски и подводные камни
Главный риск, необратимость: раз в записи нет идентификаторов, кроме имени и страны, даже идеально работающая система скрининга будет бессрочно принимать реального человека за вымышленного. Появление сервисов вроде Tofu и Brainner, которые сверяют кандидатов с санкционными базами ещё до участия рекрутёра и распространяют флаг по всей сети клиентов-работодателей через API, рискует автоматизировать и масштабировать такие ложные срабатывания без участия человека на самом раннем этапе найма, при том что заявленная цель этих сервисов (ловить мошенников, использующих чужую личность) устроена так, что не решает и не замечает обратный случай.
«Информация, которую вы предоставили, полностью совпадает с одной или несколькими ограниченными сторонами в едином скрининговом списке правительства США или в санкционном списке другого государства.»
— Apple, в ответе автору эссе