idscan.net: предполагаемая утечка более 153 млн водительских прав, ФБР начало расследование

На русскоязычном киберпреступном форуме Exploit на этой неделе появился новый сервис под названием Nexus, торгующий цифровыми сканами документов, удостоверяющих личность. Nexus утверждает, что располагает более чем 153 млн водительских прав жителей США и Канады, более чем 10 млн удостоверений личности, более чем 3 млн проездных и международных документов и не менее 579 000 медицинских карт. Первоначально в объявлении на Exploit сервис заявлял о доступе к документам более чем 170 млн человек в Северной Америке.

Издание KrebsOnSecurity получило наводку на сервис 31 августа: его автору предложили собственные водительские права в качестве бесплатного образца в стартовом объявлении продавца на форуме. Проверяя масштаб утечки, автор материала выполнил в Nexus поиск без параметров, он вернул около 11,5 млн страниц результатов по примерно 15 записей на страницу, что косвенно подтверждает заявленную цифру в 153 млн. Отдельный поиск по канадским правам дал около 1,1 млн результатов, из них больше всего, 473 673 записи, из провинции Онтарио. За последние сутки перед публикацией число доступных в сервисе записей о правах выросло почти на 400 000, что говорит о постоянном пополнении базы свежими данными.

В карточке автора материала оказалось шесть файлов изображений: три пары фото лицевой и обратной стороны прав, обычный скан, а также версии в инфракрасном и ультрафиолетовом свете. Такая специфика съёмки указала на источник: подобную технологию использует базирующаяся в Луизиане компания idscan.net, которая, по данным её собственного сайта, обслуживает такие бренды, как Hertz, Target, FedEx, Motorola Solutions, Jack Henry и Caesars Entertainment, а также проводит проверку документов более чем для 1000 точек продажи марихуаны в 19 штатах США. По собственным данным компании, её системы выполняют более 21 млн проверок в месяц более чем в 20 000 точек по всему миру.

Чтобы подтвердить источник утечки, автор материала попросил более десятка друзей и родственников проверить свои права в сервисе Nexus; данные девяти из них нашлись, и метки времени на изображениях совпали с датами их поездок или аренды автомобилей у Hertz. Исследователь безопасности и приватности Зак Эдвардс, основатель сервиса DecryptAds, также нашёл свои права в Nexus, метка времени на записи соответствовала середине его поездки в Лас-Вегас на конференцию DEFCON; из мест, где он предъявлял права в той поездке (пункт досмотра TSA, диспансер марихуаны и отель), устройством документ точно сканировали только в диспансере, сети Planet13, которую idscan.net с 2022 года обслуживает по эксклюзивному соглашению. Ларри Болдуин, ведущий исследователь угроз в компании Cybera, также обнаружил свои права в сервисе с меткой времени, совпадающей с датой аренды автомобиля у Hertz.

Операторы Nexus заявили в объявлении на Exploit, что «уже больше года непрерывно выкачивают новые данные в свою частную базу» и что записи можно просматривать перед покупкой с частично скрытой информацией. Связанная с историей idscan.net сообщила автору материала, что расследует ситуацию, но не предоставила официального заявления или содержательных ответов на конкретные вопросы; представитель компании Джиллиан Коссман, отвечающая за маркетинг и операционную деятельность, ограничилась общей фразой о том, что предоставленная информация помогает внутреннему расследованию компании.

В ходе работы над материалом стало известно, что среди продаваемых в Nexus записей есть и права одного из заместителей директора ФБР (права самого директора ФБР Кэша Патела в базе не нашли). В тот же день автора подключили к конференц-звонку с полудюжиной агентов ФБР, включая руководителей киберподразделения: ведомство сообщило, что его отделение в Новом Орлеане в этот день официально начало расследование предполагаемой утечки, связанной с idscan.net. Вскоре после публикации материала сайт Nexus в даркнете исчез, а на месте страницы входа осталась надпись «Сервис больше недоступен».

Эдвардс отметил, что распространение практик, требующих предъявления водительских прав для доступа к онлайн- и офлайн-сервисам, увеличивает число сторонних поставщиков, у которых оседают чувствительные данные, при том что надзор за такими компаниями остаётся недостаточным. Болдуин, в свою очередь, указал, что права широко используются как подтверждение личности при открытии кредитных линий, а утечка такого масштаба может представлять особую опасность для людей, скрывающихся от домашнего насилия, и участников федеральной программы защиты свидетелей, которым сложно изменить внешность настолько, чтобы обмануть современные системы сопоставления лиц по фото.

Ключевые факты

  • Новый теневой сервис Nexus на форуме Exploit продаёт сканы более 153 млн водительских прав жителей США и Канады, а также свыше 10 млн удостоверений личности, 3 млн проездных документов и 579 000 медкарт
  • Данные, судя по всему, похищены у компании idscan.net (Луизиана), карточки включают инфракрасные и ультрафиолетовые сканы, характерные именно для её технологии проверки документов
  • Автор материала и девять его друзей и родственников нашли собственные права в сервисе; метки времени совпали с датами их поездок и аренды автомобилей у Hertz
  • idscan.net заявила, что расследует инцидент, но не подтвердила утечку и не дала содержательных ответов на вопросы
  • ФБР (отделение в Новом Орлеане) официально открыло расследование в день публикации материала; вскоре после этого сайт Nexus исчез из даркнета с сообщением о недоступности сервиса

Почему это важно

Это не рядовая утечка баз данных, а компрометация самого механизма проверки личности: сканы прав с инфракрасными и ультрафиолетовыми снимками нужны именно для того, чтобы подтвердить подлинность документа, а значит их кража подрывает доверие ко всей системе онлайн- и офлайн-верификации, которая в последние годы становится обязательной всё чаще.

Кому это важно

В первую очередь, людям, чьи данные передавались через idscan.net (клиенты компании, по её собственным данным, включают Hertz, Target, FedEx, Motorola Solutions, Jack Henry и сеть диспансеров марихуаны Planet13); также это важно для бизнесов, использующих сторонние сервисы верификации личности, и для регуляторов, курирующих защиту такой инфраструктуры.

Как это применить

Тем, кто в последний год пользовался услугами компаний из числа клиентов idscan.net (аренда авто, диспансеры марихуаны, отели, финансовые сервисы) и предъявлял там водительские права, стоит быть внимательнее к попыткам мошенничества с открытием кредитов на своё имя и по возможности проверить, не скомпрометированы ли их документы.

Можно ли доверять

Источник, материал издания KrebsOnSecurity, известного тщательной проверкой фактов; масштаб утечки подтверждён собственным поиском автора по сервису Nexus и независимо перепроверен на примере девяти человек, чьи метки времени на найденных документах совпали с реальными датами поездок и аренды авто. При этом сама idscan.net утечку официально не подтвердила, а связь данных именно с этой компанией, вывод расследования, а не признание источника.

Риски и подводные камни

Компания idscan.net не подтвердила факт взлома и не назвала масштаб инцидента; кто именно стоит за сервисом Nexus, из материала не следует. Утечка такого рода особенно опасна для людей, скрывающихся от домашнего насилия, и участников программы защиты свидетелей, по мнению опрошенного исследователя, они не могут защититься от неё сменой внешности из-за современных систем распознавания лиц по фото.

«Только начинает казаться, что мы продвигаемся в укреплении систем аутентификации через проверку водительских прав, как случается это, и как раз то, на чём держались эти улучшения, оказывается скомпрометировано.»

— Ларри Болдуин, ведущий исследователь угроз в Cybera