FBI、1億5300万件以上の運転免許証を販売するサービスを調査

FBI Probes Service Selling 153M+ Drivers Licenses

FBI、1億5300万件以上の運転免許証を販売するサービスを調査

ダークウェブに登場した身元情報窃取サービス「Nexus」が、米国とカナダの1億5300万人以上の運転免許証のスキャン画像を販売している。KrebsOnSecurityの調査によると、画像はルイジアナ州に拠点を置く身元確認企業idscan.netからの流出とみられ、FBIニューオーリンズ支局が公式に調査を開始した。タイムスタンプの分析から、データはレンタカー会社Hertzでの免許証提示時に収集された可能性が高い。idscan.netは多数の大企業に身元確認サービスを提供しており、この事件は個人情報の収集・保管における重大なセキュリティリスクを浮き彫りにしている。

「これらのシステムは、ますます多くの第三者ベンダーに機密データを預けており、その安全性を確保するための監視はほとんどありません。」
  1. ethagnawl

    現代のまともな国々の中には、これに似たことをやっているところもあると知っていますが、アメリカは、Enhanced/REAL IDに登録させられたときに、全員にRSA鍵ペアを配るという絶好の機会を逃しました。

    ライセンスをスキャンしたり、写真を撮ったり、ウェブカメラにかざしたりする代わりに(最近それを求められました)、公開鍵を提供するか、あるいは、名前、ウェブサイト、その他の識別子を含む署名付きメッセージを提供すれば、正当なプロバイダーがid.govデータベースと照合してくれます。

    もちろん、詳細は重要で、グランデペロタスとその仲間たちがそのようなシステムを雰囲気でコーディングするとは思いませんが、それは絶対に可能であり、少なくとも検討すべきことです。

  2. Nition

    これで本当に腹が立つのは、誰かを確認した後でデータを簡単に削除できるのに、それなのに1億5334万7439件も保持することにしたことです。

  3. tgsovlerkhgsel

    もし何らかの固定された最低限の補償(影響を受けた人一人につきたったの1ドルでも)と厳格責任(データを保護するためにあらゆることをしたと主張しても関係なく、漏洩したらあなたの責任)があれば、企業は突然、データを保護し、保持するデータを最小限にすることに強く動機づけられるでしょう。

    罰則がなければ、例えばハーツは、詐欺事件や将来のMLトレーニングデータに役立つかもしれないからといって、運転免許証を10年以上保持しない理由はほとんどありません。もしデータを持つことが1億5300万ドルの負債になるなら、彼らはよく考えるでしょう。

  4. trollbridge

    これらの本人確認サービスが行う最も馬鹿げたことの一つは、免許証の表裏のスキャンを要求し、その後、カメラの前で頭を傾けるように求めるアプリを使うことです。

    彼らは明らかに元の写真に実際にアクセスできないので、巧妙な攻撃者は全体を偽造することができますが、私たちの残りは、詳細な顔情報と政府発行の身分証明書を更新しなければならず、それらが無期限に保持されることは誰もが知っています。

  5. fishfasell

    つまり、オンライン本人確認サービスが何百万ものIDを流出させ、その多くがマリファナ販売店に関連していた?ああ、もう、私のIDも確実に流出してる、くそ。

  6. rswail

    政府への主な質問は次のとおりです。

    1. あなたはすでに誰が誰であるかを知っています。定義上、個人としての識別は政府によるものです。

    2. なぜ、企業や他のサービスが政府の身分証明を要求できるが、それは暗号化され政府にのみ見えるものであり、企業は事業運営に必要な特定の詳細(運転免許証の確認や年齢など)を尋ねることができる、というシステムがないのですか?

    3. なぜその証明は直接提供されるのではなく、政府サービスからの確認(「はい、この人は18歳以上です」であり、「はい、この人は37歳です」ではない)として提供されるのですか?

    政府は国民を保護する必要があり、企業が個人情報を好き放題に収集することを許してはなりません。

  7. wolvoleo

    ああ、彼らがそんなに多くの偽物を販売したのかと思いました。アメリカでは飲酒年齢が非常に高いため(私の出身国では16歳でした)、偽のIDは大きな問題だと知っています。しかし、それでも多いです。

    しかし、違います。それは漏洩したデータについてです。タイトルからはあまり明確ではありませんでした。

  8. ChrisMarshallNY

    > この機密データを収集するベンダーは、より高い基準に拘束される必要があります。

    彼らはすでにヨーロッパでそれをやっています。それが機能していると思います。なぜなら、あちらでこのレベルの話を聞かないからです(ただし、私がヨーロッパのニュースに接していないからかもしれません)。

    アメリカについて一つ言えることは、資金力のある企業は、規制の虜になったり、率直に言って賄賂を贈ったりする余裕があるということです。これは地方レベルでしばしば拡大されます。私は自分の町で、露骨な汚職の馬鹿げたレベルについての逸話を絶えず聞いています。その多くは、ビジネスを所有する友人からのものです。

    私たちがより接続されるほど、これらの小さな腐敗した自治体がアクセスできる範囲が広がります。だから、小さな町の賄賂を受け取った官僚が、全国的なデータベースにアクセスできる可能性があります。小さな町の警察官がFlockカメラのデータにアクセスしているという話をよく聞きます。

この日のほかの記事

2026-09-02