153億枚の運転免許証が流出、米国の国家安全保障を揺るがす事態に
America's Driver's License Breach Is a National Security Disaster
米国とカナダの市民の運転免許証1億5300万枚と渡航文書300万枚へのアクセスを販売していたダークウェブサービス「Nexus」が、大手本人確認企業IDScanから1年以上にわたりデータを窃取していた可能性が高い。FBIが捜査に乗り出し、IDScanも侵害を認めている。この流出は単なるサイバー犯罪にとどまらず、米国の敵対国の情報機関にとって貴重な情報源となり得る。運転免許証は住所や写真を含むため、他のデータベースと照合することでスパイ活動に悪用される恐れがある。
このデータベースに含まれる米国の運転免許証の数は、全米の総免許証のおよそ63パーセントに相当する。
HNでの議論
171- jsrozner
解決策はある。それは、企業の経営陣や管理職、そして投資家に対する個人責任だ。
例えば、IDScanで管理職レベルの職に就いたことがある全員について、生涯の報酬をすべて返還させ、さらにその2倍の罰金を科すべきだ。同社の全VCは、純資産の10%まで個人責任を負うべきだ。(罰金は純資産に基づくべきだ。例えば https://www.nytimes.com/2018/03/15/opinion/flat-fines-wealth... を参照)
- joshfraser
KYC = kill your customer
YCチェックがセキュリティの幻想を与えるだけで、人々の生活を危険にさらしているという事実を、そろそろ直視すべきだ。
AIのおかげで偽造書類の作成は簡単になったので、ほとんどのKYCチェックは実際には本人確認として信頼できない。どれだけ馬鹿げているかの例として、AnthropicがMythosモデルへのアクセスを許可するための認証プログラムを開始したことが挙げられる。北朝鮮はKYCチェックを回避する専門家であり、私たちが締め出される中、彼らは早期アクセスを許可された。
こうした漏洩は常に起こっており、ほとんど避けられない。世界最大で最も信頼されている企業でさえ定期的にハッキングされている。私のパスポートは漏洩し、身代金を要求する複数の脅迫を受け取った。自宅住所や個人情報の漏洩に関連した誘拐事件も複数起きている。
状況は本当に悪く、簡単な解決策はない。正しい答えはおそらく、公開鍵暗号に基づく新しい政府IDシステムで、個人、政府、そしてあなたの両親(18歳になるまで)の間での何らかのマルチシグを使うことだろう。これを展開するのは簡単ではないが、現在のシステムは修復不可能なほど壊れている。残念ながら、誰かが十分に気にかけて修正するようになる前に、事態はおそらくもっと悪化する必要があるだろう。
- O3marchnative
2015年のOPM侵害を思い出す[0]。安全保障クリアランスを申請しただけのほぼ全員が被害に遭った。さらに、ハッキングを実行した主体によって数百万組の指紋が回収された。
[0] https://en.wikipedia.org/wiki/2015_Office_of_Personnel_Manag...
- curuinor
キャリアの初期に、ある古株と話したとき、彼は私が何かの話題を話しているのを聞いて鼻を鳴らし、「コンピュータセキュリティは矛盾語法だ」と言った。当時は彼が悲観的すぎると思ったが、今では彼が正しかったと分かる。
- er4hn
今回こそ何かが変わるのだろうか?
https://en.wikipedia.org/wiki/2015_Office_of_Personnel_Manag... は国家安全保障上の大惨事だったが、有用な具体的変化があったとは思えない。
- 0xmattf
何らかのonionサイトに行かずに、自分のIDが漏洩したかどうかを確認する方法はあるだろうか?
そもそもそれが重要かどうかも分からない。自分の情報はすべてどこかで入手可能だと常に思ってきた。ただ興味があるだけだ。
少なくとも、自分のデータが漏洩したか確認できる仕組みをIDScanは用意すべきだと思う。
- sandeepkd
セキュリティ侵害に対する罰金のコストが、実際にセキュリティを実装するよりもはるかに低いのに、営利企業にセキュリティ要件が期待されるのは残念だ。
皮肉なことに、侵害が起きた場合、彼らはあなたが再び個人情報を入力する別の製品を売りつけるだけだ。
- robinsoncrusue
アメリカの国家安全保障機構は、実際のアメリカ国民のことなど気にしていない。彼らは外国との絡みや、自国よりも特定の外国を守ることに気を取られすぎている。