FBI, 1억 5,300만 개 이상의 운전면허증 판매 서비스 'Nexus' 수사 착수
FBI Probes Service Selling 153M+ Drivers Licenses

다크웹에 등장한 신종 신원 도용 서비스 'Nexus'가 미국과 캐나다 거주민의 운전면허증 스캔본 1억 5,300만 개 이상을 판매하고 있다. KrebsOnSecurity는 이 데이터가 루이지애나주에 본사를 둔 신원 확인 업체 idscan.net의 침해로 유출된 것으로 보이며, FBI 뉴올리언스 지부가 공식 조사에 착수했다고 보도했다. 기자는 자신과 가족, 지인들의 면허증이 이 서비스에 등록된 것을 확인했고, 타임스탬프를 분석한 결과 렌터카 업체 Hertz에서 ID를 스캔한 것으로 추정된다. Nexus는 24시간 만에 약 40만 건의 기록이 증가하는 등 지속적으로 데이터를 갱신하고 있으며, 서비스는 현재 폐쇄된 상태다.
이번 사건은 온라인 ID 체계에 맞서 싸우는 사람들의 결의를 더욱 강화해야 한다. 이러한 시스템은 점점 더 많은 제3자 공급업체에 민감한 데이터를 제공하고 있지만, 안전을 보장할 감독은 턱없이 부족하다.
HN 토론
214- ethagnawl
일부 현대적이고 정상적인 국가들에서 이런 변형을 시행한 사례가 있다는 걸 알지만, 미국은 사람들이 강제로 Enhanced/REAL ID에 가입할 때 모든 사람에게 RSA 키페어를 제공할 절호의 기회를 놓쳤습니다.
운전면허증을 스캔하거나, 사진을 찍거나, 웹캠에 비추는 대신(최근에 나도 그렇게 하라는 요청을 받았다) 공개 키를 제공하거나, 더 나아가 이름, 웹사이트 또는 다른 식별자를 포함한 서명된 메시지를 제공하면 합법적인 제공자가 id.gov 데이터베이스와 대조하여 확인할 수 있습니다.
물론 세부 사항에 문제가 있고, 나는 GrandePelotas와 같은 사람들이 그런 시스템을 만드는 것을 믿지 않지만, 그것은 절대적으로 가능하며 최소한 고려해야 할 사항입니다.
- Nition
이 사건에서 정말 화나는 점은 누군가를 확인한 후에는 데이터를 쉽게 삭제할 수 있다는 것입니다. 그런데도 그들은 153,347,439개의 데이터를 보관하기로 결정했습니다.
- tgsovlerkhgsel
만약 어떤 종류의 고정된 최소 보상(피해자 1인당 단 1달러라도)과 엄격한 책임(데이터를 보호하기 위해 모든 노력을 기울였다고 주장해도, 유출되면 당신 책임)이 있었다면, 기업들은 갑자기 데이터를 a) 안전하게 보호하고 b) 보유를 최소화하는 데 매우 동기부여가 되었을 것입니다.
처벌이 없다면, 예를 들어 Hertz는 나중에 사기 사건이나 ML 훈련 데이터로 유용할 수 있다는 이유로 10년 이상의 운전면허증을 보관할 이유가 거의 없습니다. 데이터 보유가 1억 5,300만 달러의 부채가 된다면, 그들은 두 번 생각했을 것입니다.
- trollbridge
이 신원 확인 서비스들이 하는 가장 터무니없는 일 중 하나는 면허증 앞뒷면 스캔을 요구한 다음, 카메라에 얼굴을 이리저리 기울이게 하는 앱을 사용하는 것입니다.
그들은 분명히 원본 사진에 실제로 접근할 수 없으므로, 정교한 공격자는 전체를 위조할 수 있습니다. 하지만 우리 같은 일반인은 정부 ID 문서와 매우 상세한 얼굴 정보를 업데이트해야 하며, 그 정보가 무기한 보관될 것이라는 것을 알고 있습니다.
- fishfasell
온라인 신원 확인 서비스가 수백만 개의 ID를 유출했는데, 그중 상당수가 마리화나 판매점과 연결되어 있다고? 아, 내 ID도 분명히 유출됐겠네, 젠장.
- rswail
정부에 대한 주요 질문은 다음과 같습니다:
1. 정부는 이미 모든 사람이 누구인지 알고 있습니다. 정의상 개인으로서의 식별은 정부에 의해 이루어집니다.
2. 기업이나 다른 서비스가 정부 신원 확인을 요청할 수 있지만, 암호화되어 정부만 볼 수 있고, 기업은 사업 운영에 필요한 특정 세부 정보(예: 운전면허 확인 또는 나이)만 요청할 수 있는 시스템이 왜 없는 것입니까?
3. 왜 그 증거가 직접 제공되지 않고, 정부 서비스의 확인으로 제공됩니까? ("예, 이 사람은 18세 이상입니다"가 아니라 "예, 이 사람은 37세입니다")
정부는 대중을 보호해야 하며, 기업이 개인 식별 정보(PII)를 무분별하게 수집하도록 허용해서는 안 됩니다.
- wolvoleo
아, 나는 그들이 그렇게 많은 가짜 면허증을 판매했다고 생각했어요. 미국에서는 음주 가능 연령이 매우 높아서(내가 온 곳은 16세였음) 가짜 신분증이 큰 문제라는 것을 알고 있습니다. 하지만 그래도 많은 양이네요.
하지만 아니에요, 유출된 데이터에 관한 것이었군요. 제목만으로는 명확하지 않았습니다.
- ChrisMarshallNY
> 이러한 민감한 데이터를 수집하는 업체는 더 높은 기준을 적용받아야 합니다.
그들은 이미 유럽에서 그렇게 하고 있습니다. 나는 그것이 효과가 있다고 가정합니다. 왜냐하면 거기서 이런 수준의 사건에 대해 듣지 못하기 때문입니다(제가 유럽 뉴스에 연결되어 있지 않아서 그럴 수도 있지만).
미국에 관한 한 가지는, 수단이 있는 기업이 규제 포획(regulatory capture)이나 노골적인 뇌물까지 감당할 수 있다는 것입니다. 이것은 종종 지역 수준에서 증폭됩니다. 저는 우리 동네에서 터무니없는 수준의 노골적인 부패에 대한 일화를 끊임없이 듣습니다. 그중 많은 부분이 사업을 하는 친구들로부터 옵니다.
우리가 더 연결될수록, 이 작고 부패한 지방 자치 단체가 더 많은 접근 권한을 갖게 됩니다. 그래서 작은 마을의 뇌물을 받은 공무원이 전국 데이터베이스에 접근할 수 있을 수 있습니다. 우리는 작은 마을 경찰이 Flock 카메라 데이터에 접근하는 것에 대해 많이 듣고 있습니다.