FBI расследует утечку 153 млн водительских прав из-за сервиса Nexus

FBI Probes Service Selling 153M+ Drivers Licenses

FBI расследует утечку 153 млн водительских прав из-за сервиса Nexus

Новый сервис по краже личных данных Nexus, появившийся на даркнете, продает сканы более 153 миллионов водительских прав жителей США и Канады. Расследование KrebsOnSecurity указывает на то, что источником данных является компания idscan.net из Луизианы, предоставляющая услуги по проверке личности. В статье рассказывается, как журналист Брайан Кребс выяснил, что утечка связана с арендой автомобилей в Hertz, а ФБР уже начало официальное расследование.

«Эти системы передают чувствительные данные все большему числу сторонних поставщиков, и у нас нет достаточного надзора, чтобы гарантировать их безопасность», — считает исследователь безопасности Зак Эдвардс.
  1. ethagnawl

    Я знаю, что в некоторых современных, нормальных странах делали вариации этого, но США упустили золотую возможность выдать каждому пару ключей RSA, когда их принудили регистрироваться на Enhanced/REAL ID.

    Вместо сканирования, фотографирования или поднесения прав к веб-камерам (меня недавно просили это сделать) вы предоставляете свой публичный ключ или, лучше, подписанное сообщение, содержащее имя, веб-сайт или другой идентификатор, который легитимный провайдер сверяет с базой данных id.gov.

    Конечно, дьявол кроется в деталях, и я бы не доверил GrandePelotas и компании создавать такую систему, но это абсолютно возможно, и мы должны, по крайней мере, об этом думать.

  2. Nition

    Что меня больше всего поражает в этой истории, так это то, что можно же просто удалить данные после проверки человека? Но вместо этого они решили хранить 153 347 439 из них.

  3. tgsovlerkhgsel

    Если бы существовала какая-то фиксированная минимальная компенсация — хотя бы по одному доллару на пострадавшего — и строгая ответственность (неважно, как вы якобы пытались защитить данные; если они утекли, вина на вас), компании внезапно стали бы очень мотивированы а) защищать и б) минимизировать объем хранимых данных.

    Без наказаний, например, у Hertz мало причин не хранить водительские права за 10+ лет на случай, если они пригодятся в деле о мошенничестве или как данные для обучения ML. Если бы хранение данных означало ответственность в 153 миллиона долларов, они бы подумали дважды.

  4. trollbridge

    Одна из самых абсурдных вещей в этих сервисах проверки личности — они просят отсканировать лицевую и оборотную стороны прав, а затем используют приложение, в котором нужно наклонять голову перед камерой.

    Очевидно, у них нет реального доступа к оригинальным фотографиям, так что опытный злоумышленник может просто подделать всё, но остальным приходится предоставлять очень подробную информацию о лице и государственные удостоверения личности, которые, как мы все знаем, будут храниться бессрочно.

  5. fishfasell

    Итак, онлайн-сервис проверки личности потерял миллионы удостоверений, многие из которых были связаны с диспансерами марихуаны? О боже, мои данные точно где-то там, черт.

  6. rswail

    Главный вопрос к правительству:

    1. Вы и так знаете, кто все такие. По определению идентификация личности — это прерогатива государства.

    2. Почему нет системы, которая позволяла бы бизнесу или другой службе запрашивать государственное удостоверение личности, которое зашифровано и видно только правительству, но при этом бизнес мог бы запрашивать определенные детали, необходимые для его деятельности (например, подтверждение водительских прав или возраста)?

    3. Почему это подтверждение не предоставляется напрямую, а как подтверждение от государственной службы ("Да, этому человеку больше 18", а не "Да, этому человеку 37")?

    Правительства должны защищать общественность, а не позволять бизнесу собирать личные данные без ограничений.

  7. wolvoleo

    О, я думал, они продали столько поддельных. Я знаю, что поддельные удостоверения — это большая тема в США из-за очень высокого возраста употребления алкоголя (где я родом, это было 16). Но даже тогда это много.

    Но нет, речь об утечке данных. Это было не очень ясно из заголовка.

  8. ChrisMarshallNY

    > продавцы, собирающие эти чувствительные данные, должны нести более высокую ответственность.

    В Европе это уже так. Я предполагаю, что это работает, поскольку я не слышу о подобных вещах там (хотя это может быть потому, что я не слежу за европейскими новостями).

    Одна из особенностей США в том, что компании, у которых есть средства, могут позволить себе захват регулятора или даже прямой подкуп. Это часто усиливается на местном уровне. Я постоянно слышу анекдотические истории о вопиющей коррупции в моем городе. Многое из этого исходит от моих друзей, владеющих бизнесом.

    Чем более мы связаны, тем больше доступа у этих маленьких коррумпированных муниципалитетов; так что подкупленный бюрократ в маленьком городке может иметь доступ к национальной базе данных. Мы много слышим о полицейских из маленьких городов, получающих доступ к данным камер Flock.

Ещё за этот день

2026-09-02