Хакеры больше года видели каждое удостоверение, которое сканировала компания по верификации ID

Hackers Had a Live Feed of Every ID Verification Company Scanned for over a Year

Хакеры больше года видели каждое удостоверение, которое сканировала компания по верификации ID

Огромная утечка данных раскрыла, что IDScan.net, крупный поставщик услуг по проверке возраста и личности, более года в реальном времени передавал хакерам сканы более 153 миллионов водительских прав жителей США и Канады. Среди жертв — клиенты Hertz, FedEx, Target и тысяч диспансеров, а также министр обороны США. Инцидент ставит под сомнение безопасность любой системы age verification и подчеркивает неизбежные риски для приватности.

«Мы непрерывно выкачивали новые данные более года в нашу частную базу», — хвастался сервис Nexus в своем вступительном посте на Exploit.
  1. xvilka

    Сама исходная идея верификации ID была порочна по своей сути. Единственный безопасный и надёжный способ — это цепочка/дерево доверия, например, с использованием PKI, где вы можете сгенерировать сертификат только для конкретного сервиса, сохраняя свой корневой ключ в безопасности. Тогда в случае утечки вы потеряете максимум один ключ для одного сервиса, который можно немедленно отозвать. Можно даже добавить доказательства с нулевым разглашением для конкретных свойств (например, есть ли у человека водительские права) без деанонимизации аккаунта. В редком случае утечки корневого ключа вы должны иметь возможность лично обратиться в орган власти и получить новый, отозвав старый. Я не вижу лучших альтернатив, чем эта.

  2. piva00

    Статья Брайана Кребса, на мой взгляд, гораздо лучше раскрывает эту историю[0].

    [0] https://krebsonsecurity.com/2026/09/fbi-probes-service-selli...

  3. jonplackett

    У нас слишком много не технических людей у руля, которые принимают решения, основываясь на политике и магическом мышлении о том, что возможно.

    «Просто сделайте шифрование безопасным, но чтобы мы могли его читать»

    «Просто проверяйте ID у всех, но сделайте это абсолютно безопасным»

  4. padjo

    Забавно, я как раз тестировал пилотную версию Irish Government Digital Wallet. Определённо, это выглядит как путь вперёд, если мы настроены на верификацию личности. Я бы предпочёл, чтобы этим занималось правительство, а не куча случайных третьих сторон.

  5. pelagicAustral

    Интересно, могу ли я купить собственные водительские права, раз я их потерял, а теперь мне нужна копия для оформления бумаг! Хакеры, пожалуйста!

  6. lrvick

    Если вы в Калифорнии, DMV зарабатывает десятки миллионов долларов в год, продавая все данные, которые вы им предоставляете, поэтому я даю им абонентский ящик.

  7. kleiba2

    И снова не будет никаких финансовых последствий для компаний, которые не смогли защитить наши личные данные.

  8. mawadev

    Как именно это работает? Как можно провести прямую трансляцию в обход систем обнаружения? Мне это непонятно, учитывая, что это строго регулируемые и чувствительные данные. Это просто открытые порты, отправляющие то, что не должны, наружу, или что?

Ещё за этот день

2026-09-04