1.53亿驾照泄露:美国国家安全灾难
America's Driver's License Breach Is a National Security Disaster
暗网服务 Nexus 正在出售 1.53 亿份美国和加拿大公民的驾照及 300 万份旅行证件,这些数据源自身份验证公司 IDScan 的持续泄露。此次事件不仅助长普通网络犯罪,更让美国对手的情报机构获取了包含照片和地址的关键身份数据,构成严重的国家安全威胁。文章回顾了中国 APT 组织利用类似数据反制美国情报的历史,并指出 Bellingcat 等调查机构如何利用泄露数据库识破间谍活动。此外,文章还探讨了美军设备广告追踪器关闭的滞后性,以及“白帽黑客”在窃取巨额加密货币后部分归还资金的法律灰色地带。
如果一家小型调查机构都在疯狂收集泄露的俄罗斯数据,那么你可以确信,中国的情报机构对任何泄露的美国数据也会如出一辙。
HN 评论区
154- jsrozner
有个解决办法:让公司的执行高管、管理层以及投资者承担个人责任。
比如,任何曾在 IDScan 担任过任何层级管理职务的人,都应被追回其终身薪酬,并额外缴纳相当于该金额两倍的罚款。公司里的所有风险投资人都应承担高达其净资产 10% 的个人责任。(罚款应基于净资产计算;参见例如:https://www.nytimes.com/2018/03/15/opinion/flat-fines-wealth...)
- joshfraser
KYC = kill your customer(了解你的客户 = 干掉你的客户)
是时候停止假装 YC 的审核能做什么了,除了提供安全假象外,它实际上是在把人们的生活置于危险之中。
AI 让伪造文件变得轻而易举,因此大多数 KYC 检查实际上无法被信任来验证你的身份。事情变得多么荒谬,举个例子:Anthropic 推出了其验证程序,用于授予访问其 Mythos 模型的权限。朝鲜是绕过 KYC 检查的专家,他们获得了早期访问权,而我们其他人却被拒之门外。
这些泄露事件层出不穷,且很大程度上无法避免。即使是世界上最大、最受信任的公司也频繁遭到黑客攻击。我的护照信息曾遭泄露,我收到了多次勒索威胁,对方要求我支付赎金。还有多起绑架案与家庭住址和私人信息泄露有关。
局势真的非常糟糕,而且没有简单的解决方案。正确的答案可能是一个基于公钥加密的新政府身份系统,并在个人、政府以及你的父母(直到你满 18 岁)之间采用某种多重签名机制。这推行起来不会容易,但我们目前的系统已经坏到无法修复的地步。不幸的是,情况恐怕需要变得更糟,才会有人足够在意并着手修复它。
- curuinor
在我职业生涯初期,我曾与一位老前辈交谈。当我讨论某件琐事时,他哼了一声说:“计算机安全是个自相矛盾的术语”。当时我觉得他太悲观了,但现在我意识到他是对的。
- O3marchnative
这让我想起了 2015 年的 OPM 数据泄露事件 [0]。几乎所有申请过安全许可的人都受到了影响。此外,实施黑客攻击的实体还获取了数百万套指纹数据。
[0] https://en.wikipedia.org/wiki/2015_Office_of_Personnel_Manag...
- er4hn
这一次会有什么不同吗?
https://en.wikipedia.org/wiki/2015_Office_of_Personnel_Manag... 就是一场国家安全灾难,我不确定我们是否看到了任何有用的实质性改变。
- 0xmattf
有没有什么方法可以在不上洋葱网站的情况下,检查自己的身份信息是否已遭泄露?
其实我甚至不知道这是否有意义。我一直假设我所有的信息在某个地方都能被找到。只是好奇而已。
我认为 IDScan 至少应该搭建一个系统,让我们能检查自己的数据是否已遭泄露。
- sandeepkd
不幸的是,人们期望营利性企业满足安全要求,但支付安全违规罚款的成本远低于真正实施安全措施的成本。
具有讽刺意味的是,一旦发生泄露,他们只是再卖给你另一个产品,让你再次输入你的个人信息。
- robinsoncrusue
美国国家安全机构根本不在乎真正的美国人。他们太担心外国牵连,比起保护自己的国家,他们更在意保护某个特定的外国。