1억 5천 3백만 개의 운전 면허증이 ‘다크 웹’에서 판매되고 있습니다. FBI는 최대 규모의 디지털 신원 도용을 조사합니다

디지털 신원 도용은 전례 없는 규모에 이르렀습니다. 1억 5,300만 개의 운전 면허증이 다크 웹에 유통됩니다.

FBI는 유출의 출처를 조사하고 있으며, KrebsOnSecurity는 루이지애나에 기반을 둔 신원 확인 기관을 가리킨다고 밝혔습니다. 문서는 FBI 부국장, 브라이언 크렙스의 어머니, 여러 보안 연구원의 기록이 포함된 새로 떠오르는 서비스인 Nexus를 통해 판매됩니다.

작업의 핵심

  • Nexus는 양면 카드를 1억 5,300만 장 판매합니다. 각 카드에는 전면 및 후면 이미지는 물론 홀로그램을 건너뛰기 위한 적외선 및 자외선 캡처도 포함되어 있습니다.
  • FBI는 신원 확인 장치에 출처를 둡니다. 루이지애나 팁은 주 기록의 직접적인 도난이 아니라 디지털 제공자를 지적합니다.
  • 기술 수준으로 인해 사기 비용이 더 높아집니다. 이 파일을 사용하면 진위 여부 확인을 통과할 수 있는 복제품을 위조할 수 있어 암시장에서 가격이 높아집니다.

디지털 신원 통제를 위한 전쟁이 다크웹에 돌입합니다

Nexus는 카드만 판매하는 것이 아닙니다. 이 플랫폼은 다른 신원 문서를 제공하며 KrebsOnSecurity의 분석에 따르면 해당 카탈로그는 매일 증가하고 있습니다. 가장 관련성이 높은 세부 사항은 볼륨이 아니라 형식입니다. 각 아이덴티티는 적외선, 자외선 이미지로 전달되며, 검증 팀이 복사본을 감지하는 데 사용하는 두 가지 스펙트럼. 이러한 필터를 통과한 클론은 더 이상 기본적인 가짜가 아닙니다.

메커니즘은 금융 시장의 문서 사기를 연상시킵니다. 사기 상품이 진위 확인을 통과하면 손실이 검증된 상품으로 이전됩니다. 운전면허증과 연계된 신원 확인의 주요 사용자인 미국 보험사와 은행은 이제 통제를 검토하고 있습니다. 위험은 유출 자체에서 발생하는 것이 아니라 Nexus가 해체되지 않고 해당 신원을 마케팅할 수 있게 되는 시점부터 발생합니다.

브라이언 크렙스(Brian Krebs)는 자신의 운전면허증이 판매되고 있음을 확인한 후 이 발견을 발표했습니다. 이는 사소한 세부 사항이 아닙니다. 사이버 범죄를 취재하는 언론인은 일반적인 표적입니다그러나 기지에 FBI 부국장이 있다는 사실은 그 범위가 표적 절도를 넘어서는 것임을 시사합니다. 파일에는 매우 광범위한 네트워크의 개인 샘플이 포함되어 있습니다.

운전면허증은 데이터가 아닙니다. 계좌 개설, 크레딧, 계약을 위한 마스터 키입니다.

검증자의 책임을 확장하는 루이지애나 단서

FBI 조사는 루이지애나에서 운영되는 신원 확인 장치에 중점을 두고 있습니다. 출처가 확인되면 사건은 국가 서버의 침해로 설명되지 않고 원본 문서의 사본을 저장한 중개인의 손상으로 설명됩니다. 차이점은 필수적입니다. 필요 이상으로 많은 데이터를 보관하는 검증자는 노출 범위를 곱합니다..

적외선 및 자외선 포착은 문제의 또 다른 층을 드러냅니다. 간단한 정면 스캔으로 범죄자는 사진, 이름, 생년월일을 알아냅니다. 추가 스펙트럼을 사용하면 물리적 보안 요소를 복제할 수도 있습니다. 복제된 신원을 시장에 출시하는 비용이 증가합니다.그러나 자동화된 제어에서 눈에 띄지 않을 확률도 높아집니다.

Nexus 유출이 스페인 은행 및 공공 부문에 주는 교훈

스페인에서는 디지털 검증 부문이 은행과 공공 부문 사이를 오갑니다. Indra와 같은 대기업은 신원 문서 및 디지털 서명 디자인에 참여하는 반면, FacePhi와 같은 신흥 기업은 생체 인식 확인을 위한 은행 분야에서 틈새 시장을 찾았습니다. 루이지애나 에피소드는 이 모델을 정면으로 공격합니다. 디지털 신원은 재사용이 가능하기 때문에 가치가 있으며, 이것이 바로 목표가 되는 이유입니다..

선례는 우리에게 무엇이 보관되는지, 얼마나 오랫동안, 어떤 목적으로 보관되는지 검토하도록 강요합니다. 유럽연합 집행위원회는 시민과 기업을 위한 디지털 신원 지갑을 준비하고 있지만, 그 성공 여부는 데이터가 통제 없이 재사용되지 않는다는 확신에 달려 있습니다. 구조적 위험이 있습니다. 대부분의 유럽 검증 기관은 개인 정보 보호 정책에 선언한 것보다 더 많은 문서 사본을 보관합니다. 이 원천징수를 감사하지 않는다면 문제는 미국에만 국한되지 않을 것입니다.