191 aktiivista uhkaa
Huijausvahti

Pimeän verkon Nexus-palvelu myy yli 153 miljoonaa ajokorttia – FBI aloitti tutkinnan

Pimeän verkon Nexus-palvelu myy yli 153 miljoonaa ajokorttia – FBI aloitti tutkinnan

Miljoonien ajokorttien tiedot päätyivät rikollisille tuntemattoman alihankkijan kautta, ei suoraan tunnetuilta yrityksiltä.

Tiivistelmä

Pimeän verkon Nexus-palvelu myy yli 153 miljoonaa yhdysvaltalaista ja kanadalaista ajokorttia sekä muita henkilöasiakirjoja. Tiedot näyttävät peräisin yhdysvaltalaisen tunnistuspalveluntarjoaja idscan.netin tietomurrosta, jonka asiakkaisiin kuuluvat muun muassa Hertz, Target ja FedEx. FBI on aloittanut asiaa koskevan tutkinnan, mutta murron laajuus on yhä vahvistamatta.

Kukaan Nexus-palvelun uhreista ei ole koskaan antanut ajokorttiaan rikolliselle. He ovat vain vuokranneet auton, käyneet apteekissa tai läpäisseet lentokentän turvatarkastuksen.

Pimeän verkon rikollisfoorumi Exploitilla ilmestyi 31. elokuuta uusi palvelu nimeltä Nexus. Se myy skannattuja henkilöasiakirjoja: yli 153 miljoonaa yhdysvaltalaista ja kanadalaista ajokorttia, yli 10 miljoonaa henkilökorttia, yli kolme miljoonaa matkustusasiakirjaa ja yli 579 000 terveyskorttia. Kun kaikki asiakirjatyypit lasketaan yhteen, kokonaismäärä nousee noin 170 miljoonaan, mutta pelkkiä ajokortteja niistä on edellä mainitut yli 153 miljoonaa.

Brian Krebs, yhdysvaltalainen tietoturvatoimittaja, kertoo tietokannan kasvaneen noin 400 000 tietueella vuorokaudessa siitä lähtien, kun hän alkoi seurata palvelua.

Jokaisesta ajokortista löytyy jopa kuusi kuvatiedostoa: etu- ja takapuoli, tavallinen skannaus sekä infrapuna- ja ultraviolettiversiot, ja jokaisessa on oma päivämääränsä ja kellonaikansa. Samoja infrapuna- ja ultraviolettikuvia käyttävät tunnistusjärjestelmät sen tarkistamiseen, onko kortti aito, joten rikollisten käsissä ne toimivat myös mallina uusien väärennösten valmistamiseen. Palvelun ylläpitäjä kuvaili toimintansa jatkuneen pitkään.

– Olemme keränneet jatkuvasti uutta dataa yli vuoden ajan yksityiseen tietokantaamme, ylläpitäjä kirjoitti Exploit-foorumilla 31. elokuuta.

Tietojen alkuperäksi epäillään tietomurtoa yhdysvaltalaisessa idscan.net-yhtiössä. New Orleansissa toimiva yritys käsittelee yli 21 miljoonaa henkilöllisyyden tarkistusta kuukaudessa yli 20 000 toimipisteessä, ja sen asiakkaisiin kuuluvat muun muassa Hertz, Target, FedEx, Motorola Solutions, Jack Henry, Caesars Entertainment sekä Planet13:n kannabisliikkeet.

Yksikään näistä yrityksistä ei ole itse joutunut tietomurron kohteeksi, eikä kukaan asiakkaista ole asioinut idscan.netin kanssa suoraan tai edes tiennyt sen olemassaolosta. Vuokraamon tai apteekin tiskillä annettu kortti kulki näkymättömän välikäden kautta, ja juuri se välikäsi menetti tietojen hallinnan.

Henkilöllisyyden etätarkistus

Kun esimerkiksi autovuokraamo tai apteekki pyytää skannaamaan henkilöllisyystodistuksen, se ei useinkaan käsittele kuvaa itse. Skannaus lähetetään erilliselle tunnistuspalveluntarjoajalle, kuten idscan.netille. Yhden tällaisen taustapalveluntarjoajan tietomurto voi siksi paljastaa monen tunnetun yrityksen asiakastietoja, vaikka yritykset itse eivät olisi joutuneet murron kohteeksi.

Sama rakenne on käytössä Suomessakin: kun palvelu pyytää skannaamaan henkilöllisyystodistuksen, käsittely ulkoistuu usein näkymättömälle alihankkijalle, jonka asiakas ei koskaan näe.

Krebs testasi palvelua yhdessä perheenjäsenten ja tuttavien kanssa, jotka suostuivat mukaan. Heidän ajokorttiskannauksensa löytyivät Nexuksesta. Tiedostojen aikaleimat vastasivat todellisia käyntejä, kuten autonvuokrauksia, apteekkikäyntiä ja yhtä lentokentän turvatarkastuspäivää.

FBI:n New Orleansin toimipiste avasi 1. syyskuuta virallisen tutkinnan idscan.netiin liittyvästä epäillystä tietomurrosta. Tieto ei tullut julkisena tiedotteena, vaan FBI:n kyberosaston agentit kertoivat siitä Krebsille puhelinneuvottelussa, johon toimittaja oli kutsuttu mukaan.

Jillian Kossman, idscan.net-yhtiön markkinointi- ja operaatiotiimissä, kommentoi Krebsille tutkinnan tilaa.

– Tässä vaiheessa en voi jakaa lisätietoja, mutta antamasi tiedot ovat olleet tervetulleita ja hyödyllisiä tiimimme tutkinnalle, Kossman sanoi.

Zach Edwards, tietoturva- ja yksityisyystutkija, näkee tapauksessa laajemman ilmiön.

– Nämä järjestelmät siirtävät arkaluonteista dataa yhä useammille kolmansien osapuolten toimittajille, eikä meillä ole läheskään riittävää valvontaa sen varmistamiseksi, että ne ovat turvallisia, Edwards sanoi.

Larry Baldwin, turvallisuustutkimusyhtiö Cyberan pääanalyytikko, kommentoi kehitystä pettyneenä.

– Juuri kun tuntuu, että ajokorttien tunnistusjärjestelmien avulla ollaan pääsemässä eteenpäin todennuksen parantamisessa, tapahtuu tällaista, Baldwin sanoi.

Nexuksen verkkosivu poistui käytöstä 1. syyskuuta illalla, noin kello 20.56 Yhdysvaltain itärannikon aikaa, vain muutama tunti Krebsin julkaisun jälkeen. Sivustolle jäi ilmoitus, jonka mukaan palvelu ei ole enää saatavilla.

Tunnistusmerkit

  • Odottamattomat luottotietokyselyt tai avaamattomat tilit, joita ei itse ole hakenut.
  • Ajokortin tai henkilökortin numerolla tehtyjä ostoja tai sopimuksia, joita ei tunnista.
  • Yhteydenottoja pankilta tai viranomaiselta koskien lainaa tai tiliä, jota ei ole avannut itse.

Mitä tehdä

Jos on käyttänyt ajokorttiaan tunnistautumiseen autonvuokraamossa, apteekissa tai vastaavassa paikassa Pohjois-Amerikassa, kannattaa seurata luottotietoja ja mahdollisia identiteettivarkauden merkkejä. Yhdysvalloissa ja Kanadassa kannattaa harkita luottotietojen jäädyttämistä maan luottotietoyhtiöiden, kuten Equifaxin, Experianin tai TransUnionin, kautta.

Jos vastaava tietomurto joskus koskisi suomalaista tai eurooppalaista tunnistuspalveluntarjoajaa, tapauksesta ja teknisestä avusta voi ilmoittaa Kyberturvallisuuskeskuksen ilmoita-palvelussa. Valvova viranomainen, jolle yrityksen pitää tehdä varsinainen tietomurtoilmoitus, on Tietosuojavaltuutettu, ja konkreettiset jatko-ohjeet löytyvät Suomi.fi:n tietovuoto-oppaasta.

FBI:n tutkinta idscan.netin epäillystä tietomurrosta on käynnissä, eikä sen laajuutta ole vielä vahvistettu.

Lue myös