Het artikel bespreekt een ernstig datalek bij het Amerikaanse bedrijf IDScan.net, waarbij meer dan 153 miljoen scans van rijbewijzen uit de Verenigde Staten en Canada zijn gelekt. Volgens journalist Brian Krebs werden deze gegevens meer dan een jaar lang via een live feed onderschept door hackers en vervolgens aangeboden op het dark web via een dienst genaamd Nexus.
Belangrijke details uit het lek:
- Omvang: Meer dan 153 miljoen records, met een constante stroom van nieuwe data (circa 400.000 per dag vlak voor de ontdekking).
- Betrokkenen: Klanten van IDScan.net variëren van Fortune 500-bedrijven zoals Hertz, FedEx en Target tot lokale cannabisdispensaries. Zelfs het rijbewijs van de Amerikaanse minister van Defensie werd aangeboden.
- Risico's: Beveiligingsexperts waarschuwen voor kredietfraude en ernstige veiligheidsrisico's voor kwetsbare personen, zoals mensen in getuigenbeschermingsprogramma's of slachtoffers van huiselijk geweld.
De auteur gebruikt dit incident als een waarschuwing voor wetgevers die pleiten voor verplichte leeftijds- of identiteitsverificatie online. Hij stelt dat dergelijke systemen onvermijdelijk een doelwit worden voor hackers en dat geen enkele vorm van centrale identiteitsverificatie werkelijk veilig kan zijn.
Hackers hadden meer dan een jaar lang een live feed van elk ID dat dit verificatiebedrijf scande
Vanaf het begin van de recente obsessie met het identificeren van iedereen online — waar ze het "leeftijdsverificatie" noemen, maar wat altijd uitloopt op identiteitsverificatie — hebben we gewaarschuwd dat dit een enorme privacynachtmerrie zou worden. Of misschien was het geen nachtmerrie die zou gebeuren; misschien was het al aan de gang.
Deze week is een massaal nieuw datalek onthuld dat een definitieve doodsteek zou moeten zijn voor het idee dat enige vorm van leeftijds- of identiteitsverificatie veilig kan zijn. Door dit lek zijn 153 miljoen scans van rijbewijzen eenvoudig toegankelijk, en er komen voortdurend nieuwe gegevens bij. Letterlijk op de dag dat het lek werd onthuld (en vlak voordat de site offline werd gehaald), werden er nog eens 400.000 records aan de beschikbare database toegevoegd.
Er bestaat geen veilige leeftijdsverificatie. Er is geen leeftijdsverificatie die mensen niet in gevaar brengt.
Vorig jaar schreef Eric Goldman het definitieve stuk over hoe al deze technologieën — ongeacht wat men beweert — enorme privacyrisico's vormen, maar dat mensen nog steeds in ontkenning leven. Dit gebeurt ondanks de talrijke voorbeelden van de afgelopen jaren waarbij verificatieproviders en hun klanten te maken kregen met massale datalekken.
Een massaal lek op het dark web
Het laatste incident is gerapporteerd door Brian Krebs. Hij meldt een massaal lek van gescande ID's — meer dan 153 miljoen rijbewijzen van mensen uit de Verenigde Staten en Canada — die nu te koop worden aangeboden op het dark web:
"Een nieuwe dienst voor identiteitsdiefstal is deze week gelanceerd op het dark web en verkoopt digitale scans van meer dan 153 miljoen rijbewijzen van mensen in de Verenigde Staten en Canada. Op basis van interviews met personen wiens rijbewijzen via deze dienst te koop zijn, lijkt het erop dat de beelden worden afgetapt van een veelgebruikt identiteitsverificatiebedrijf gevestigd in Louisiana. KrebsOnSecurity heeft vernomen dat het FBI-veldkantoor in New Orleans vandaag een officieel onderzoek is gestart naar de bron van de beelden."
Krebs spoort het lek terug naar een ID-verificateur die door veel bedrijven wordt gebruikt, waaronder het autoverhuurbedrijf Hertz. Het is overigens niet beperkt tot hen; door contact op te nemen met personen in de database en hun agenda's te vergelijken met de datum waarop ze werden toegevoegd, vond hij voorbeelden van mensen die hun ID hadden gedeeld bij plekken zoals een cannabisdispensary.
De rol van IDScan.net
Het betreffende bedrijf blijkt IDScan.net te zijn, gevestigd in Louisiana. Zij hebben contracten met duizenden dispensaries, maar ook met bedrijven als Hertz, FedEx en Target. Hoewel Krebs zich richt op de koppeling met fysieke bedrijven, is het vermeldenswaardig dat IDScan.net ook leeftijdsverificatie uitvoert voor een reeks techbedrijven. Het bedrijf heeft een pagina waarop staatwetten rond leeftijdsverificatie en de implementatie daarvan worden bijgehouden, en heeft zelfs positief geschreven over wetten zoals de Kids Online Safety Act (KOSA), die in feite leeftijdsverificatie zou vereisen.
We hebben hier dus te maken met een grote speler in de sector van leeftijdsverificatie, die pleit voor wetgeving op dit gebied, maar die blijkbaar een langdurig lek had waarbij elk gescand ID werd doorgelekt.
Terwijl het lek al meer dan een jaar liep, bleef IDScan beweren hoe veilig zij de gegevens bewaarden. Op hun "Trust Center"-pagina, die dagen na de onthulling van de hack nog steeds online stond, legden ze uit "hoe we gegevens beschermen, de betrouwbaarheid van het systeem handhaven en het vertrouwen van onze klanten en hun gebruikers verdienen." Het is wellicht tijd om die pagina bij te werken.
Een waarschuwing voor wetgevers
Dit moet dienen als een enorme waarschuwing voor iedereen die pleit voor wetten voor leeftijdsverificatie. Je kunt een "vertrouwd" bedrijf in deze sector hebben dat pronkt met alle mogelijke certificeringen. Het kan "compliant" zijn met de GDPR (AVG), de CCPA en elke andere wet. Het kan "transparant" zijn over zijn "privacygebruiken" en beweren dat "gevoelige identiteitsgegevens verantwoord worden behandeld" — en toch kunnen ze meer dan een jaar lang al die gevoelige gegevens lekken.
Bovendien lijkt het erop dat niemand binnen het bedrijf dit heeft opgemerkt. Zoals Krebs duidelijk maakt, werden miljoenen records en ID-scans in realtime weggekaapt door de hackers:
"De mensen achter Nexus beweren dat de beelden van de rijbewijzen afkomstig zijn van een actief lek bij 'een groot identiteitsverificatiebedrijf' waarvan de klanten meerdere Fortune 500-bedrijven omvatten."
De dienst genaamd Nexus meldde op het forum Exploit: "We hebben al meer dan een jaar continu nieuwe gegevens geëxtraheerd naar onze private database." In slechts 24 uur tijd nam het aantal beschikbare rijbewijzen met bijna 400.000 toe, wat suggereert dat vers gestolen data op regelmatige basis wordt geoogst en geüpload.
De blootgestelde records zijn niet alleen willekeurige burgers. Krebs ontdekte dat zelfs het rijbewijs van de huidige Amerikaanse minister van Defensie te koop werd aangeboden voor 100 dollar.
De reële gevolgen van identiteitsdiefstal
Elke keer dat er een lek wordt gemeld, wordt dit gebagatelliseerd door mensen die volhouden dat verplichte leeftijdsverificatie volkomen veilig is. Toch zien we hier een van de grootste identiteitsverificatiebedrijven in het land met een systeem dat zo wijd openstond dat hackers meer dan een jaar lang een live feed hadden van elk overheid-ID dat werd gescand, zonder dat het bedrijf het merkte.
Larry Baldwin, een security-onderzoeker bij Cybera, legt uit welke schade dit soort data kan aanrichten:
- Kredietfraude: Rijbewijzen worden vaak gebruikt als identiteitsbewijs bij het openen van nieuwe kredietlijnen.
- Veiligheidsrisico's voor kwetsbare personen: Het lek kan mensen blootstellen die niet gevonden willen worden, maar wiens uiterlijk niet gemakkelijk te veranderen is (wat problematisch is bij moderne AI-gestuurde beeldherkenning).
- Getuigenbescherming: Dit omvat mensen die vluchten voor huiselijk geweld of personen die via het federale getuigenbeschermingsprogramma een volledig nieuwe identiteit hebben gekregen.
Baldwin stelt: "Net wanneer we denken dat we vooruitgang boeken in het verbeteren van authenticatiecontroles via rijbewijzen-verificatiesystemen, gebeurt dit en worden juist de zaken waarop die verbeteringen rusten, gecompromitteerd."
Conclusie
Iedereen die nog steeds pleit voor verplichte leeftijdsverificatie, vooral onder het mom van "veiligheid van kinderen", moet verantwoording afleggen voor de miljoenen mensen die onnodig in gevaar worden gebracht door datalekken zoals dit.
Leeftijds- of identiteitsverificatie kan niet veilig worden uitgevoerd. Het creëert onvermijdelijk een register, en dat register zal altijd een doelwit worden. Dat is wat hier is gebeurd, en dat is wat zal gebeuren met elk dergelijk systeem.
Hackers hadden meer dan een jaar lang een live feed van elk ID dat dit verificatiebedrijf scande
Vanaf het begin van de recente obsessie met het identificeren van iedereen online — waar ze het "leeftijdsverificatie" noemen, maar wat altijd uitloopt op identiteitsverificatie — hebben we gewaarschuwd dat dit een enorme privacynachtmerrie zou worden. Of misschien was het geen nachtmerrie die zou gebeuren; misschien was het al aan de gang.
Deze week is een massaal nieuw datalek onthuld dat een definitieve doodsteek zou moeten zijn voor het idee dat enige vorm van leeftijds- of identiteitsverificatie veilig kan zijn. Door dit lek zijn 153 miljoen scans van rijbewijzen eenvoudig toegankelijk, en er komen voortdurend nieuwe gegevens bij. Letterlijk op de dag dat het lek werd onthuld (en vlak voordat de site offline werd gehaald), werden er nog eens 400.000 records aan de beschikbare database toegevoegd.
Er bestaat geen veilige leeftijdsverificatie. Er is geen leeftijdsverificatie die mensen niet in gevaar brengt.
Vorig jaar schreef Eric Goldman het definitieve stuk over hoe al deze technologieën — ongeacht wat men beweert — enorme privacyrisico's vormen, maar dat mensen nog steeds in ontkenning leven. Dit gebeurt ondanks de talrijke voorbeelden van de afgelopen jaren waarbij verificatieproviders en hun klanten te maken kregen met massale datalekken.
Een massaal lek op het dark web
Het laatste incident is gerapporteerd door Brian Krebs. Hij meldt een massaal lek van gescande ID's — meer dan 153 miljoen rijbewijzen van mensen uit de Verenigde Staten en Canada — die nu te koop worden aangeboden op het dark web:
"Een nieuwe dienst voor identiteitsdiefstal is deze week gelanceerd op het dark web en verkoopt digitale scans van meer dan 153 miljoen rijbewijzen van mensen in de Verenigde Staten en Canada. Op basis van interviews met personen wiens rijbewijzen via deze dienst te koop zijn, lijkt het erop dat de beelden worden afgetapt van een veelgebruikt identiteitsverificatiebedrijf gevestigd in Louisiana. KrebsOnSecurity heeft vernomen dat het FBI-veldkantoor in New Orleans vandaag een officieel onderzoek is gestart naar de bron van de beelden."
Krebs spoort het lek terug naar een ID-verificateur die door veel bedrijven wordt gebruikt, waaronder het autoverhuurbedrijf Hertz. Het is overigens niet beperkt tot hen; door contact op te nemen met personen in de database en hun agenda's te vergelijken met de datum waarop ze werden toegevoegd, vond hij voorbeelden van mensen die hun ID hadden gedeeld bij plekken zoals een cannabisdispensary.
De rol van IDScan.net
Het betreffende bedrijf blijkt IDScan.net te zijn, gevestigd in Louisiana. Zij hebben contracten met duizenden dispensaries, maar ook met bedrijven als Hertz, FedEx en Target. Hoewel Krebs zich richt op de koppeling met fysieke bedrijven, is het vermeldenswaardig dat IDScan.net ook leeftijdsverificatie uitvoert voor een reeks techbedrijven. Het bedrijf heeft een pagina waarop staatwetten rond leeftijdsverificatie en de implementatie daarvan worden bijgehouden, en heeft zelfs positief geschreven over wetten zoals de Kids Online Safety Act (KOSA), die in feite leeftijdsverificatie zou vereisen.
We hebben hier dus te maken met een grote speler in de sector van leeftijdsverificatie, die pleit voor wetgeving op dit gebied, maar die blijkbaar een langdurig lek had waarbij elk gescand ID werd doorgelekt.
Terwijl het lek al meer dan een jaar liep, bleef IDScan beweren hoe veilig zij de gegevens bewaarden. Op hun "Trust Center"-pagina, die dagen na de onthulling van de hack nog steeds online stond, legden ze uit "hoe we gegevens beschermen, de betrouwbaarheid van het systeem handhaven en het vertrouwen van onze klanten en hun gebruikers verdienen." Het is wellicht tijd om die pagina bij te werken.
Een waarschuwing voor wetgevers
Dit moet dienen als een enorme waarschuwing voor iedereen die pleit voor wetten voor leeftijdsverificatie. Je kunt een "vertrouwd" bedrijf in deze sector hebben dat pronkt met alle mogelijke certificeringen. Het kan "compliant" zijn met de GDPR (AVG), de CCPA en elke andere wet. Het kan "transparant" zijn over zijn "privacygebruiken" en beweren dat "gevoelige identiteitsgegevens verantwoord worden behandeld" — en toch kunnen ze meer dan een jaar lang al die gevoelige gegevens lekken.
Bovendien lijkt het erop dat niemand binnen het bedrijf dit heeft opgemerkt. Zoals Krebs duidelijk maakt, werden miljoenen records en ID-scans in realtime weggekaapt door de hackers:
"De mensen achter Nexus beweren dat de beelden van de rijbewijzen afkomstig zijn van een actief lek bij 'een groot identiteitsverificatiebedrijf' waarvan de klanten meerdere Fortune 500-bedrijven omvatten."
De dienst genaamd Nexus meldde op het forum Exploit: "We hebben al meer dan een jaar continu nieuwe gegevens geëxtraheerd naar onze private database." In slechts 24 uur tijd nam het aantal beschikbare rijbewijzen met bijna 400.000 toe, wat suggereert dat vers gestolen data op regelmatige basis wordt geoogst en geüpload.
De blootgestelde records zijn niet alleen willekeurige burgers. Krebs ontdekte dat zelfs het rijbewijs van de huidige Amerikaanse minister van Defensie te koop werd aangeboden voor 100 dollar.
De reële gevolgen van identiteitsdiefstal
Elke keer dat er een lek wordt gemeld, wordt dit gebagatelliseerd door mensen die volhouden dat verplichte leeftijdsverificatie volkomen veilig is. Toch zien we hier een van de grootste identiteitsverificatiebedrijven in het land met een systeem dat zo wijd openstond dat hackers meer dan een jaar lang een live feed hadden van elk overheid-ID dat werd gescand, zonder dat het bedrijf het merkte.
Larry Baldwin, een security-onderzoeker bij Cybera, legt uit welke schade dit soort data kan aanrichten:
- Kredietfraude: Rijbewijzen worden vaak gebruikt als identiteitsbewijs bij het openen van nieuwe kredietlijnen.
- Veiligheidsrisico's voor kwetsbare personen: Het lek kan mensen blootstellen die niet gevonden willen worden, maar wiens uiterlijk niet gemakkelijk te veranderen is (wat problematisch is bij moderne AI-gestuurde beeldherkenning).
- Getuigenbescherming: Dit omvat mensen die vluchten voor huiselijk geweld of personen die via het federale getuigenbeschermingsprogramma een volledig nieuwe identiteit hebben gekregen.
Baldwin stelt: "Net wanneer we denken dat we vooruitgang boeken in het verbeteren van authenticatiecontroles via rijbewijzen-verificatiesystemen, gebeurt dit en worden juist de zaken waarop die verbeteringen rusten, gecompromitteerd."
Conclusie
Iedereen die nog steeds pleit voor verplichte leeftijdsverificatie, vooral onder het mom van "veiligheid van kinderen", moet verantwoording afleggen voor de miljoenen mensen die onnodig in gevaar worden gebracht door datalekken zoals dit.
Leeftijds- of identiteitsverificatie kan niet veilig worden uitgevoerd. Het creëert onvermijdelijk een register, en dat register zal altijd een doelwit worden. Dat is wat hier is gebeurd, en dat is wat zal gebeuren met elk dergelijk systeem.