IDScan Confirma una Brecha Vinculada a Más de 153 Millones de Licencias de Conducir
IDScan confirma acceso no autorizado a datos de clientes en su nube. La brecha está vinculada a una base que anunciaba 153 millones de licencias.
IDScan.net ha confirmado que un tercero no autorizado pudo acceder o copiar información de clientes almacenada en su plataforma en la nube. El reconocimiento llega después de que una investigación vinculara a la compañía con una enorme colección de documentos de identidad que incluía supuestamente más de 153 millones de licencias de conducir de Estados Unidos y Canadá.
Hay una diferencia importante entre ambos datos. IDScan confirma el incidente de seguridad, pero todavía no ha confirmado que 153 millones de personas o licencias hayan resultado afectadas. Esa cifra procede del servicio delictivo Nexus, que afirmaba disponer de acceso a esa cantidad de registros.
IDScan detectó el posible acceso no autorizado alrededor del 1 de septiembre
IDScan publicó el 4 de septiembre una notificación formal sobre el incidente. La compañía afirma que alrededor del 1 de septiembre recibió información que indicaba que determinados datos podían haber sido consultados sin autorización.
Tras recibir el aviso, IDScan asegura que tomó medidas para proteger sus sistemas y contrató especialistas externos para investigar qué había ocurrido y determinar el alcance completo de la brecha.
La investigación continúa abierta. Por ahora, la empresa ha determinado que un tercero no autorizado puede haber accedido o copiado información almacenada dentro de las cuentas de clientes de IDScan.net Cloud.
Qué datos confirma IDScan que pueden estar afectados
La notificación oficial identifica dos categorías de información que pueden formar parte de los datos afectados:
- Nombres completos.
- Números de licencia de conducir u otros documentos de identificación emitidos por gobiernos.
IDScan no detalla en su aviso público todos los campos contenidos en cada registro ni publica todavía una cifra definitiva de afectados.
La compañía tampoco menciona expresamente en esa notificación las imágenes completas de las licencias de conducir. Sin embargo, la investigación que hizo público el incidente encontró precisamente fotografías y escaneos de documentos de identidad vinculados a los sistemas utilizados por IDScan.
De dónde sale la cifra de 153 millones de licencias
El incidente comenzó a adquirir dimensión pública el 1 de septiembre, cuando el periodista de seguridad Brian Krebs informó sobre un servicio de la dark web denominado Nexus.
Nexus afirmaba proporcionar acceso a más de 153 millones de registros de licencias de conducir de Estados Unidos y Canadá. La plataforma ofrecía búsquedas sobre los documentos y exigía un pago para obtener acceso completo a determinada información.
Además de las licencias de conducir, los operadores afirmaban disponer de:
- más de 10 millones de documentos de identidad de otros tipos;
- más de 3 millones de documentos de viaje o identificaciones internacionales;
- alrededor de 579.000 tarjetas médicas.
Estas cantidades proceden de las afirmaciones de quienes operaban Nexus y no equivalen a un recuento independiente confirmado por IDScan, el FBI u otro organismo público.
153 millones de registros no significa necesariamente 153 millones de personas
La cifra debe interpretarse con precaución. Un repositorio puede contener múltiples registros correspondientes a una misma persona, diferentes capturas del mismo documento o documentos renovados en distintos momentos.
Por ahora no existe una cifra pública verificada de personas únicas afectadas. IDScan tampoco ha anunciado cuántas cuentas de clientes fueron comprometidas ni cuántos documentos había almacenados dentro de esas cuentas.
Hasta que concluya la investigación forense, no es correcto presentar los 153 millones como el número confirmado de víctimas de la brecha.
La investigación consiguió verificar documentos reales
Krebs comprobó una serie de registros con personas que aceptaron participar en la verificación y encontró documentos auténticos dentro del servicio. El propio periodista descubrió además que su licencia de conducir estaba siendo utilizada como una muestra gratuita para promocionar la base de datos.
La investigación comparó los documentos con circunstancias en las que esas personas habían entregado sus identificaciones para ser escaneadas y encontró vínculos con servicios de IDScan.
IDScan proporciona tecnología que permite a empresas escanear, validar y extraer información de licencias de conducir, pasaportes y otros documentos oficiales.
Qué tipo de empresas utilizan IDScan
La tecnología de IDScan no es necesariamente visible para el consumidor. Una persona puede entregar su documento de identidad a una empresa y que la comprobación se realice mediante infraestructura de IDScan en segundo plano.
La compañía ofrece sus sistemas de verificación a sectores como:
- alquiler de vehículos;
- comercio minorista;
- servicios financieros;
- hostelería;
- control de acceso;
- verificación de edad;
- establecimientos regulados que necesitan comprobar documentos de identidad.
Esto también significa que reconocer el nombre IDScan no es un requisito para que los datos de una persona hayan podido ser procesados por su tecnología.
El FBI está investigando el incidente
El FBI confirmó previamente que estaba examinando las informaciones relacionadas con la exposición de licencias de conducir en Estados Unidos y Canadá.
IDScan señala ahora en su propia notificación que está cooperando con las autoridades federales durante la investigación.
El organismo no ha publicado por ahora conclusiones sobre cómo se produjo el acceso, cuántas personas están afectadas ni quién está detrás de la intrusión.
Nexus desapareció después de hacerse público el caso
El servicio Nexus dejó de estar disponible poco después de que la existencia de la base de datos se hiciera pública.
Su desaparición no implica que los datos hayan sido eliminados. BleepingComputer informa de que posteriormente diferentes actores han afirmado disponer de copias completas de la base y han intentado venderlas.
Esas ofertas tampoco han sido verificadas de forma independiente, por lo que no puede confirmarse que todos los vendedores posean realmente los datos que anuncian.
IDScan está notificando a personas potencialmente afectadas
IDScan afirma que está contactando con personas que podrían haberse visto afectadas como medida de precaución.
La empresa ofrece además servicios gratuitos de monitorización de crédito y protección de identidad a los destinatarios de esas notificaciones.
IDScan recomienda vigilar los informes de crédito y los movimientos de las cuentas para detectar actividad inesperada. También recuerda que los consumidores estadounidenses pueden recurrir a alertas de fraude o bloqueos de crédito si consideran que su información puede estar comprometida.
Una licencia de conducir expuesta puede utilizarse para fraudes de identidad
Una copia de un documento gubernamental tiene un valor diferente al de una simple dirección de correo electrónico filtrada. Las licencias de conducir incluyen datos que pueden utilizarse en procesos de identificación y verificación de identidad.
El riesgo concreto depende de qué información contenga cada registro y de qué controles utilice posteriormente el servicio que recibe el documento. La exposición no significa automáticamente que una identidad haya sido robada, pero aumenta las posibilidades de intentos de suplantación y fraude.
Por este motivo, quienes reciban una notificación oficial de IDScan deberían tratar con especial precaución correos, llamadas o mensajes que soliciten más información personal alegando estar relacionados con la brecha.
IDScan todavía no ha explicado cómo entraron los atacantes
La notificación del 4 de septiembre no identifica la vulnerabilidad, credencial o técnica que permitió acceder a los datos.
Tampoco establece públicamente cuándo comenzó el acceso no autorizado ni durante cuánto tiempo pudieron estar expuestos los sistemas. Las afirmaciones previas de los operadores de Nexus sobre una extracción continuada de información no han sido confirmadas por IDScan.
La compañía señala que su investigación sigue en curso y que está revisando sus políticas y procedimientos de seguridad.
El alcance definitivo de la brecha sigue sin estar confirmado
La principal novedad del 10 de septiembre es que ya no se trata únicamente de una posible conexión deducida a partir de los documentos encontrados en Nexus. IDScan reconoce oficialmente que existió un incidente en su entorno cloud y que un tercero pudo acceder o copiar datos de clientes.
Lo que continúa sin estar confirmado es que la totalidad de los más de 153 millones de registros anunciados por Nexus procediera de esa brecha, que todos fueran documentos diferentes o que la cifra represente a 153 millones de personas.
La investigación de IDScan y la del FBI tendrán que determinar el alcance real. Hasta entonces, la cifra de 153 millones debe mantenerse atribuida a la base de datos anunciada por los ciberdelincuentes y no presentarse como el número oficial de víctimas confirmado por la compañía.