153 миллиона прав продали в даркнете

Представьте, вы сдаёте машину в прокат или заходите в бар, а сотрудник на секунду забирает ваше водительское удостоверение за стойку. Он вставляет его в сканер. В этот момент создаётся не одна фотка, а шесть — обычная, в ультрафиолете (свет, в котором видны скрытые знаки, как на деньгах) и в инфракрасном (тепловом) диапазоне, лицевая и оборотная. Так работает компания IDScan.net из Нового Орлеана. Она делает больше 21 миллиона таких проверок в месяц по всему миру и ставит свои сканеры в Hertz, Target, отели, бары и тд.

Потом кто-то собрал всё это в один огромный архив и вынес на продажу. Сервис назвали Nexus. Внутри — поиск по фамилии, как в поисковике, только по вашим правам. Журналист Брайан Кребс нашёл там своё удостоверение, которое показывали как бесплатный образец на форуме, а потом нашёл ещё девять друзей и родственников. У всех метки времени совпадали с арендой авто. След вывел к одному поставщику. Сервис пропал через часы после публикации, но копии уже разошлись.

Почему это жёсткий провал системы В базе было 153 миллиона водительских прав, плюс 10 миллионов других удостоверений (айди-карты), 3 миллиона проездных и почти 580 тысяч медицинских карт. Из них 1,1 миллиона — из Канады, в основном из Онтарио, остальное — США. Это крупнейшая утечка фото документов в истории. Каждый скан хранился в шести видах — обычный свет, ультрафиолет и инфракрасный. Именно эти скрытые слои банки используют, чтобы отличить подделку от оригинала. Когда они утекают, подделать ваш документ проще, а проверить подлинность — сложнее (секретные метки уже не секретные). Архив рос на 400 тысяч записей в день. Операторы заявляли, что больше года непрерывно качали данные напрямую с сервера поставщика (эксфильтрация — тихая кража данных в фоновом режиме). Это был не разовый взлом, а постоянный кран.

А если бы данных просто не было Главная мысль — лучший способ защитить данные — их не хранить. По закону компаниям не нужно хранить фото прав, достаточно записать номер и срок. Но многие хранят всё, потому что так удобно, и создают гигантскую мишень. Неочевидный вывод — чем больше мест, где вы показываете паспорт, тем шире сеть, которую вы не контролируете. Один бар, один отель, один прокат — и ваша копия уже в 20 тысячах точек, где стоит один и тот же софт. Контраргумент «нам нужно бороться с мошенниками, поэтому сканируем» не работает, когда сам сканер становится источником мошенничества. Когда УФ-метки уже в продаже, защита превращается в самообман.

Итог Если ваши права хоть раз сканировали в сетях вроде Hertz или Planet13, ваша фотография, подпись, адрес и штрих-код могут уже быть в частных коллекциях. Это ключ к кредитам на ваше имя, обходу проверки возраста и созданию дипфейков (поддельных видео с вашим лицом). Заменить права нельзя, как пароль. Лицо, дату рождения и номер не сбросить. Поэтому такие утечки живут годами. В базе были даже удостоверения высокопоставленных чиновников, что показало риск уже не только для кошелька, но и для безопасности.

Мы привыкли думать, что приватность — это галочка «не отслеживать». На деле это про то, сколько копий вашего лица лежит на чужих дисках. Каждая «быстрая проверка возраста» создаёт вечную копию. И пока компании собирают всё «на всякий случай», хакерам даже не нужно взламывать вас — достаточно взломать того, кто вас уже отсканировал. Единственная защита — системы, которые проверяют, но не хранят, и принцип «нет данных — нет утечки».

👇 Когда вы в последний раз отдавали права на сканирование и знали ли вы, куда уходит её копия? 👇

#кибербезопасность #приватность #данные

153 миллиона прав продали в даркнете | Сетка — социальная сеть от hh.ru