本人確認大手IDScanから大規模流出──運転免許証がダークウェブに

テクノロジー

米国の本人確認サービス大手IDScan(IDScan.net)が、自社システムから運転免許証などの本人確認書類が盗み出される情報漏洩に遭ったことを認めました。ダークウェブ上には1億5,000万人超分とされる免許証情報が売りに出されたとの報告もあり、影響の大きさに懸念が広がっています。

攻撃は1年にわたり継続か

IDScanは、エンターテインメント施設から大麻販売店まで、幅広い企業が来店客の身分証を確認するために使うサービスです。同社は9月1日ごろに漏洩の情報を受け取ったとしており、これはセキュリティ専門記者のブライアン・クレブス氏が最初にこの問題を報じた日と同じでした。

盗まれた情報には、氏名や運転免許証番号のほか、パスポートなど他の政府発行書類の識別番号が含まれていました。記録には免許証の表裏の画像に加え、赤外線や紫外線でのスキャン画像も含まれ、旅行やレンタカー利用の時間帯と一致するとみられるタイムスタンプまで残されていたといいます。攻撃は1年にわたって続いていた可能性が指摘されています。

FBIが捜査を開始

ダークウェブ上のサイトでは、米国とカナダに住む1億5,000万人以上の免許証情報を誰でも検索できる状態になっていたと報じられました。ただし、この「1億5,000万人超」という数字は、ダークウェブの闇市場「Nexus」の出品情報が発端で、被害者数としてIDScanや捜査当局が独立に確認したものではありません。米連邦捜査局(FBI)のニューオーリンズ支局が正式に捜査を開始しています。

日本への影響

今回の漏洩は米国とカナダの利用者が中心とみられますが、日本の私たちにとっても他人事ではない重要な教訓を含んでいます。まず、日本国内でもオンラインでの口座開設や中古品売買、宿泊予約などで、運転免許証やマイナンバーカードの画像をスマートフォンで撮影して提出する「eKYC(電子的な本人確認)」が急速に広がっています。今回のように本人確認を代行する事業者が狙われれば、利用者本人がどれだけ注意していても情報が流出しうるという現実を突きつけられます。流出した免許証の画像や番号は、なりすましによる不正なローン契約や口座開設に悪用される恐れがあり、被害は金銭的な損失にとどまりません。私たちにできる対策として、本人確認書類の画像を安易にSNSやメールで送らないこと、身に覚えのない金融取引の通知に注意すること、そして重要なサービスでは二段階認証を必ず設定することが挙げられます。企業側も、本人確認業務を外部に委託する際は、委託先のセキュリティ体制を厳しく点検する姿勢が求められます。

まとめ:便利な「顔写真での本人確認」の裏には、大切な情報を託すリスクがあります。まずは身分証の画像をどこに送ったか、思い返してみてはいかがでしょうか。


出典:
TechCrunch – ID verification giant IDScan confirms data breach
Krebs on Security – FBI Probes Service Selling 153M+ Drivers Licenses
TIME – FBI Probes Report of Breach Exposing 153 Million Driver’s License Scans

Photo: FlyD / Unsplash

タイトルとURLをコピーしました