Технологии

Япония просит банки не доверять фото документов после утечки 1,6 млн сканов

Adrian Kessler
Добавьте нас в Google

Финансовый регулятор Японии призывает банки и криптобиржи перестать полагаться на фотографии водительских удостоверений, которые клиенты загружают при открытии счета онлайн. Вместо этого ведомство хочет, чтобы они считывали данные с чипа внутри карты. К этому подтолкнул взлом сервиса каршеринга Times Car: он привел к утечке такого количества сканов документов, что фотография удостоверения личности практически перестала быть надежным подтверждением личности.

Призыв прозвучал на фоне заявления правительства о том, что страна переживает кризис в сфере кибербезопасности. В результате череды взломов железнодорожных, розничных и ресторанных компаний были раскрыты имена, адреса и даты рождения миллионов людей. Этот урок актуален далеко за пределами Японии. В такой же ситуации может оказаться любой, кто фотографировал водительские права или паспорт для приложения: получив копии снимков, преступник может попытаться выдать документы за свои, а владелец не сможет сменить эти данные, как меняют пароль.

Times Car, которым управляет оператор парковок Park24, сообщил, что злоумышленники получили доступ примерно к 6,6 млн учетных записей нынешних и бывших пользователей. В около 1,6 млн записей содержались документы, удостоверяющие личность, в том числе фотографии водительских удостоверений. Среди данных, которые могли попасть в руки хакеров, — имена, адреса, даты рождения, номера телефонов и сведения о водительских правах. Информацию пользователей, уже прекративших пользоваться сервисом, хранили около семи лет. На этот факт особо указала Комиссия Японии по защите персональных данных, призвав компании удалять сведения, которые им больше не нужны.

Times Car — лишь одна компания в длинном списке. Financial Times насчитала более 20 крупных компаний, сообщивших о кибератаках, а телеканал NHK собрал сведения как минимум о 18 инцидентах сопоставимого масштаба. Сеть ресторанов Yakiniku King заявила, что из ее приложения для бронирования столиков и программы лояльности скопировали более 10 млн записей о клиентах. JR East, крупнейший железнодорожный оператор страны, лишилась примерно 1,67 млн адресов электронной почты из системы бронирования Eki-net. Об инцидентах также сообщили Tokyo Metro, сеть магазинов шаговой доступности Lawson и газета Nikkei.

Министр цифровизации Масааки Тайра (Masaaki Taira) созвал экстренное совещание и назвал происходящее «чрезвычайной ситуацией в киберпространстве», а министр по кибербезопасности Тосихару Фурукава (Toshiharu Furukawa) охарактеризовал ситуацию как «крайне критическую». Министр по финансовым услугам Сатсуки Катаяма (Satsuki Katayama) заявила, что учреждениям следует «надлежащим образом внедрять процедуры подтверждения личности, в том числе считывание данных с микрочипа». Отдельно министерство экономики, торговли и промышленности просит около 1000 отраслевых объединений — от автопроизводителей до розничных сетей — проверить оборудование и системы связи на уязвимости.

Ни одна группа не взяла на себя ответственность за атаки, а следователи пока не связали их с одним конкретным злоумышленником. Японская группа реагирования на компьютерные инциденты JPCERT/CC описала применяемые методы: поиск неисправленных уязвимостей, злоупотребление внутренними интерфейсами, обнаруженными при разборе мобильных приложений компаний, и эксплуатация известной уязвимости типа SQL-инъекции в аналитическом инструменте Metabase. Некоторые специалисты подозревают, что искусственный интеллект удешевляет такие кампании. МасакИ Хираока (Masaki Hiraoka) из компании по кибербезопасности Blackpanda рассказал Financial Times, что прямых свидетельств использования ИИ в этих атаках нет, однако подобные инструменты избавляют от необходимости долго изучать цели и делают привлекательными даже небольшие компании. Президент токийской компании S&J Нобуо Мива (Nobuo Miwa) в разговоре с Reuters назвал происходящее «ковровой бомбардировкой».

Считывание данных с чипа действительно повышает безопасность: подделать хранящуюся на нем информацию гораздо сложнее, чем фотографию. Но эта мера никак не поможет с уже утекшими сведениями. Имя, домашний адрес и дата рождения остаются актуальными годами и по-прежнему могут использоваться для фишинговых звонков и мошеннических заявок на кредит — независимо от того, какую проверку применяет банк. Для считывания чипа также нужны телефон с NFC и карта со встроенным чипом, а пока регулятор лишь призывает перейти на новый способ, но не обязывает к этому. Некоторые данные о масштабах утечек пока предварительные и могут измениться по мере завершения расследований компаниями.

Опубликованный 9 октября призыв регулятора побуждает компании перейти на новый способ проверки до вступления в силу уже утвержденных изменений: с 1 апреля 2027 года японская система подтверждения личности должна отказаться от проверки по загруженным изображениям документов и сделать считывание чипа стандартным методом. Комиссия по защите персональных данных планирует включить рекомендации по использованию ключей доступа, обнаружению вторжений и удалению ненужной информации в обновленные инструкции, которые должны выйти в апреле следующего года. Times Car впервые обнаружила вторжение 25 сентября, а данные TrendAI, переданные Reuters, показывают, что за первые девять месяцев этого года в Японии зафиксировали больше инцидентов в сфере кибербезопасности, чем за весь прошлый год.

Теги: , , , , ,

Добавьте нас в Google

Обсуждение

Имеется 0 комментариев.