Dans ce qui doit être l'une des plus grandes violations de données à ce jour, un chercheur en sécurité a découvert un pirate informatique qui semblait vendre l'accès à une base de données de plus de 153 millions de permis de conduire des États-Unis et du Canada, y compris les pièces d'identité de Pete Hegseth, l'actuel secrétaire américain à la Défense (le ministère de la Défense serait au courant et enquêterait).

La faille a été repérée par le journaliste de sécurité Brian Krebs dans un rapport affirmant que le pirate informatique avait créé un site appelé Nexus et prétendait avoir accès aux analyses numériques de 153 347 439 cartes d'identité.

« Un rapide coup d'œil autour de Nexus révèle qu'ils n'exagèrent probablement pas sur ce chiffre de 153 millions : lancer une recherche vide dans Nexus (sans aucun paramètre de recherche saisi) renvoie environ 11,5 millions de pages de résultats, avec environ 15 résultats affichés par page », a écrit Krebs.

Dernières vidéos deLe guide de Tom
Regardez la vidéo complète ici :

Dans un message sur le forum d'un site de cybercriminalité russe, Nexus aurait obtenu les analyses auprès d'une « grande société de vérification d'identité », suggérant que les pirates avaient ou ont essentiellement un accès en temps réel aux systèmes de l'entreprise.

Comment c'est arrivé


Les mots « fraude à l'identité » mis en évidence sur le champ sombre des uns et des zéros.

Krebs a découvert que son propre permis de conduire figurait parmi les documents consultables. Il a également retrouvé Hegseth, dont la photo figurait sur le site.

Krebs a travaillé avec le chercheur en sécurité Zach Edwards, dont l'identité était également impliquée dans la violation, et a identifié la société IDScan comme la source potentielle de la fuite. La société, basée en Louisiane, est utilisée par plusieurs entreprises pour vérifier des millions d'identités dans le monde entier.

« Sur la base de tous les détails de l'article et de la façon dont Brian a été littéralement capable de me faire du mal (et du moment où la capture d'écran de ma licence a été ajoutée au système en fonction de mon voyage), tous les signes indiquent qu'IDscan a une violation infernale et continue de ses données en temps réel. Il s'agit d'un fournisseur massif », a écrit Edwards sur Bluesky.

Enquêtes et préoccupations


Un agent du FBI tapant sur un ordinateur

« À ce stade, je ne suis pas en mesure de partager d'informations supplémentaires, mais les mises à jour que vous avez fournies ont été les bienvenues et utiles à l'enquête de notre équipe », a déclaré un porte-parole d'IDScan à Krebs.

Un commentateur de l'article de Krebs affirme que son entreprise a reçu une notification de violation de données d'IDscan :

« Plus tôt dans la journée, le 1er septembre, nous avons reçu des informations suggérant que certaines informations pourraient avoir été exposées et qu'IDScan.net pourrait être impliqué. Nous travaillons de toute urgence pour valider ces informations et déterminer si un accès non autorisé a eu lieu, ainsi que la portée d'une telle activité », indique la note.

Il poursuit en indiquant que l'entreprise a pris des mesures pour sécuriser son système, a informé les sociétés partenaires, engagé un conseiller juridique et mène actuellement une enquête médico-légale par un tiers.

Nexus est apparemment tombé en panne peu de temps après la mise en ligne du rapport de Krebs. Bien qu'il soit possible qu'il revienne sous un domaine différent.

Une violation de données comme celle-ci est terrifiante dans le meilleur des cas, mais elle survient au moment même où les gouvernements du monde entier tentent de mettre en œuvre des lois sur la vérification de l'âge qui obligent les adultes à télécharger ou scanner des documents d'identité afin de prouver qu'ils peuvent accéder à des sites Web ou à des applications – généralement du contenu réservé aux adultes. Les défenseurs de la vie privée et les chercheurs en sécurité ont déjà averti que les lois mettaient en danger les données des personnes.

Comment rester en sécurité


Examen de la serrure intelligente Level Lock

La carte d'identité d'Edwards a probablement été scannée lorsqu'il s'est rendu dans un dispensaire de cannabis ayant un contrat avec IDScan. Krebs pense que le sien a été scanné lorsqu'il a loué une voiture chez Hertz l'année dernière. Il a également trouvé la carte d'identité de sa mère à peu près à la même époque.

Il existe de nombreux endroits où votre pièce d'identité peut être numérisée, des agences de location de voitures aux bars et même à la TSA. En attendant, je vous suggère de demander que votre pièce d'identité ne soit pas scannée par les entreprises qui l'exigent lors du départ ou de l'enregistrement.

Bien que nous ne sachions pas si la base de données Nexus reviendra, il serait judicieux de suivre ces sept étapes pour rester en sécurité après une violation de données.

Cela inclut l’inscription à l’un des meilleurs services de protection contre le vol d’identité. Comme toujours, vous devez être en état d'alerte face aux attaques de phishing et aux attaques d'ingénierie sociale, en particulier celles qui vous incitent à « agir maintenant ». Évitez de cliquer sur des liens, des codes QR ou des pièces jointes provenant d'expéditeurs inconnus.

Au-delà de cela, vous devriez envisager une refonte des mots de passe en créant des mots de passe forts et complexes pour tous vos comptes, mais vous pouvez également utiliser l'un des meilleurs gestionnaires de mots de passe pour le faire à votre place.

Même sans violation massive de données, il s’agit généralement de bonnes pratiques destinées simplement à garder votre côté de la rue propre, car les entreprises sont de moins en moins en mesure de le faire.



Google Actualités