Eğer sürücü belgenizi, pasaportunuzu veya kimliğinizi bir bara, esrar dükkanına veya araç kiralama işlemine girerken gibi gerçek dünyadaki işlemlerde doğrulamak için kullandıysanız, bu belgelerin büyük olasılıkla şüpheli bir veri ihlali sonucu çalındığına dair endişe verici haberler geldi.
Bağımsız güvenlik gazetecisi Brian Krebs’in yayınladığı ve dikkat çekici detaylar içeren rapora göre, hükümet tarafından verilen kimlik belgelerini gerçek dünyadaki işlemlerde doğrulamak için kullanılan bir şirketin hacklendiği ve milyonlarca kişinin kimlik bilgilerinin çalındığına dair güçlü belirtiler bulunuyor.
Krebs’in raporunda yer alan bilgilere göre, bu hafta dark web üzerinde yayınlanan “Nexus” adlı bir site, ABD ve Kanada’da yaşayan kişilere ait 150 milyondan fazla sürücü belgesi ve pasaportun kopyalarını barındırdığını iddia ediyor. Bu forumda yayınlanan bir reklamda, Nexus’un her gün yaklaşık yarım milyon yeni belge eklediği ve bu belgelerin de “büyük bir kimlik doğrulama şirketi”nden geldiği belirtiliyor, bu da hacker’ların şirketin sistemlerine yakın gerçek zamanlı erişimi olduğu anlamına geliyor.
Reklamda ayrıca, “müşteri fotoğrafları mevcutsa gösterilir” ifadesi yer alıyor. Krebs, kendi sürücü belgesinin de arama sonuçlarında yer aldığını doğrulayarak verilerin otantik olduğunu teyit etti. Savunma Bakanı Pete Hegseth’in de fotoğraflarının bu sitede listelendiği belirtiliyor.
Savunma Bakanlığı sözcüsü, TechCrunch’a yaptığı açıklamada, “bu raporlardan haberdar olduğumuzu ve değerlendirme sürecinin devam ettiğini” belirtti.
Güvenlik araştırmacısı Zach Edwards ile birlikte çalışan Krebs, ihlalin kaynağının büyük olasılıkla Louisiana merkezli olan IDScan adlı kimlik doğrulama hizmeti olduğunu tespit etti. Bu şirket, dünya çapında milyonlarca kişinin kimliğini doğrulamak için birçok büyük teknoloji ve tüketici markası tarafından kullanılıyor.
IDScan’in CEO’su Jimmy Roussel, TechCrunch’un yorum talebine yanıt vermedi. Ancak şirketin operasyon direktörü Jillian Kossman, Krebs’e yaptığı açıklamada ihlalin araştırıldığını belirtti. Krebs ayrıca, FBI’ın New Orleans şubesinin de bu olayla ilgili soruşturma başlattığını ifade etti. FBI sözcüsü ise TechCrunch’un konuyla ilgili sorularına yanıt vermedi.
Krebs’in raporu yayınlandıktan kısa bir süre sonra Nexus sitesi kapatıldı.
Bu veri ihlali, hükümetlerin yaş doğrulama yasalarını giderek daha fazla uygulamaya koyduğu bir dönemde gerçekleşiyor. Bu yasalar genellikle yetişkinlerin bir web sitesine veya uygulamaya erişebilmeleri için kimlik belgelerini yüklemelerini gerektiriyor. Güvenlik uzmanları ve gizlilik savunucuları uzun zamandır, şirketlerin büyük miktarlarda kişisel kimlik bilgilerini uzun süre saklamasının bu verilerin hacker’lar tarafından çalınma riskini artırdığını vurguluyor.
Bu Gelişmeyi Toplulukta Değerlendirin
Haber hakkındaki düşüncelerinizi, donanım deneyimlerinizi ve teknik sorularınızı topluluk üyeleriyle anlık olarak tartışın.
Bir yanıt yazın