Nexusと呼ばれる新たなダークウェブプラットフォームが、運転免許証のスキャン画像1億5,300万件をはじめとする大量の身分証・医療関連カードを販売していると主張しています。
報道によれば、このコレクションには運転免許証1億5,300万件超に加え、IDカード1,000万件、渡航書類300万件、マリファナ販売店向けカードを含む医療関連カード579,000件が含まれていたとされています。
KrebsOnSecurityが報じたこの運転免許証スキャン画像の大規模流出は、本人確認が単なる形式的なチェック作業ではないことを改めて思い知らせるものです。
FBIニューオーリンズ支局は、身分証確認サービス提供事業者IDScan.netが関わったとみられる情報流出について捜査を開始しました。同社は現在調査中であるとしています。
IDScan.netは自社サービスについて次のように宣伝しています。
「当社は、顧客の年齢確認を含むID検証を数秒で行うことで、販売店の責任リスクを軽減し、営業許可を守るための、シンプルかつ安全なソリューションを提供します」
流出したとされる記録の中でも特に懸念されるのは、単なる身分証の写真にとどまらない情報が含まれていた点です。KrebsOnSecurityは、表裏両面の画像だけでなく赤外線・紫外線スキャンまで含まれ、タイムスタンプが所有者の渡航記録やレンタカー利用状況と一致しているとみられる記録を確認しています。
これが重要なのは、運転免許証がパスワードよりもはるかになりすまし犯にとって価値が高い情報だからです。パスワードはリセットできますが、顔写真、生年月日、住所、免許証番号は簡単に変更できません。とりわけ、政府発行の身分証の高解像度画像が伴う場合はなおさらです。
年齢確認をめぐる問題
年齢確認は、身分証のアップロードや自撮り画像の提出、あるいはその両方をサードパーティの身分証確認事業者に求める際の、よくある口実となっています。
当社はこれまでにも、年齢確認システム、特に政府発行の身分証の写しの提出を求めるシステムに潜むプライバシーとセキュリティ上のトレードオフについて警告してきました。こうした仕組みは、単なるウェブサイトへのアクセス要求を、ユーザーが名前すら聞いたことのない企業に永続的な身分証明書類を共有する決断へと変えてしまう恐れがあります。
当社の見解では、これは釣り合いの取れないリスクだと考えます。いったん身分証をアップロードすれば、サービス提供者やそのベンダーはそのアクセスを本人の身元と結び付けられる可能性があります。提供者側が情報流出に見舞われれば、その影響は望まないマーケティングメールやメールアドレスの流出にとどまりません。
今回報じられたNexusのデータセットは、より広範な懸念を浮き彫りにしています。身分証明書類は、互いに関連があるとは思われていない多くの場所で収集されているという点です。個々の収集行為は日常的なものとして扱われがちですが、それらが積み重なることで、企業、業務委託先、ソフトウェアプラットフォーム、クラウドサービス、プライバシーポリシーからなる、絶えず拡大し続けるエコシステムが形成されていきます。
顔写真や身分証の写しは再利用が可能です。犯罪者はこれらを使ってより説得力のある詐欺を仕組んだり、脆弱な本人確認を突破したり、別々の情報流出から得た記録を組み合わせて被害者の詳細なプロファイルを作成したりすることがあります。攻撃者が氏名、住所、生年月日、メールアドレス、免許証情報を把握していれば、詐欺行為の格好の土台となってしまいます。
だからこそ、「年齢確認が必要なだけです」という言葉が、そのまま「運転免許証やその他の身分証をアップロードしてください」という要求につながるべきではないのです。
安全を守るために
オンラインサービスの利用に身分証確認が求められた際は、基本的な疑問を持つべきです。この企業はなぜ自分の身分証明書類の写しを必要とするのか、そしてそれはその後どうなるのか、という点です。Nexus経由で提供されていたとされるデータの規模は、この問いがいかに重要かを物語っています。
法的に義務付けられている場合や規制対象サービスに必要な場合など、消費者が身分証確認を拒否できないケースもあります。しかし、不必要な情報漏えいのリスクを減らすことは可能です。
- 身分証の画像が保存されるかどうか、保存される場合はどのくらいの期間保管されるかを確認する
- その企業がサードパーティの身分証確認事業者を利用しているかどうかを確認する
- 身分証の完全なアップロードを求めるのではなく、プライバシーに配慮した年齢確認手段を提供するサービスを優先する
- 信頼できない、あるいは利用するつもりのなかったサイトには身分証明書類を提出しない
- より安全な代替手段がなく、受信者の身元を独自に確認できた場合を除き、身分証の写しをメールで送信しない
- 自分の身分証が流出した可能性があると考えられる場合は、フィッシング、アカウント復旧を装った詐欺、不正なクレジット申請に警戒する
- 可能であれば信用情報の凍結(クレジットフリーズ)を検討する
正直なところ、シークレットウィンドウでできることには限界があります。
情報流出、ダークウェブでの売買、クレジット詐欺。Malwarebytes Identity Theft Protection なら、そうしたリスクすべてを監視し、迅速に警告を通知するとともに、身元盗用保険も付帯しています。