Een nieuw darkwebplatform genaamd Nexus beweerde 153 miljoen scans van rijbewijzen en miljoenen andere identiteits- en zorgpassen te verkopen.
Volgens berichten omvatte de collectie meer dan 153 miljoen rijbewijzen, 10 miljoen identiteitskaarten, 3 miljoen reisdocumenten en 579.000 medische kaarten, waaronder kaarten van cannabisapotheken.
De grote hoeveelheid gescande rijbewijzen waarover KrebsOnSecurity bericht, is een duidelijke herinnering dat identiteitsverificatie geen onschuldige formaliteit is.
Het FBI-kantoor in New Orleans is een onderzoek gestart naar een vermoedelijk datalek bij identiteitsverificatiebedrijf IDScan.net. Het bedrijf heeft laten weten dat het de zaak onderzoekt.
IDScan.net adverteert als volgt:
"Wij bieden eenvoudige, veilige oplossingen waarmee apotheken hun aansprakelijkheid kunnen beperken en hun vergunningen kunnen beschermen door binnen enkele seconden identiteitsbewijzen te valideren, inclusief de leeftijd van de klant."
De vermeende gelekte gegevens waren bijzonder verontrustend omdat sommige meer dan alleen een simpele foto van een identiteitsbewijs bevatten. KrebsOnSecurity ontdekte documenten met afbeeldingen van de voor- en achterkant, evenals infrarood- en ultravioletscans, met tijdstempels die leken overeen te komen met de reis- of autoverhuuractiviteiten van de houders.
Dat is belangrijk, want een rijbewijs is voor een identiteitsdief veel nuttiger dan een wachtwoord. Een wachtwoord kun je immers opnieuw instellen. Je kunt je gezicht, geboortedatum, adres of rijbewijsnummer niet zomaar vervangen, zeker niet als er ook nog eens afbeeldingen met hoge resolutie van je officiële identiteitsbewijs bij zitten.
Het probleem van leeftijdsverificatie
Leeftijdsverificatie is een veelgebruikte reden geworden om mensen te vragen een identiteitsbewijs te uploaden, een selfie te maken of beide in te dienen bij een externe aanbieder van identiteitsverificatie.
We hebben eerder al gewaarschuwd voor de afwegingen op het gebied van privacy en beveiliging bij leeftijdsverificatiesystemen, met name systemen die vereisen dat mensen kopieën van door de overheid uitgegeven identiteitsbewijzen overleggen. Dergelijke systemen kunnen een verzoek om toegang tot een website te verkrijgen veranderen in een beslissing om een blijvend identiteitsdocument te delen met een bedrijf waar de gebruiker misschien nog nooit van heeft gehoord.
Naar onze mening is dat een onevenredig groot risico. Zodra iemand een identiteitsbewijs uploadt, kan de dienst of de leverancier het bezoek potentieel koppelen aan die persoon. Als de provider gehackt wordt, kunnen de gevolgen veel verder reiken dan ongewenste marketing of een openbaar e-mailadres.
De gerapporteerde Nexus-dataset illustreert een bredere zorg: Identity Documenten worden op veel verschillende plekken verzameld, waarvan mensen de connectie mogelijk niet direct kennen. Elke afzonderlijke verzameling lijkt misschien routineus, maar samen vormen ze een steeds groter wordend ecosysteem van organisaties, aannemers, softwareplatforms, clouddiensten en privacybeleid.
Gezichtsfoto's en kopieën van identiteitsbewijzen kunnen hergebruikt worden. Criminelen kunnen deze gebruiken om oplichtingspraktijken overtuigender te maken, zwakke identiteitscontroles te omzeilen of gedetailleerde slachtofferprofielen samen te stellen uit gegevens die verkregen zijn bij andere datalekken. Een aanvaller die uw naam, adres, geboortedatum, e-mailadres en rijbewijsgegevens kent, heeft een nuttige basis voor fraude.
Daarom zou "we hoeven alleen uw leeftijd te verifiëren" niet automatisch moeten betekenen "upload alstublieft uw rijbewijs" of een ander identiteitsbewijs.
Hoe blijf ik veilig
Wanneer een identiteitscontrole vereist is om een online dienst te gebruiken, stel dan een fundamentele vraag: Waarom heeft dit bedrijf een kopie van mijn identiteitsbewijs nodig, en wat gebeurt er daarna mee? De omvang van de gegevens die naar verluidt via Nexus worden aangeboden, laat zien waarom het antwoord hierop van belang is.
Consumenten kunnen een identiteitscontrole niet altijd weigeren, vooral niet wanneer dit wettelijk verplicht is of noodzakelijk voor een gereguleerde dienst. Maar u kunt onnodige blootstelling wel verminderen:
- Vraag of er een identiteitsfoto wordt opgeslagen en zo ja, hoe lang.
- Controleer of het bedrijf gebruikmaakt van een externe aanbieder van identiteitsverificatie.
- Geef de voorkeur aan diensten die een privacyvriendelijke leeftijdscontrole aanbieden in plaats van een volledige identiteitsupload te vereisen.
- Vermijd het verzenden van identiteitsdocumenten naar websites die u niet vertrouwt of die u niet van plan was te gebruiken.
- Stuur geen kopieën van identiteitsbewijzen per e-mail, tenzij er geen veiliger alternatief is en u de ontvanger onafhankelijk hebt geverifieerd.
- Wees alert voor phishing, oplichting met betrekking tot accountherstel en frauduleuze kredietaanvragen als u vermoedt dat uw identiteit is blootgesteld.
- Overweeg een kredietblokkering indien mogelijk.
Laten we eerlijk zijn: een incognitovenster heeft zo zijn beperkingen.
Datalekken, handel op het dark web, kredietfraude. Malwarebytes Identity Theft houdt dit allemaal in de gaten, waarschuwt u direct en biedt bovendien een verzekering tegen identiteitsdiefstal.




