Teknologi

Japan ber bankene slutte å stole på ID-bilder etter lekkasje av 1,6 millioner

Adrian Kessler
Legg oss til på Google

Japans finanstilsyn ber banker og kryptobørser slutte å basere seg på bilder av førerkort som kunder laster opp når de åpner konto på nett. I stedet vil tilsynet at de leser av brikken i kortet. Bakgrunnen er et datainnbrudd hos bildelingstjenesten Times Car, der identitetsdokumenter ble eksponert i et slikt omfang at et bilde av legitimasjon nærmest blir verdiløst som bevis på hvem noen er.

Oppfordringen kommer mens regjeringen beskriver landet som rammet av en cybersikkerhetskrise, etter en rekke innbrudd hos jernbane-, handels- og restaurantbedrifter der millioner av navn, adresser og fødselsdatoer har lekket. Lærdommen gjelder langt utenfor Japan. Alle som har fotografert førerkort eller pass for å bruke en app, er utsatt på samme måte: Når bildene først er kopiert, kan en kriminell forsøke å utgi dem for sine egne, og eieren kan ikke endre opplysningene slik man kan bytte passord.

Times Car, som drives av parkeringsselskapet Park24, har opplyst at inntrengerne fikk tilgang til rundt 6,6 millioner kontoer tilhørende nåværende og tidligere medlemmer. Om lag 1,6 millioner av oppføringene inneholdt identitetsdokumenter, blant annet bilder av førerkort. Blant opplysningene som kan ha blitt eksponert, er navn, adresser, fødselsdatoer, telefonnumre og førerkortdetaljer. Data om personer som allerede hadde avsluttet kundeforholdet, var blitt oppbevart i rundt sju år. Dette trakk Japans personopplysningskommisjon særskilt fram da den ba selskaper slette data de ikke lenger trenger.

Times Car er bare ett navn på en lang liste. Financial Times har telt mer enn 20 store selskaper som har meldt om angrep, og kringkasteren NHK har kartlagt minst 18 saker av tilsvarende omfang. Restaurantkjeden Yakiniku King opplyste at mer enn 10 millioner kundeoppføringer var blitt kopiert fra bestillings- og belønningsappen deres. JR East, landets største jernbaneoperatør, mistet rundt 1,67 millioner e-postadresser fra bestillingssystemet Eki-net. Også Tokyo Metro, dagligvarekjeden Lawson og avisen Nikkei har meldt om hendelser.

Digitaliseringsminister Masaaki Taira innkalte til et krisemøte og beskrev situasjonen som en «nødssituasjon i cyberspace», mens cybersikkerhetsminister Toshiharu Furukawa omtalte den som «svært kritisk». Minister for finansielle tjenester Satsuki Katayama sa at institusjonene bør «gjennomføre identitetskontroller på en forsvarlig måte, blant annet ved å lese data fra integrerte kretsbrikker». Næringsdepartementet ber separat rundt 1 000 bransjeorganisasjoner, fra bilprodusenter til detaljhandelen, om å undersøke kommunikasjonsutstyr og systemer for sårbarheter.

Ingen grupper har tatt på seg ansvaret for angrepene, og etterforskerne har ikke knyttet dem til én bestemt gjerningsperson. Japans nasjonale beredskapsteam for dataangrep, JPCERT/CC, har beskrevet metodene de ser: skanning etter sårbarheter som ikke er rettet, misbruk av interne grensesnitt som avdekkes ved å analysere selskapers mobilapper, og utnyttelse av en kjent SQL-injeksjonsfeil i analyseverktøyet Metabase. Enkelte fagfolk mistenker at kunstig intelligens gjør slike angrepskampanjer billigere. Masaki Hiraoka i sikkerhetsselskapet Blackpanda sa til Financial Times at angrepene ikke uttrykkelig er knyttet til KI, men at slike verktøy fjerner behovet for langvarig rekognosering og gjør mindre mål verdt å angripe. Nobuo Miwa, toppsjef i Tokyo-sikkerhetsselskapet S&J, beskrev mønsteret overfor Reuters som «teppebombing».

Avlesning av brikken er en reell forbedring, fordi dataene som er lagret der, er langt vanskeligere å forfalske enn et bilde. Men det hjelper ikke mot opplysninger som allerede har lekket. Navn, hjemmeadresse og fødselsdato forblir gyldige i årevis og kan fortsatt brukes til phishing-samtaler og falske lånesøknader, uansett hvilken kontroll banken benytter. Brikkemetoden krever også en telefon med NFC og et kort med brikke, og foreløpig er tilsynets budskap en oppfordring, ikke et pålegg. Flere av tallene for datainnbruddene er fortsatt foreløpige og kan bli endret når selskapene er ferdige med undersøkelsene sine.

Oppfordringen fra tilsynet, som ble sendt ut 9. oktober, ber selskapene ligge i forkant av en regelendring som allerede er vedtatt: Fra 1. april 2027 skal Japans rammeverk for identitetskontroll avvikle kontroller basert på opplastede dokumentbilder og gjøre avlesning av brikken til standardmetoden. Personopplysningskommisjonen planlegger å innarbeide rådene sine om passnøkler, inntrengningsdeteksjon og sletting av unødvendige data i reviderte retningslinjer som skal komme neste april. Times Car oppdaget inntrengningen første gang 25. september, og tall fra TrendAI, delt med Reuters, viser at Japan registrerte flere cybersikkerhetshendelser i årets første ni måneder enn i hele fjor.

Tagger: , , , , ,

Legg oss til på Google

Diskusjon

Det er 0 kommentarer.