1.53億美、加民眾駕照被放上俄國暗網出售,受害者疑似包含FBI官員
1.53億美、加駕照影像流入俄羅斯暗網 受害者疑似包括 FBI 助理局長
核心要點
8 月底,超過 1.53 億筆 美國與加拿大駕照的數位影像被上傳至俄羅斯地下論壇,並以「Nexus」服務名義對外販售。已確認的受害者名單中,除了資安研究人員,還包括美國聯邦調查局(FBI)助理局長。美國 FBI 已於上週啟動調查。
背景說明
Nexus 服務的聲稱與規模
根據資安部落格 KrebsOnSecurity 的報導,Nexus 在 8 月 31 日的廣告中稱持有 超過 1.7 億 北美民眾的身分文件,包含:
| 類別 | 數量 | |------|------| | 駕照(美、加) | 1.53 億筆 | | 身份證圖片 | 1,000 萬筆 | | 旅行文件/其他國際身分證件 | 300 萬筆 | | 醫療證件(如健保卡) | 579,000 筆 |
每筆駕照資料均提供正、反面彩色照、紅外線與紫外線版本(共六張圖檔),並附有拍攝日期與時間戳記。
受害者曝光情形
- Brian Krebs(KrebsOnSecurity)本人在被盜的樣本中發現自己的維吉尼亞州駕照。
- 其他受害者包括兩家資安公司的研究人員以及一名 FBI 助理局長。該局長的駕照曾於 Hertz 租車與合法大麻販售商處驗證身份。
- 受害者皆使用 IDScan.net 提供的線上驗證平台。IDScan.net 的客戶名單包含 Target、FedEx、Motorola Solutions、Jack Henry(金融業)與 Caesars Entertainment(賭場業)。
外洩途徑推測
研究人員推斷,IDScan.net 後端資料庫被入侵,導致大量客戶的身分影像被盜。若平台本身的防護機制出現缺口,未來可能波及更多使用該服務的企業與個人。
影響與後續
- FBI 紐奧良分部 已展開調查,將追查黑客來源與可能的國家支援。
- Caesars Entertainment 宣布將於 2025 年初停止使用 IDScan.net 的驗證方案,以降低風險。
- Nexus 在媒體曝光後立即關閉網站,但其背後的資料販售網路可能仍在其他暗網通道運作。
此事件凸顯 身分驗證即服務(ID‑as‑a‑Service) 的供應鏈安全問題。當企業將關鍵身分資料外包給第三方平台時,若平台本身的資安防護不足,最終受害者往往是終端使用者與政府機構。
未來展望與讀者建議
-
加強供應鏈資安審查:企業在選擇身分驗證服務前,應要求供應商提供第三方安全認證與滲透測試報告。
-
多因素驗證(MFA):即使駕照影像被盜,若搭配一次性密碼或生物辨識,仍可降低冒用風險。
-
個人防護意識:民眾應定期檢查信用報告,留意是否有異常租車或金融活動;若發現駕照影像被濫用,應立即向相關機構申請重新發卡。
-
政府層面的規範:美國與加拿大可考慮制定更嚴格的身分資料跨境傳輸與儲存標準,避免類似大規模外洩再次發生。
此波駕照資料外洩不僅是一次單純的資訊竊盜,更是對整個身分驗證生態系統的警訊。唯有政府、企業與個人三方同步提升資安防護,才能在未來降低類似事件的衝擊。