HN 日本語サマリー

← 一覧へ戻る
セキュリティ

ハッカーは1年以上スキャンされたすべてのID検証会社のライブフィードを持っていた

Hackers Had a Live Feed of Every ID Verification Company Scanned for over a Year (techdirt.com)

68 pointsby beardyw17 コメント

要約

あるID検証サービスから、1年以上にわたりスキャンされたすべての個人ID情報のライブフィードがハッカーに渡っていたことが明らかになりました。この事件は、運転免許証などの個人情報が、信用取引の開設や選挙登録などに広く利用されている現状で、深刻なセキュリティとプライバシーのリスクを浮き彫りにしています。記事は、このようなデータ漏洩が、選挙の妨害や民主主義の危機につながる可能性についても言及しています。

全文翻訳

ハッカーは1年以上スキャンされたすべてのID検証会社のライブフィードを持っていた 私だけが、1990年代を覚えているほど年を取っている人間なのでしょうか?昔々、インターネット上の犯罪を止め、子供たちを守るためなどの理由で、情報スーパーハイウェイのようなオンラインIDスキームのためのインターネット運転免許証が緊急に必要だと、時々、ある馬鹿が発表していました。もし彼らが無知なオフラインの政治家であれば、インターネットは彼らを笑いました。もし彼らがオンラインであれば、インターネットは彼らを灰になるまで炎上させ――そして彼らを笑いました。インターネットには何か良い理由があったのでしょうか?たくさんの良い理由?例えば、それが愚かで、本質的に破滅に向かっているとか?(私、ニュースをチェック…)自由のような理由も含まれます。「年齢確認」は、単に年齢差別的なプロパガンダで再パッケージ化されたインターネット運転免許証に過ぎません。まるで、1990年代に失敗した「シンクライアント」や1960年代に失敗した「ユーティリティコンピューティング」のような、「アプリストア」でロックダウンされた「クラウド」に接続された「デバイス」のように。 🄯 impurify。 Techdirtの定期購読者は、この暴露に驚かないでしょう。あなたはまさにこれを予測していました… KOSAやその他の年齢確認スキーム/詐欺の背後にいるすべての政治家は、ヘグ****の上のように、彼らのIDを公に表示されるべきです。そうでなければ、それは誰か他の人に起こることです。 「Baldwin氏は、Nexus ID盗難サービスは複数の深刻なセキュリティおよびプライバシー上の脅威をもたらすと述べ、州発行の運転免許証が新しい信用取引を開設する際に本人確認として一般的に使用されていることを指摘しました。」 私の州では、それらは(本人確認の一形態として)投票登録にも使用されます。これは、自分がどの地区に住んでいるか分からない人々にとって特に役立ちます。なぜなら、境界線がゲリマンダー化されていることと、境界線が時々再描画されていることの両方のためです。地元の登録プロセスは、(ローカルの)正確で更新された地図を使用して人々を正しい地区に割り当て、クロスチェックを使用して本人確認を行います。したがって、この漏洩――漏洩であれば、意図的でなければ――は、11月の期日前投票を阻止し、投票を抑制しようとする努力が本格化している重要な時期に発生します。これが、全員が新しい運転免許証を取得することを強制されるまで選挙を延期する、あるいはそれに類するもののための口実として使用されることに注意してください。なぜなら、GOPはますます絶望的になり、米国における代表民主主義――あるいはそのどんな痕跡――を終わらせることを決意しているからです。 それ以上に:これは単なるこのデータではありません。それは、このデータがそこにある他のデータ/メタデータとどのように相関され、人々のための驚くほど包括的で危険なデータベースを構築するために使用されるかということです。これにはAIは必要ありません。通常のデータサイエンス技術、十分なストレージ、メモリ、CPU、そしていくらかの時間があれば十分です。これを行うためのツール、使い方に関するチュートリアルや書籍をダウンロードできます。したがって、たとえあなたがこの分野の初心者であっても、あまり苦労せずに生産的で危険なことをおそらくできるでしょう。 Threaded [2] あの悪党に新しい言い訳を与えるな!! 確かに、公衆には大きな損害がありますが、法律によって新しい産業を立ち上げることを支持することで、多額のロビー活動のお金が稼げるということを考慮したことがありますか?そうでなければ、連邦議会議員はプラチナのハイライトなしで2番目の金メッキされたヨットを建てることで満足しなければならないでしょう。彼らはクラブの笑いものになるでしょう! この出来事が起こったのは、IDデータが高価値のターゲットであり、単に侵害されたシステムが間抜けによってセットアップされたからではない(ただし、今後数週間で、彼らが実際に間抜けであることが判明する可能性は十分にあります)ということを念頭に置く価値があると思います。ハッカーが求めた金額を見てください:IDあたり100ドルはおそらく、彼らが十分なお金を得ていたことを意味し、それは非常に困難な絞り取りに値するものでした。次の身元確認法案の推進中に、あなたが「次の会社は次回にはもっとうまくやるだろう」という主張を見るとき、これを心に留めておいてください。 Threaded [2] 単に侵害されたシステムが間抜けによってセットアップされたからではない(ただし、今後数週間で、彼らが実際に間抜けであることが判明する可能性は十分にあります)。 ルイジアナ州でなければ、私はこれをしばらく検討するかもしれません。しかし、第5巡回区全体、地域として、手抜きをして他人のせいにするために存在します。 Threaded [2] 私は別のことを主張します。それは、セキュリティを気にかけることが利益にならないから起こったのです。どんな罰金や処罰も、うまくやるためのコストよりもずっと小さくなります。ショックです!ああ、いや。だからこそ私は完全に拒否されるのです。ルイジアナ州に事業所を構える唯一の理由は、ほとんど支払う必要のない愚か者を雇うためです。誰かが、ある会社が、あるテレビ伝道師が、どんな個人や会社であっても「信頼」と言うとき。 私の携帯電話会社は、スパム電話を殺すのを助けるために2つのアプリを提案しました。私は1日に50件まで受けていました。2ヶ月後には減少し、5ヶ月後には約20件になりました。午後12時25分、私の電話(おやすみモード)は10件の着信を受けていました。 Threaded [2] 誰かが、ある会社が、あるテレビ伝道師が、どんな個人や会社であっても「信頼」と言うとき。 信頼できるシステムとは、その失敗があなたをひどい目に遭わせるシステムです。私は他の場所がどうなっているか知りませんが、カナダでは、年齢確認ソフトウェアは、人々の個人情報の「業界標準」保護として販売されています。これがその業界標準が提供するものです。プライバシーについて話している人たちに、「十分ではない」と言いたいです。 クラレンス・トーマスがFree Speech Coalition v. PaxtonでID確認はスピーチへのアクセスにおける単なる「付随的な」負担であると主張したことは、皆同意できますか?この判決を下した裁判官たちは、自分たちのデータがこれらの漏洩のいずれかに含まれていた場合、どう感じるでしょうか? 昨年、Eric Goldmanは、これらのテクノロジーはすべて――彼らが何を言おうと――巨大なプライバシーリスクであるという決定的な記事を書きましたが、人々はまだ否定の中に生きています。私たちは、さまざまな組織(DMV、信用会社、連邦政府など)からのデータ漏洩と10年以上付き合ってきました。人々が否定しているとは思いません。彼らはそれが現代生活の一部であると受け入れただけです。そして、ここでの例は、Hertzのようなものでそれを証明しています。これは最初の漏洩ではありませんし、最後でもないでしょう。ソーシャルメディアの年齢確認のようなものは新しいですが、車を借りるためにIDが必要なこと(彼らの古いシステムでは)は、昔からずっと続いています。そして、それは同じリスクを伴います。 とにかく、漏洩があるたびに、人々はそれを軽視し、年齢確認を義務付けることは完全に安全で心配することではないと主張します。 問題は逆方向だと思います。運転免許証のようなものが存在する限り、あなたはリスクにさらされることになります。正直に言って、私の運転免許証(および社会保障番号など)がすでに30件の他の漏洩から流出しているという事実は、私の警戒を鈍らせる要因の一つです。もう一つ、わずかなベクトルが何になるでしょうか?私はEquifaxに何も提供したことすらありません。 それが完全に安全だと主張する人は、無視しても完全に安全です。完璧な安全性というものは存在しません(そして、年齢確認が存在しなかったとしても、それは完全に安全ではありません)。すべては、よりリスクが高いか低いかの勾配にすぎません。 この時点で、年齢確認要件を支持し続ける人、特に「子供の安全のため」と主張する人は、この種のデータ漏洩によって不必要にリスクにさらされた何百万人もの人々に対して、説明責任を負うべきです。問題は、それが不必要ではないと考え、リスクに見合う価値があると思う人々がいることです。それは完璧に安全であるという前提に完全に基づいているわけではありません。そして、あなたは根本的な議論の出発点に戻ることになります。 Threaded [2] あなたは完全にポイントを見逃しています。なぜ犯罪者が個人情報(PII)を入手しやすくするのですか?それによって人々には欠点しか提供されないのに。 Threaded [3] あなたは完全にポイントを見逃しています。なぜ犯罪者が個人情報(PII)を入手しやすくするのですか?それによって人々には欠点しか提供されないのに。 私はそのポイントを見逃していません。記事が、完璧な安全性/否定と対比させるのではなく、その点をより直接的に示すべきだと文字通り言っているのです。 Threaded [2] 問題は、それが不必要ではないと考え、リスクに見合う価値があると思う人々がいることです。そのような人々は社会病質者です。