HN 日本語サマリー

← 一覧へ戻る
セキュリティ

アメリカの運転免許証侵害は国家安全保障上の大惨事

America's Driver's License Breach Is a National Security Disaster (lawfaremedia.org)

149 pointsby hn_acker89 コメント

要約

最近発見されたダークウェブサービス「Nexus」が、アメリカとカナダの国民の運転免許証1億5300万件を含む大量の個人情報データを販売していることが明らかになりました。このデータ侵害は、サイバー犯罪だけでなく、敵対国の諜報活動にも利用される可能性があり、国家安全保障上の深刻な脅威となっています。この侵害は、ID検証サービスであるIDScanに関連している可能性が高いとされています。

全文翻訳

トム・ユーレン Meet The Authors Lawfareに購読するアメリカの運転免許証侵害は国家安全保障上の大惨事です先週、Krebs on Securityは、Nexusと名乗る新たに立ち上げられたダークウェブサービスが、300万件の旅行書類と、アメリカおよびカナダの市民の運転免許証1億5300万件を含む身元確認書類へのアクセスを販売しているという話を報じました。これは、日常的なサイバー犯罪に使われるだけでなく、アメリカの敵対国の諜報機関を潤すことになる、巨大な侵害です。 Nexusは、主要な身元確認会社への不正アクセスを獲得し、1年以上にわたって新しいデータをプライベートデータベースに「継続的に」流出させていたと主張しました。Krebs on Securityは、1日でデータベース内の免許証の数が約40万件増加したことを確認でき、定期的な新しいデータの取り込みを示唆しています。 Krebs on Securityは、サービスが保有する運転免許証が本物であることを検証することができました。Krebs自身のものに加えて、彼の友人や家族9人の免許証が含まれていました。ピート・ヘグセス国防長官、FBIの副長官、その他のアメリカ政府高官の免許証も含まれていました。 様々な状況証拠に基づき、Krebsはこのインシデントを身元確認サービスIDScanに関連付けました。同サービスのウェブサイトによると、IDが本物であることを確認し、正規の所有者が提示していることを確認し、不正な文書を検出することで不正を減らすのに役立つとされています。FBIはこのインシデントを調査しており、IDScanはデータ侵害を調査中であることを確認しました。Nexusサービスは、Krebsが記事を公開した直後にダークウェブから姿を消しましたが、ハッキングの責任者はデータを削除したとは主張していません。おそらく、世間の注目が落ち着くまで潜伏しているのでしょう。 免許証や身元確認書類は、身元詐欺やフィッシング攻撃を容易にするために使用できますが、データは諜報活動を支援するために使用できるため、このようなインシデントは国家安全保障上の影響も持ちます。諜報の世界にとって、免許証は特に価値があります。なぜなら、それらは主要な身元確認書類であり、免許証番号は他のデータベースでよく使用されるからです。これらのデータベースは、ハッキングされたか購入されたかにかかわらず、特定の個人に直接関連付けられる記録(住所や写真を含む)があれば、はるかに価値が高くなります。そして、これは理論上の脅威ではありません。 2010年代半ば、中国のサイバー諜報活動主体は、アメリカの諜報機関を分析するのに役立つ補完的なデータを様々なソースから盗みました。様々な中国のAPTグループは、健康保険会社Anthem、信用報告会社Equifax、Marriottホテル、United Airlines、そしておそらく最も重要なことに、人事管理局(OPM)からのセキュリティクリアランス情報から情報を盗みました。アメリカの諜報コミュニティは、盗まれたデータがZach Dorfmanによる一連のForeign Policyの記事で説明されているように、中国に対するアメリカの諜報活動に対抗するために使用されたと確信しています。もちろん、中国自体が盗んだデータをどのように悪用したかを詳細に報告することで知られているわけではありませんが、調査報道機関Bellingcatは、同様のデータが秘密の政府活動を明らかにするためにどのように使用できるかを正確に示しています。 2022年、ハッキングされたデータベースは、BellingcatがイタリアのナポリにあるNATO司令部を潜入しようとしていたロシア軍情報部(GRU)の秘密工作員を特定するのに役立つ、旅行情報を提供しました。そして、別の顕著な例として、2018年のこれらの3つのBellingcatの報告は、Novichok神経剤を使用したセルゲイ・スクリパル暗殺未遂事件の容疑者を特定しました。明らかに、漏洩およびハッキングされたデータベースは、Bellingcatのロシア関連の調査に非常に役立ちます。2020年、同組織は「過去数年間で数十の漏洩したデータベースを取得し、新しいデータを照合および検証するための多数のデータポイントを提供している」と述べています。もし小規模な調査組織がロシアのデータが漏洩した際にそれを収集しているのであれば、中国の諜報機関もアメリカのデータが出現した際に同様のことをしていると確信できるでしょう。 IDScanの侵害は大きいです。データベースにあるアメリカの免許証の数は、国の総免許証数の約63パーセントに相当します。しかし、身元確認会社の侵害は、残念ながら頻繁に発生しています。過去2年間で、AU10TIX、Discordの年齢確認サービスプロバイダー5CA、National Public Dataで侵害が発生しました。身元確認サービスは不正防止に必要ですが、セキュリティが不十分な場合は脆弱性のポイントにもなります。これらのサービスが扱う機密データの量の多さは、厳格な規制と監督の対象となるべきであることを意味します。 私たちはSeriously Risky Businessでは現実主義者であり、迅速な政府の行動の可能性はまったくないことを認識しています。短期的な対策としては、重大な金銭的結果がこれらの企業にセキュリティ強化を促すことを願うばかりです。法律事務所はすでにIDScanに対する集団訴訟を準備していますが、連邦取引委員会(FTC)からの連邦政府の注目も歓迎されないわけではありません。 アメリカ軍の広告追跡の言い訳 6月、ロイターは、中東のアメリカ軍人を標的とするために商用の位置情報データが使用されていると報じました。当時、私たちは、広告識別子を軍所有のデバイスで無効にすることを含む、この問題に関する国防総省の既存の方針は「私たちを安心させるものではなかった」と書きました。それらは単に十分に包括的ではありませんでした。 これらのポリシーさえも、適切に実施されていなかったことが判明しました。今週、ロイターは、アメリカ軍の一部の部門が、ついに軍所有のデバイスで一部の広告識別子を無効にすることに着手したと報じました。アメリカ空軍は、7月下旬にWindowsおよびAndroidの広告識別子を無効にしたと述べましたが、Appleデバイスではすでに無効になっていました。陸軍はロイターに対し、2月までにAndroidおよびAppleデバイスの広告識別子をデフォルトで無効にしたと述べました。そして、アメリカ特殊作戦軍は、Windowsコンピューターの識別子が「最近」無効にされたと述べました。これらの広告識別子をオフにすることは、何年も前に実施されるべきだった基本的な緩和策です。アメリカ軍は、商用の位置情報データが人々を機密性の高い場所に追跡するために使用される可能性について、2016年に初めてブリーフィングを受けました。2018年の顕著な例では、オーストラリアのTwitterユーザーが、Stravaのグローバルヒートマップを使用してアメリカ軍基地や兵士のジョギングルートさえ特定できることを指摘しました。 軍用デバイスでの広告識別子の無効化も不完全な解決策です。追跡をより困難にしますが、不可能ではありません。そして、実際、多くのアメリカの兵士は個人のデバイスも使用しています。ロックダウンされたワークフォンを持つことは第一歩ですが、個人のデバイスに対する適切なポリシーを持つことも同様に重要です。デフォルトで広告識別子を無効にすることは、運用セキュリティ(OPSEC)を改善する可能性のある最も簡単な短期的な対策ですが、アメリカ軍のOPSEC体制を全体的に評価しない限り、それがどれだけ違いを生むかを知ることは不可能です。政府デバイスでの広告識別子の無効化は、リスクを許容可能なレベルにまで低減するのでしょうか?おそらくそうではありません。アメリカ軍がデフォルトで広告識別子を無効にしているのは良いことです。しかし、軍がその有効性をどれだけ理解しているかは不明であると懸念しています。 「ホワイトハット」は自分たちを欺いている 週末、自称ホワイトハットハッカーがLiquid Network暗号通貨プラットフォームから3億2000万ドルのビットコインを盗みました。水曜日までに、ハッカーはその資金の85パーセントを返還しましたが、約4700万ドルは保持しました。近年、まず盗んでから後で報酬を主張するハッキングが定期的に行われています。私たちは、加害者が(まだ)逮捕または投獄されていないという点で、これらのいくつかを成功と見なさざるを得ません。2021年