NYHETER

FBI utreder tjänst som säljer 153 miljoner stulna körkort

En stor databråck har exponerat mer än 153 miljoner körkortsnummer, inklusive över 10 miljoner ID-kort och dokument, vilket skapat stor oro bland experter. Incidenten, som involverar en identifieringsverifieringstjänst, belyser riskerna med att lagra känslig information och kräver en omprövning a...

FBI utreder tjänst som säljer 153 miljoner stulna körkort

En ny identitetsstöldstjänst på dark web säljer digitala skanningar av mer än 153 miljoner körkort från USA och Kanada. Tjänsten, kallad Nexus, lanserades i slutet av augusti och annonserades på det ryska cyberbrottsforumet Exploit. Det var säkerhetsjournalisten Brian Krebs som först avslöjade tjänsten.

Nexus uppger sig ha tillgång till över 153 miljoner körkort, mer än 10 miljoner ID-kort, över tre miljoner resehandlingar och internationella ID:n samt minst 579 000 medicinska kort. En tom sökning i tjänsten returnerar ungefär 11,5 miljoner sidor med resultat, vilket tyder på att siffran stämmer.

Källan till bilderna verkar vara ett identitetsverifieringsföretag baserat i Louisiana, USA. Flera personer vars körkort finns i tjänsten bekräftar att de använt sina ID-handlingar hos företag som anlitar just den typen av verifieringstjänster. Bland de exponerade dokumenten finns körkort tillhörande högt uppsatta amerikanska tjänstemän.

FBI:s kontor i New Orleans har inlett en formell utredning. Tjänsten är fortfarande aktiv och säljer åtkomst till handlingarna.

Vad betyder det här för företag?

Intrånget berör i första hand nordamerikanska medborgare, men det illustrerar en bredare risk: identitetsverifieringstjänster samlar in och lagrar enorma mängder känsliga handlingar, och ett enda intrång kan exponera miljontals personers identitet på en gång.

För svenska och europeiska företag som anlitar liknande tjänster för KYC-processer (know your customer) eller anställningsverifiering är det värt att ställa frågan: hur lagrar leverantören era kunders ID-handlingar, och vad händer vid ett intrång?

Krebs rapport finns att läsa i sin helhet på KrebsOnSecurity.