Technologia

Japonia namawia banki do odczytu chipu po wycieku 1,6 mln skanów dokumentów

Adrian Kessler
Dodaj nas w Google

Japoński regulator finansowy naciska na banki i giełdy kryptowalut, by przestały polegać na zdjęciach prawa jazdy przesyłanych przez klientów podczas zakładania konta online. Zamiast tego mają odczytywać chip w karcie. To reakcja na włamanie do usługi współdzielenia samochodów Times Car, w wyniku którego ujawniono skany dokumentów tożsamości na taką skalę, że zdjęcie dokumentu niemal przestaje być wiarygodnym potwierdzeniem czyjejś tożsamości.

Apel pojawia się w czasie, gdy rząd mówi o cybernetycznym stanie wyjątkowym w kraju, a seria włamań do firm kolejowych, handlowych i restauracyjnych doprowadziła do wycieku milionów nazwisk, adresów i dat urodzenia. Wnioski z tej sytuacji wykraczają daleko poza Japonię. Każdy, kto przesłał do aplikacji zdjęcie prawa jazdy lub paszportu, jest narażony na podobne ryzyko: gdy takie obrazy zostaną skopiowane, przestępca może próbować podawać się za ich właściciela, a ten nie może zmienić swoich danych tak, jak zmienia się hasło.

Times Car, prowadzona przez operatora parkingów Park24, poinformowała, że włamywacze uzyskali dostęp do około 6,6 miliona kont obecnych i byłych członków. W przypadku około 1,6 miliona rekordów znajdowały się tam dokumenty tożsamości, takie jak zdjęcia praw jazdy. Wśród danych, które mogły zostać ujawnione, są nazwiska, adresy, daty urodzenia, numery telefonów i informacje z praw jazdy. Dane osób, które wcześniej zrezygnowały z usługi, przechowywano przez około siedem lat. Ten szczegół zwróciła uwagę Personal Information Protection Commission, która wezwała firmy do usuwania danych, których już nie potrzebują.

Times Car to tylko jedna z wielu firm na długiej liście. „Financial Times” naliczył ponad 20 dużych przedsiębiorstw, które zgłosiły ataki, a nadawca NHK zebrał informacje o co najmniej 18 przypadkach podobnej skali. Sieć restauracji Yakiniku King poinformowała, że skopiowano ponad 10 milionów rekordów klientów z jej aplikacji do rezerwacji i programu lojalnościowego. JR East, największy operator kolejowy w kraju, stracił około 1,67 miliona adresów e-mail z systemu rezerwacji Eki-net. O incydentach poinformowały również Tokyo Metro, sieć sklepów spożywczych Lawson i dziennik „Nikkei”.

Minister ds. cyfryzacji Masaaki Taira zwołał pilne spotkanie i mówił o „stanie wyjątkowym w cyberprzestrzeni”, a minister ds. cyberbezpieczeństwa Toshiharu Furukawa określił sytuację jako „niezwykle krytyczną”. Minister ds. usług finansowych Satsuki Katayama powiedziała, że instytucje powinny „właściwie wdrażać procedury weryfikacji tożsamości, w tym odczytywać dane z układów scalonych”. Ministerstwo przemysłu osobno zwróciło się do około tysiąca organizacji branżowych — od producentów samochodów po sprzedawców detalicznych — o sprawdzenie sprzętu i systemów komunikacyjnych pod kątem słabych punktów.

Żadna grupa nie przyznała się do ataków, a śledczy nie powiązali ich z jednym sprawcą. Japoński zespół reagowania na incydenty komputerowe JPCERT/CC opisał stosowane metody: wyszukiwanie niezałatanych luk, wykorzystywanie wewnętrznych interfejsów odkrytych podczas analizy aplikacji mobilnych firm oraz znanej luki typu SQL injection w narzędziu analitycznym Metabase. Niektórzy specjaliści podejrzewają, że sztuczna inteligencja obniża koszty takich kampanii. Masaki Hiraoka z firmy zajmującej się bezpieczeństwem Blackpanda powiedział „Financial Times”, że ataków nie powiązano wprost ze sztuczną inteligencją, ale takie narzędzia eliminują potrzebę długiego rozpoznania i sprawiają, że opłaca się atakować także mniejsze cele. Nobuo Miwa, prezes tokijskiej firmy ochroniarskiej S&J, opisał ten wzorzec agencji Reuters jako „bombardowanie dywanowe”.

Odczytywanie chipa to rzeczywista poprawa, ponieważ przechowywane na nim dane znacznie trudniej sfałszować niż zdjęcie. Nie zmienia to jednak niczego w sprawie danych, które już wyciekły. Imię i nazwisko, adres domowy oraz data urodzenia pozostają aktualne przez lata i nadal mogą posłużyć do wyłudzających informacji telefonów oraz składania fałszywych wniosków kredytowych — niezależnie od tego, jaką metodę weryfikacji stosuje bank. Metoda oparta na chipie wymaga też telefonu z NFC i karty wyposażonej w chip, a komunikat regulatora jest na razie apelem, a nie nakazem. Część danych o skali naruszeń ma wciąż wstępny charakter i może się zmienić po zakończeniu dochodzeń prowadzonych przez firmy.

Wniosek regulatora, wydany 9 października, wzywa firmy do wyprzedzenia zmian przepisów, które zostały już przyjęte: od 1 kwietnia 2027 roku japoński system weryfikacji tożsamości ma zrezygnować ze sprawdzania dokumentów na podstawie przesłanych zdjęć i ustanowić odczyt chipa standardową metodą. Komisja ds. ochrony prywatności planuje uwzględnić wskazówki dotyczące kluczy dostępu, wykrywania włamań i usuwania zbędnych danych w zaktualizowanych wytycznych, które mają ukazać się w kwietniu przyszłego roku. Times Car po raz pierwszy wykryła włamanie 25 września, a dane TrendAI przekazane Reutersowi pokazują, że w pierwszych dziewięciu miesiącach tego roku w Japonii odnotowano więcej incydentów cyberbezpieczeństwa niż przez cały poprzedni rok.

Tagi: , , , , ,

Dodaj nas w Google

Dyskusja

Jest 0 komentarzy.