一起大规模个人信息泄露事件本周引爆网络安全圈——一个名为“Nexus”的全新黑市服务在暗网悄然上线,公然叫卖超过1.53亿份美国及加拿大居民的驾照数字扫描件。更令人震惊的是,卖家宣称这些数据源自某家“主流身份验证公司”的活跃漏洞,而这家公司的客户名单中赫然列着多家财富500强巨头。
KrebsOnSecurity已核实了卖家的部分说辞:他们确实能提供记者本人的驾照扫描件,其他受害者亦确认其证件信息无误。这一“实锤”让整个事件的真实性不容置疑。
据KrebsOnSecurity进一步调查,美国联邦调查局(FBI)新奥尔良办事处已于今日正式介入,就这批图片的来源展开官方调查。报告同时指出,涉事身份验证公司疑似位于路易斯安那州。更令人不安的是,犯罪团伙声称他们仍能持续访问数据源——过去24小时内,他们又新增了近40万份扫描件,显示漏洞可能尚未被封堵。
多条线索将矛头指向租车巨头赫兹(Hertz)所用的一项验证服务。报告点名新奥尔良一家公司为潜在源头,其客户名单包括赫兹、塔吉特(Target)、联邦快递(FedEx)、摩托罗拉解决方案(Motorola Solutions)、杰克亨利(Jack Henry)及凯撒娱乐(Caesars Entertainment)等知名企业。完整报告中还有更多细节待披露。
犯罪分子攻破身份验证服务、再利用其产出证件去实施身份盗窃——这种讽刺若放在虚构剧情中或许可笑,但在现实中却令人脊背发凉。此类漏洞攻击已屡见不鲜,其危害性正与日俱增。
最新估算显示,仅去年一年,网络诈骗就给美国人造成了近1500亿美元的损失,且这一数字仍在急剧攀升。当黑客能轻易穿透层层“验证”防线时,我们不得不重新审视:所谓的“安全”究竟有多脆弱?