تصور کنید هر بار که برای اجاره خودرو گواهینامهتان را به متصدی تحویل میدهید، یک کپی دیجیتال و فوقدقیق از آن مستقیماً به دست مجرمان سایبری میرسد. این کابوس اکنون برای صدها هزار کاربر به واقعیت تبدیل شده است.
طبق گزارش KrebsOnSecurity در ۲ سپتامبر ۲۰۲۶، نزدیک به ۴۰۰ هزار گواهینامه رانندگی تنها در یک بازه ۲۴ ساعته از طریق رخنه در سامانه IDScan.net لو رفته است. خطرناکترین بخش این اتفاق، افشای اسکنهای طیفی مادون قرمز و فرابنفش است؛ ابزارهایی که معمولاً برای تأیید اصالت سند استفاده میشوند و حالا در دست جعلکنندگان قرار گرفتهاند.
این آسیبپذیری در سطح زیرساختهای شخص ثالث رخ داده است. بسیاری از کسبوکارها، از جمله شرکت Hertz و ۱۱ شرکت دیگر، برای احراز هویت مشتریان به IDScan.net متکی هستند. همانطور که در تحلیلهای قبلی ما دربارهی زنجیره اعتماد در سرویسهای ابری اشاره کردیم، وقتی مشتری گواهینامه خود را ارائه میدهد، دادهها از این سرویس عبور میکنند؛ جایی که طبق گزارشها، یک گروه مهاجم به نام Nexus آنها را بهصورت لحظهای رهگیری کرده است.
جزئیات این رخنه به شرح زیر است:
- مقیاس: فروش حدود ۴۰۰ هزار گواهینامه جدید در یک روز.
- عمق دادهها: دسترسی به لایههای فرابنفش و مادون قرمز که ارزش این دادهها را برای جعل فیزیکی بسیار بیشتر از عکسهای معمولی میکند.
- مسیر نشت: استخراج دادهها از جریان ارتباطی بین شرکتهای اجاره خودرو و سرویس اسکن.
- وضعیت فعلی: بازارچه Nexus پس از افشای خبر تعطیل شد و FBI تحقیقات خود را آغاز کرده است.
برای یک کاربر عادی، این اتفاق یک جهش خطرناک در سرقت هویت است. برخلاف نشت شمارههای ملی یا آدرسها که رایج است، داشتن اسکنهای طیفی به مجرمان اجازه میدهد نسخههای فیزیکی تقریباً بینقصی از مدارک دولتی بسازند. شما دیگر با یک فایل متنی لو رفته طرف نیستید، بلکه با نقشه دیجیتال هویت فیزیکی خود مواجهید. این موضوع نگرانیهای عمیقتری را در مورد آینده شناساییهای دیجیتال ایجاد میکند و این پرسش را برمیانگیزد که آیا رمزنگاریهای بیومتریک تا سال ۲۰۳۵ میتوانند امنیت دادهها را تضمین کنند یا آنها نیز در برابر چنین حملاتی آسیبپذیر خواهند بود.
این حادثه شکست سیستمی در «زنجیره اعتماد» تأییدکنندگان شخص ثالث را نشان میدهد. شرکتهایی مثل Hertz ممکن است سیستمهای داخلی امنی داشته باشند، اما اتکا به یک پیمانکار آسیبپذیر، یک نقطه کور عظیم ایجاد میکند. این ثابت میکند امنترین نقطه یک تراکنش، اغلب ضعیفترین حلقه در اکوسیستم تامینکنندگان است.
گام بعدی شما
- گزارشهای اعتباری خود را برای شناسایی حسابهای غیرمجاز بررسی کنید.
- نسبت به پیامهای فیشینگ هدفمند که از اطلاعات دقیق مدارک شما استفاده میکنند، هوشیار باشید.
- بهروزرسانیهای رسمی FBI درباره بازیابی دادههای Nexus را دنبال کنید.
اما داستان نشت دادهها در لایههای زیرساختی تازه شروع شده است؛ برای درک نحوه حمله به دیتابیسهای برداری، تحلیل ما درباره امنیت RAG را بخوانید.




گفتگو