پرش به محتوای اصلی
پرش به محتوای مقاله

نشت ۴۰۰ هزار گواهینامه رانندگی از سامانه IDScan.net در ۲۴ ساعت

·۱۲ شهریور ۱۴۰۵۲ دقیقه مطالعه۱ بازدید
اجاره کردم ماشین و تا ساعتی بعد، گواهینامه‌ام برای فروش گذاشته شده بود.
اجاره کردم ماشین و تا ساعتی بعد، گواهینامه‌ام برای فروش گذاشته شده بود.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

نشت اسکن‌های مادون قرمز و فرابنفش؛ برخلاف نشت‌های متنی معمول، این داده‌ها امکان ساخت جعل‌های فیزیکی غیرقابل تشخیص را فراهم می‌کنند.

تصور کنید هر بار که برای اجاره خودرو گواهینامه‌تان را به متصدی تحویل می‌دهید، یک کپی دیجیتال و فوق‌دقیق از آن مستقیماً به دست مجرمان سایبری می‌رسد. این کابوس اکنون برای صدها هزار کاربر به واقعیت تبدیل شده است.

طبق گزارش KrebsOnSecurity در ۲ سپتامبر ۲۰۲۶، نزدیک به ۴۰۰ هزار گواهینامه رانندگی تنها در یک بازه ۲۴ ساعته از طریق رخنه در سامانه IDScan.net لو رفته است. خطرناک‌ترین بخش این اتفاق، افشای اسکن‌های طیفی مادون قرمز و فرابنفش است؛ ابزارهایی که معمولاً برای تأیید اصالت سند استفاده می‌شوند و حالا در دست جعل‌کنندگان قرار گرفته‌اند.

این آسیب‌پذیری در سطح زیرساخت‌های شخص ثالث رخ داده است. بسیاری از کسب‌وکارها، از جمله شرکت Hertz و ۱۱ شرکت دیگر، برای احراز هویت مشتریان به IDScan.net متکی هستند. همان‌طور که در تحلیل‌های قبلی ما درباره‌ی زنجیره اعتماد در سرویس‌های ابری اشاره کردیم، وقتی مشتری گواهینامه خود را ارائه می‌دهد، داده‌ها از این سرویس عبور می‌کنند؛ جایی که طبق گزارش‌ها، یک گروه مهاجم به نام Nexus آن‌ها را به‌صورت لحظه‌ای رهگیری کرده است.

جزئیات این رخنه به شرح زیر است:

  • مقیاس: فروش حدود ۴۰۰ هزار گواهینامه جدید در یک روز.
  • عمق داده‌ها: دسترسی به لایه‌های فرابنفش و مادون قرمز که ارزش این داده‌ها را برای جعل فیزیکی بسیار بیشتر از عکس‌های معمولی می‌کند.
  • مسیر نشت: استخراج داده‌ها از جریان ارتباطی بین شرکت‌های اجاره خودرو و سرویس اسکن.
  • وضعیت فعلی: بازارچه Nexus پس از افشای خبر تعطیل شد و FBI تحقیقات خود را آغاز کرده است.

برای یک کاربر عادی، این اتفاق یک جهش خطرناک در سرقت هویت است. برخلاف نشت شماره‌های ملی یا آدرس‌ها که رایج است، داشتن اسکن‌های طیفی به مجرمان اجازه می‌دهد نسخه‌های فیزیکی تقریباً بی‌نقصی از مدارک دولتی بسازند. شما دیگر با یک فایل متنی لو رفته طرف نیستید، بلکه با نقشه دیجیتال هویت فیزیکی خود مواجهید. این موضوع نگرانی‌های عمیق‌تری را در مورد آینده شناسایی‌های دیجیتال ایجاد می‌کند و این پرسش را برمی‌انگیزد که آیا رمزنگاری‌های بیومتریک تا سال ۲۰۳۵ می‌توانند امنیت داده‌ها را تضمین کنند یا آن‌ها نیز در برابر چنین حملاتی آسیب‌پذیر خواهند بود.

این حادثه شکست سیستمی در «زنجیره اعتماد» تأییدکنندگان شخص ثالث را نشان می‌دهد. شرکت‌هایی مثل Hertz ممکن است سیستم‌های داخلی امنی داشته باشند، اما اتکا به یک پیمانکار آسیب‌پذیر، یک نقطه کور عظیم ایجاد می‌کند. این ثابت می‌کند امن‌ترین نقطه یک تراکنش، اغلب ضعیف‌ترین حلقه در اکوسیستم تامین‌کنندگان است.

گام بعدی شما

  • گزارش‌های اعتباری خود را برای شناسایی حساب‌های غیرمجاز بررسی کنید.
  • نسبت به پیام‌های فیشینگ هدفمند که از اطلاعات دقیق مدارک شما استفاده می‌کنند، هوشیار باشید.
  • به‌روزرسانی‌های رسمی FBI درباره بازیابی داده‌های Nexus را دنبال کنید.

اما داستان نشت داده‌ها در لایه‌های زیرساختی تازه شروع شده است؛ برای درک نحوه حمله به دیتابیس‌های برداری، تحلیل ما درباره امنیت RAG را بخوانید.

چرا این موضوع مهم است؟

این حادثه اعتبار متدهای سنتی احراز هویت مبتنی بر اسکن را زیر سؤال می‌برد. بر اساس استانداردهای امنیتی، اتکا به یک نقطه شکست واحد (Single Point of Failure) در زنجیره تأمین، ریسک عملیاتی شرکت‌های بزرگ را به شدت افزایش می‌دهد.

تأثیر برای ایران

در حال حاضر اثر مستقیمی بر کاربران ایرانی ندارد، اما برای توسعه‌دهندگان سیستم‌های احراز هویت داخلی، هشداری است تا از ذخیره‌سازی تصاویر خام مدارک در سرورهای شخص ثالث پرهیز کنند.

·نگاه ما
تحریریه دات‌هوش

جعل مدارک از حالت کپی‌های ساده به بازسازی لایه‌های امنیتی طیفی تغییر مسیر داده است. این اتفاق نشان می‌دهد که استانداردهای احراز هویت فیزیکی دیگر در برابر نشت‌های دیجیتال مقاوم نیستند و باید به سمت متدهای رمزنگاری‌شده و غیرقابل کپی حرکت کنند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.