Teknologi

Japan vil have bankerne til at droppe id-fotos efter læk af 1,6 millioner

Adrian Kessler
Tilføj os på Google

Japans finanstilsyn presser banker og kryptobørser til at holde op med at stole på det foto af et kørekort, som kunder uploader, når de åbner en konto online. I stedet vil tilsynet have dem til at aflæse chippen i kortet. Opfordringen kommer efter et hackerangreb mod delebilstjenesten Times Car, hvor identitetsdokumenter blev lækket i et omfang, der gør et billede af et ID-kort næsten værdiløst som bevis på, hvem en person er.

Opfordringen kommer, mens regeringen beskriver landet som værende i en cybersikkerhedskrise efter en række indbrud hos jernbane-, detail- og restaurantvirksomheder, hvor navne, adresser og fødselsdatoer er blevet lækket i millionvis. Læren rækker langt ud over Japan. Alle, der har fotograferet et kørekort eller pas til en app, er udsat på samme måde: Når billederne først er kopieret, kan en kriminel forsøge at udgive dem for sine egne, og ejeren kan ikke ændre oplysningerne, sådan som man kan ændre en adgangskode.

Times Car, der drives af parkeringsselskabet Park24, har oplyst, at hackerne fik adgang til omkring 6,6 millioner konti tilhørende nuværende og tidligere medlemmer. Omkring 1,6 millioner af posterne indeholdt identitetsdokumenter som billeder af kørekort. Blandt de oplysninger, der kan være blevet lækket, er navne, adresser, fødselsdatoer, telefonnumre og kørekortoplysninger. Data om personer, der allerede havde opsagt deres medlemskab, var blevet opbevaret i omkring syv år – et forhold, som Japans kommission for beskyttelse af personoplysninger fremhævede, da den opfordrede virksomheder til at slette data, de ikke længere har brug for.

Times Car er blot ét navn på en lang liste. Financial Times har opgjort, at mere end 20 større virksomheder har meldt om angreb, og tv-stationen NHK har samlet mindst 18 tilfælde af tilsvarende omfang. Restaurantkæden Yakiniku King oplyste, at mere end 10 millioner kundeoplysninger var blevet kopieret fra dens app til reservationer og bonusordning. JR East, landets største jernbaneoperatør, mistede omkring 1,67 millioner e-mailadresser fra sit bookingsystem Eki-net, og også Tokyo Metro, dagligvarekæden Lawson og avisen Nikkei har meldt om hændelser.

Digitaliseringsminister Masaaki Taira indkaldte til krisemøde og beskrev situationen som en ”nødsituation i cyberspace”, mens cybersikkerhedsminister Toshiharu Furukawa kaldte den ”yderst kritisk”. Minister med ansvar for finansielle tjenester Satsuki Katayama sagde, at institutionerne bør ”gennemføre identitetskontrol ordentligt, herunder ved at aflæse data fra chipkort”. Industriministeriet beder separat omkring 1.000 brancheorganisationer – fra bilproducenter til detailhandlen – om at undersøge deres kommunikationsudstyr og systemer for svage punkter.

Ingen gruppe har taget ansvaret for angrebene, og efterforskerne har ikke knyttet dem til en enkelt gerningsmand. Japans computerberedskabsteam, JPCERT/CC, har beskrevet de metoder, det ser: scanning efter ikke-opdaterede sårbarheder, misbrug af interne grænseflader, som findes ved at skille virksomheders mobilapps ad, samt udnyttelse af en kendt SQL-injektionssårbarhed i analyseværktøjet Metabase. Nogle specialister mistænker, at AI gør disse kampagner billigere. Masaki Hiraoka fra sikkerhedsfirmaet Blackpanda sagde til Financial Times, at angrebene ikke udtrykkeligt er blevet forbundet med AI, men at sådanne værktøjer fjerner behovet for langvarig rekognoscering og gør mindre mål værd at angribe. Nobuo Miwa, direktør for det Tokyo-baserede sikkerhedsfirma S&J, beskrev mønstret over for Reuters som ”tæppebombning”.

Aflæsning af chippen er en reel forbedring, fordi de oplysninger, der er gemt på den, er langt sværere at forfalske end et foto. Men det ændrer ikke på noget af det, der allerede er lækket. Et navn, en privatadresse og en fødselsdato er gyldige i årevis og kan stadig bruges til phishingopkald og falske låneansøgninger, uanset hvilken kontrol banken anvender. Chipmetoden kræver også en telefon med NFC og et kort med chip, og indtil videre er tilsynets budskab en opfordring, ikke et påbud. Flere af tallene for databruddene er stadig foreløbige og kan ændre sig, efterhånden som virksomhederne afslutter deres undersøgelser.

Finanstilsynets opfordring, der blev udsendt den 9. oktober, beder virksomhederne om at komme en regelændring i forkøbet, som allerede er vedtaget: Fra den 1. april 2027 skal Japans rammer for identitetskontrol efter planen afskaffe kontrol baseret på uploadede billeder af dokumenter og gøre chipaflæsning til standardmetoden. Kommissionen for beskyttelse af personoplysninger planlægger at indarbejde sine anbefalinger om adgangsnøgler, registrering af indtrængen og sletning af unødvendige data i reviderede retningslinjer, der ventes næste april. Times Car opdagede indbruddet første gang den 25. september, og tal fra TrendAI, som Reuters har fået, viser, at Japan registrerede flere cybersikkerhedshændelser i årets første ni måneder end i hele sidste år.

Tags: , , , , ,

Tilføj os på Google

Debat

Der er 0 kommentarer.