Meerdere advocatenkantoren zijn een onderzoek gestart naar een class-action-rechtszaak tegen IDScan.net, nadat hackers de systemen van het Louisiana-bedrijf zouden hebben gekraakt en de buitgemaakte data te koop zetten op het dark web.
IDScan.net levert hardware en software waarmee bedrijven identiteitsbewijzen scannen en verifiëren, van rijbewijzen tot paspoorten. Tot de klanten behoren onder meer Hertz, Target, FedEx, Motorola Solutions, Jack Henry, Caesars Entertainment en meer dan duizend cannabiswinkels in de Verenigde Staten.
Onderzoeksjournalist Brian Krebs bracht de zaak op 1 september aan het licht. Op de dark-web-dienst “Nexus” vond hij een database met naar eigen zeggen 153 miljoen gescande Amerikaanse en Canadese rijbewijzen, 10 miljoen ID-kaarten, 3 miljoen reisdocumenten en 579.000 medische kaarten. Krebs zei de authenticiteit te hebben gecontroleerd door zijn eigen gegevens en die van bekenden in de dump terug te vinden, en herleidde het lek naar IDScan.net. Diezelfde dienst en hetzelfde cijfer van 153 miljoen rijbewijzen kwamen al voor in het wekelijkse ThreatsDay-overzicht van The Hacker News, dat CybersecurityNieuws.nl eerder meldde — vermoedelijk gaat het dus om hetzelfde onderliggende datalek.
IDScan.net begon rond 1 september zakelijke klanten over het incident te informeren, maar gaf verder geen publieke verklaring en reageerde niet op vragen van BleepingComputer. De FBI-vestiging in New Orleans onderzoekt de zaak; hoeveel individuen precies zijn getroffen, is nog onduidelijk.
De advocatenkantoren Markovits, Stock & DeMarco en Hall Attorneys hebben inmiddels klachten ingediend in Louisiana en werven gedupeerden voor mogelijke class actions. Zij stellen dat IDScan.net onvoldoende beveiliging had om een lek van deze omvang te voorkomen.
Voor Nederlandse lezers is dit vooral een waarschuwing: een identiteitsscan die je bij een autoverhuurder, hotel of leeftijdscontrole achterlaat, belandt bij een externe verwerker wiens beveiliging je zelf niet kunt controleren. Vraag bij dit soort verificaties waar en hoe lang gegevens worden bewaard, en wees extra alert op phishing en identiteitsfraude als je ooit in de VS of Canada een rijbewijs hebt laten scannen.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.