Tehnologie

Japonia cere băncilor să nu mai creadă fotografiile actelor după scurgerea a 1,6 milioane

Adrian Kessler
Adaugă-ne în Google

Autoritatea de reglementare financiară din Japonia le cere băncilor și platformelor de tranzacționare a criptomonedelor să nu se mai bazeze pe fotografiile permiselor de conducere pe care clienții le încarcă atunci când își deschid un cont online. În schimb, vrea ca acestea să citească cipul din interiorul cardului, după ce un atac informatic asupra serviciului de car-sharing Times Car a expus documente de identitate într-o asemenea măsură, încât o fotografie a unui act a ajuns aproape lipsită de valoare ca dovadă a identității unei persoane.

Solicitarea vine în timp ce guvernul descrie țara ca aflându-se într-o situație de urgență în materie de securitate cibernetică, după o serie de atacuri informatice asupra unor companii feroviare, comercianți cu amănuntul și restaurante, în urma cărora au fost divulgate milioane de nume, adrese și date de naștere. Lecția este valabilă cu mult dincolo de granițele Japoniei. Oricine a fotografiat un permis de conducere sau un pașaport pentru o aplicație este expus în același fel: odată copiate, imaginile pot fi prezentate de infractori drept propriile documente, iar titularul nu poate schimba datele din ele așa cum și-ar schimba o parolă.

Times Car, operat de compania de administrare a parcărilor Park24, a anunțat că atacatorii au obținut acces la aproximativ 6,6 milioane de conturi ale membrilor actuali și foști. În jur de 1,6 milioane dintre aceste înregistrări includeau documente de identitate, precum imagini ale permiselor de conducere. Printre datele care ar fi putut fi expuse se numără numele, adresele, datele de naștere, numerele de telefon și informațiile de pe permise. Datele persoanelor care renunțaseră deja la serviciu fuseseră păstrate timp de aproximativ șapte ani — un aspect evidențiat de Comisia pentru Protecția Informațiilor Personale din Japonia, care le-a cerut companiilor să șteargă datele de care nu mai au nevoie.

Times Car este doar un nume de pe o listă lungă. Financial Times a numărat peste 20 de companii importante care au raportat atacuri, iar postul de televiziune NHK a centralizat cel puțin 18 incidente de amploare comparabilă. Lanțul de restaurante Yakiniku King a declarat că au fost copiate peste 10 milioane de înregistrări ale clienților din aplicația sa pentru rezervări și recompense. JR East, cel mai mare operator feroviar din țară, a pierdut aproximativ 1,67 milioane de adrese de e-mail din sistemul său de rezervări Eki-net, iar Tokyo Metro, lanțul de magazine de proximitate Lawson și ziarul Nikkei au făcut, de asemenea, publice incidente.

Ministrul digitalizării, Masaaki Taira, a convocat o reuniune de criză și a descris situația drept o „urgență în spațiul cibernetic”, în timp ce ministrul responsabil de securitatea cibernetică, Toshiharu Furukawa, a calificat-o drept „extrem de gravă”. Ministrul serviciilor financiare, Satsuki Katayama, a declarat că instituțiile ar trebui „să aplice în mod corespunzător procedurile de verificare a identității, inclusiv citirea datelor de pe cipul cu circuit integrat”. Separat, Ministerul Industriei le cere unui număr de aproximativ 1.000 de organizații din diverse sectoare, de la constructori de automobile la comercianți cu amănuntul, să verifice echipamentele și sistemele de comunicații pentru a identifica punctele vulnerabile.

Nicio organizație nu și-a revendicat atacurile, iar anchetatorii nu le-au atribuit unui singur autor. Echipa japoneză de răspuns la incidente informatice, JPCERT/CC, a descris metodele pe care le observă: scanarea sistemelor pentru identificarea vulnerabilităților necorectate, folosirea abuzivă a interfețelor interne descoperite prin analizarea aplicațiilor mobile ale companiilor și exploatarea unei vulnerabilități cunoscute de tip SQL injection din instrumentul de analiză Metabase. Unii specialiști bănuiesc că inteligența artificială face aceste campanii mai ieftine. Masaki Hiraoka, de la firma de securitate Blackpanda, a declarat pentru Financial Times că atacurile nu au fost asociate în mod explicit cu inteligența artificială, dar că astfel de instrumente înlătură nevoia unei documentări îndelungate și fac ca și țintele mai mici să merite atacate. Nobuo Miwa, președintele companiei de securitate din Tokyo S&J, a descris pentru Reuters acest tipar drept „bombardament în covor”.

Citirea cipului este o îmbunătățire reală, deoarece datele stocate pe acesta sunt mult mai greu de falsificat decât o fotografie. Însă măsura nu rezolvă problema informațiilor deja divulgate. Numele, adresa de domiciliu și data nașterii rămân valabile ani la rând și pot fi folosite în continuare pentru apeluri de phishing și cereri frauduloase de împrumut, indiferent de metoda de verificare folosită de o bancă. Metoda bazată pe cip necesită și un telefon cu NFC, precum și un card prevăzut cu cip, iar deocamdată mesajul autorității de reglementare este un apel, nu un ordin. Cifrele privind mai multe dintre breșe sunt încă preliminare și s-ar putea modifica pe măsură ce companiile își încheie investigațiile.

Solicitarea autorității de reglementare, emisă pe 9 octombrie, le cere companiilor să ia măsuri înaintea unei modificări legislative deja adoptate: începând cu 1 aprilie 2027, cadrul japonez de verificare a identității urmează să elimine verificările bazate pe imaginile încărcate ale documentelor și să impună citirea cipului ca metodă standard. Comisia pentru Protecția Informațiilor Personale intenționează să includă recomandările sale privind cheile de acces, detectarea intruziunilor și ștergerea datelor care nu mai sunt necesare în ghidurile revizuite, așteptate până în aprilie anul viitor. Times Car a detectat intruziunea pentru prima dată pe 25 septembrie, iar cifrele TrendAI transmise către Reuters arată că Japonia a înregistrat în primele nouă luni ale acestui an mai multe incidente de securitate cibernetică decât în întregul an trecut.

Etichete: , , , , ,

Adaugă-ne în Google

Discuție

Există 0 comentarii.