
- 기본 이해: 보도에 따르면 판매되는 기록에는 은행 인증 수표에서 읽을 수 있는 이미지인 적외선 및 자외선 기록과 결합된 간단한 라이센스 스캔이 포함되어 있습니다.
- 지원 정보: IDScan.net에서는 20,000개 이상의 위치에서 매월 2,100만 건 이상의 검사를 수행한다고 밝혔습니다.
- 앞으로: IDScan.net을 상대로 제안된 5건의 집단 소송이 최초 신고 후 2일 이내에 뉴올리언스 연방 법원에 제출되었습니다.
AI가 생성한 사진을 편집 검토와 함께 검토하세요.
콘텐츠 처리
한 불법 웹사이트는 은행이 위조 신분증을 탐지하기 위해 사용하는 적외선 및 UV 이미지를 포함한 운전면허증 스캔을 판매한 후 오프라인 상태로 전환하기까지 일주일을 보낸 것으로 알려졌습니다.
사이버 보안 저널리스트인 브라이언 크렙스(Brian Krebs)에 따르면 Nexus라고 불리는 이 서비스는 미국과 캐나다 시민의 1억 5,300만 개 이상의 운전면허증과 수백만 개의 기타 신분증을 제공한다고 주장합니다.
Krebs는 12명 이상의 친구와 가족의 라이센스를 검색하여 뉴올리언스에 있는 신원 확인 회사인 IDScan.net에서 이미지를 추적한 다음, 여행 및 임대 기록과 대조하여 찾은 9명의 타임스탬프를 추적했습니다.
Krebs는 자신의 보고서에 첨부된 업데이트에서 Nexus 사이트가 Krebs의 게시 후 몇 시간 내에 오프라인 상태가 되어 “이 서비스는 더 이상 사용할 수 없습니다”라는 메시지로 대체했기 때문에 American Banker는 보고서를 확인할 수 없다고 말했습니다.
FBI 뉴올리언스 현장 사무소는 “사건을 조사하고 있음을 확인했다”며 조사가 진행되는 동안 더 이상 언급하지 않는다고 대변인이 아메리칸 뱅커에 말했다.
IDScan은 은행 및 신용 조합에 문서 확인을 판매합니다. 마케팅 자료에는 스캔하는 모든 ID의 사진을 저장할 것이라고 고객에게 알려줍니다.
IDScan은 Jack Henry 핵심 시스템을 실행하는 은행 및 신용 조합이 연결을 구축하지 않고도 추가할 수 있는 소프트웨어 카탈로그인 Jack Henry Fintech 통합 네트워크를 통해 일부 고객에게 제공됩니다.
통합 파트너로 지명된 IDScan 제공업체 중 하나인 Jack Henry는 원래 제공업체의 대변인에 따르면 Jack Henry가 영향을 받지 않았다고 IDScan이 통보했다고 말했습니다. Nexus에서 제공되는 라이센스가 은행이나 신용 조합에서 제공되는지 여부는 알려지지 않았습니다.
잭 헨리
IDScan은 위반 사실을 명시적으로 확인하지 않았습니다. 그러나 목요일에 회사는 자체 요청을 추가했습니다.
위조품 탐지를 위해 은행에서 사용하는 이미지
운전면허증에는 일반 조명에서는 보이지 않고 UV나 적외선에서만 보이는 보안 기능이 있습니다. 은행에서는 카드 앞면을 읽는 대신 이러한 기능을 확인하여 승인을 확인하는 경우가 많습니다.
IDScan은 이 수표를 판매합니다. 그것
화요일 보고서에 따르면 Nexus에 나열된 Krebs의 운전 면허증 기록에는 6개의 이미지 파일이 포함되어 있습니다. 그의 면허증 앞면과 뒷면을 일반 스캐너, 적외선 및 자외선으로 촬영한 것입니다.
은행은 이미
NCC 그룹의 수석 고문이자 보안 이사인 Tim Rawlins는 이러한 이미지가 복사되면 “문서에만 의존하는 모든 프로세스에서 문서의 무게가 줄어듭니다”라고 American Banker에 말했습니다.
롤린스는 “운전면허증은 결코 비밀번호로 작동하도록 설계되지 않았다”고 말했다. “비밀번호는 고객이 재설정할 수 있습니다. 얼굴, 생년월일, ID 기록은 재설정할 수 없습니다.”
벤더를 이용한 은행은 넥서스가 사라진 후에도 이미지가 다시 나타날 수 있다는 점을 고려해야 한다고 그는 말했습니다.
그는 “시장을 폐쇄하면 접근성이 저하된다”고 말했다. “이것은 파일이 삭제되었거나 다른 곳에 복사되지 않았다는 것을 증명하지 않습니다.”
IDScan이 은행에 도달하는 방법
잭 헨리
Jack Henry의 페이지에 따르면 FIN은 “핀테크 기업이 Jack Henry의 기술 리소스에 직접 액세스하여 핵심 플랫폼 및 추가 솔루션과 제품을 통합할 수 있도록 합니다.”라고 나와 있습니다.
즉, 이미 Jack Henry 소프트웨어를 사용하고 있는 은행이나 신용 조합은 FIN 목록을 참조하여 원활하게 통합할 수 있는 공급업체를 찾을 수 있습니다.
IDScan 회사는 20,000개 이상의 위치에서 2,100만 개 이상의 테스트를 수행합니다.
IDScan은 보안 사고에 대한 보고서를 게시한 이후 웹 사이트에서 최소 두 페이지를 제거하거나 변경했습니다.
첫째, IDScan 통합 파트너 목록은 이제 자신의 데이터가 보안 사고의 일부였다고 우려하는 사람을 위한 참조가 포함된 문의 양식으로 리디렉션됩니다. 둘째, 잠재적으로 영향을 받는 고객 목록에 인용된 Krebs 고객 목록이 삭제되었습니다.
외부 홍보 대행사인 IDScan은 웹페이지 삭제, ID 스캔 보관 기간 및 보고된 Nexus 위반으로 인해 은행 고객이 영향을 받았는지 여부에 대한 질문에 즉시 응답하지 않았습니다.
누구도 은행에 스캔을 보관하도록 강요하지 않았습니다.
연방
가장 중요한 점은 이러한 규칙에 따라 은행이 문서 이미지를 저장할 것을 요구하지 않는다는 것입니다.
~ 안에
가이드라인에 따르면 위험도에 따라 백업이 보장될 수 있습니다.
IDScan은 스토리지를 이익으로 판매합니다. 은행 페이지에는 소프트웨어가 “각 ID의 사진을 저장”하고 “사진 ID를 고객 프로필에 직접 자동으로 업로드”한다고 나와 있습니다.
판매자가 무엇을 보관하는지, 얼마 동안 보관하는지, 계약이 종료되면 이미지에 어떤 일이 발생하는지 등은 특정한 규칙으로 정해져 있지 않습니다. 계약에 의해 결정됩니다.
롤린스는 계약서에서 “등록, 데이터 격리, 보존, 삭제, 사고 통지, 증거에 대한 접근, 감사 권리 및 독립적 보증”을 다루어야 한다고 말했습니다.
그는 “서류상으로는 좋아 보이는” 유지 관리 정책이 시스템의 실제 구성에 반영되지 않는 경우가 많기 때문에 일반적으로 구현이 약점이라고 말했습니다.
은행의 고객 문서가 손상된 패키지에 들어 있는 경우 연방 규정에 따라 이를 피해자에게 전달하는 것이 은행의 임무입니다.
지역사회 및 중규모 은행 중 23%만이 데이터 유출에 대해 공급업체에 책임을 묻는 계약 조항을 갖고 있습니다.
다음은 무엇입니까?
법원 명령에 따르면 IDScan을 상대로 제기된 집단소송은 현재까지 뉴올리언스 연방법원에 5건(수요일 4건, 목요일 1건)이 접수됐다.
첫 번째 소송은 회사가 “데이터 보안을 위반”하고 데이터가 유출된 사람들에게 알리지 않았다고 비난했습니다.
여전히 이 소프트웨어를 사용하는 은행은 공급업체에 보증이 아닌 증거를 요청해야 한다고 롤린스는 말했습니다. 어떤 데이터를 수집했는지, 어디에 저장했는지, 누가 액세스할 수 있는지, 수집 후 이동한 위치, 언제 파기되었는지.
그는 “신원 증명과 고객 확인 통제에 있어서 광범위한 보증만으로는 충분하지 않습니다”라고 말했습니다.