Teknik

Japan vill att bankerna slutar lita på id-foton efter läcka av 1,6 miljoner

Adrian Kessler
Lägg till oss på Google

Japans finansinspektion vill att banker och kryptobörser slutar förlita sig på bilder av körkort som kunder laddar upp när de öppnar konton på nätet. I stället vill myndigheten att företagen läser av chippet i kortet. Bakgrunden är ett dataintrång hos bildelningstjänsten Times Car, där identitetshandlingar läckte i en omfattning som gör ett foto av en legitimation nära nog värdelöst som bevis på vem någon är.

Uppmaningen kommer samtidigt som regeringen beskriver Japan som drabbat av en cybersäkerhetskris. En våg av intrång hos järnvägsbolag, detaljhandelskedjor och restaurangföretag har läckt miljontals namn, adresser och födelsedatum. Lärdomen gäller långt utanför Japan. Den som har fotograferat ett körkort eller pass för en app är utsatt på samma sätt: när bilderna väl har kopierats kan en brottsling försöka använda dem som sina egna, medan den som äger handlingen inte kan ändra uppgifterna på samma sätt som ett lösenord.

Times Car, som drivs av parkeringsoperatören Park24, uppger att inkräktarna kom åt omkring 6,6 miljoner konton för nuvarande och tidigare medlemmar. I cirka 1,6 miljoner av dessa poster fanns identitetshandlingar, till exempel bilder av körkort. Bland uppgifterna som kan ha läckt finns namn, adresser, födelsedatum, telefonnummer och körkortsuppgifter. Uppgifter om personer som redan hade lämnat tjänsten hade sparats i omkring sju år – en detalj som Japans kommission för skydd av personuppgifter särskilt lyfte fram när den uppmanade företag att radera data de inte längre behöver.

Times Car är bara ett av många företag på listan. Financial Times räknade till fler än 20 stora företag som rapporterat attacker, och tv-bolaget NHK sammanställde minst 18 fall av jämförbar omfattning. Restaurangkedjan Yakiniku King uppgav att över 10 miljoner kundposter kopierats från dess boknings- och lojalitetsapp. JR East, landets största järnvägsoperatör, förlorade omkring 1,67 miljoner e-postadresser från sitt bokningssystem Eki-net. Även Tokyo Metro, närbutikskedjan Lawson och tidningen Nikkei har offentliggjort incidenter.

Digitaliseringsminister Masaaki Taira sammankallade ett krismöte och beskrev läget som en ”kris i cyberrymden”, medan cybersäkerhetsminister Toshiharu Furukawa kallade situationen ”ytterst allvarlig”. Satsuki Katayama, minister med ansvar för finansiella tjänster, sade att institutionerna bör ”genomföra identitetskontroller på ett korrekt sätt, bland annat genom att läsa av data från integrerade kretsar”. Näringsdepartementet uppmanar separat omkring 1 000 branschorganisationer, från biltillverkare till detaljhandlare, att kontrollera sin kommunikationsutrustning och sina system för svaga punkter.

Ingen grupp har tagit på sig attackerna, och utredarna har inte kopplat dem till någon enskild gärningsperson. Japans nationella insatsgrupp för datorincidenter, JPCERT/CC, har beskrivit de metoder som förekommer: sökningar efter sårbarheter som inte har åtgärdats, missbruk av interna gränssnitt som upptäcks när företagens mobilappar plockas isär och utnyttjande av en känd SQL-injektionssårbarhet i analysverktyget Metabase. Vissa specialister misstänker att AI gör kampanjerna billigare. Masaki Hiraoka på säkerhetsföretaget Blackpanda sade till Financial Times att attackerna inte uttryckligen har kopplats till AI, men att sådana verktyg gör långvarig kartläggning onödig och att det därmed lönar sig att angripa även mindre mål. Nobuo Miwa, vd för Tokyobaserade säkerhetsföretaget S&J, beskrev mönstret för Reuters som ”mattbombning”.

Att läsa av chippet är en verklig förbättring, eftersom uppgifterna som lagras där är betydligt svårare att förfalska än ett foto. Men det gör ingenting åt det som redan har läckt. Ett namn, en hemadress och ett födelsedatum gäller i många år och kan fortfarande användas vid nätfiske­samtal och bedrägliga låneansökningar, oavsett vilken kontroll banken använder. Chipmetoden kräver också en telefon med NFC och ett kort med chip, och tillsynsmyndighetens besked är än så länge en uppmaning snarare än ett krav. Flera av uppgifterna om intrångens omfattning är fortfarande preliminära och kan komma att ändras när företagen har slutfört sina utredningar.

Uppmaningen från tillsynsmyndigheten, som utfärdades den 9 oktober, ber företagen att agera innan en beslutad regeländring träder i kraft: från den 1 april 2027 ska Japans regelverk för identitetskontroll inte längre tillåta kontroller baserade på uppladdade bilder av handlingar, och avläsning av chip ska bli standardmetod. Kommissionen för skydd av personuppgifter planerar att ta in sina råd om passnycklar, intrångsdetektering och radering av data som inte längre behövs i reviderade riktlinjer som väntas nästa april. Times Car upptäckte intrånget den 25 september, och siffror från TrendAI som Reuters tagit del av visar att Japan under årets första nio månader registrerade fler cybersäkerhetsincidenter än under hela föregående år.

Taggar: , , , , ,

Lägg till oss på Google

Diskussion

Det finns 0 kommentarer.