Von X, TikTok und Uber genutzte Identitätsüberprüfungsfirma hat Führerscheine von Nutzern offengelegt
Ein bekanntes Unternehmen zur Identitätsüberprüfung, das mit TikTok, Uber, X und anderen großen Plattformen unter Vertrag steht, ließ laut einem Bericht von 404 Media einen Satz administrativer Anmeldedaten über ein Jahr lang im Internet offen. Die Anmeldedaten hätten einem böswilligen Akteur Zugriff auf vertrauliche Benutzerinformationen ermöglichen können, darunter Bilder von amerikanischen Führerscheinen, schreibt das Medium.
Vorgeschlagene Literatur
Vorgeschlagene Literatur
- Aus
- Englisch
Das betroffene Unternehmen, AU10TIX, bietet Login- und ID-Verifizierungsdienste an. Wir haben letztes Jahr darüber geschrieben, als es eine Partnerschaft mit X (ehemals Twitter) einging . Damals führte Elon Musk eine Reihe neuer, kontroverser Funktionen ein, darunter eine optionale Benutzerverifizierung für Blue-Abonnentenkonten.
Verwandter Inhalt
Verwandter Inhalt
Um Benutzer auf Websites wie X zu verifizieren, verlangt AU10TIX eine Reihe von identifizierenden Datenpunkten, darunter Selfies und Bilder von behördlich ausgestellten Ausweisen. Diese Datenpunkte helfen einem Unternehmen zu bestätigen, dass es sich bei einem Benutzer um eine echte Person und nicht um einen Bot handelt, können in einer solchen Situation jedoch zu einem Datenschutzrisiko werden.
404 Media schreibt, dass das Debakel begann, weil die Anmeldedaten eines AU10TIX-Mitarbeiters 2022 von Malware abgegriffen und später auf einem Telegram-Kanal gepostet wurden. Das Medium wurde zunächst von einem Cybersicherheitsforscher auf die Situation aufmerksam gemacht. Der mit den gestohlenen Anmeldedaten verbundene Name stimmte mit dem Namen einer Person auf LinkedIn überein, die als Network Operations Center Manager bei AU10TIX aufgeführt ist, schreibt 404. Die Anmeldedaten ermöglichten den Zugang zu einer Protokollierungsplattform, auf der Daten zu den Benutzern einiger Client-Plattformen sichtbar zu sein schienen. Der Cybersicherheitsforscher stellte Screenshots der Daten zur Verfügung, auf die mit den Anmeldedaten zugegriffen werden konnte, und 404 schlüsselt sie wie folgt auf:
Zu den zugänglichen Informationen gehören Name, Geburtsdatum, Staatsangehörigkeit, Identifikationsnummer und die Art des hochgeladenen Dokuments, beispielsweise ein Führerschein. Ein nachfolgender Link enthält dann ein Bild des Ausweisdokuments selbst; einige davon sind amerikanische Führerscheine.
Gizmodo hat AU10TIX um einen Kommentar gebeten und wird diese Geschichte aktualisieren, wenn es antwortet. Als 404 Media um einen Kommentar bat, teilte das Unternehmen der Verkaufsstelle mit, dass „der von Ihnen erwähnte Vorfall vor über 18 Monaten passiert ist. Eine gründliche Untersuchung ergab, dass die Anmeldeinformationen der Mitarbeiter damals illegal abgerufen und umgehend widerrufen wurden.“ 404 Media behauptet jedoch, dass die Anmeldeinformationen laut dem Sicherheitsforscher in diesem Monat noch funktionierten. Als AU10TIX mit dieser Information konfrontiert wurde, sagte das Unternehmen, dass es „das entsprechende System außer Betrieb setzt“, das mit den Anmeldeinformationen verknüpft ist.
Zum Thema des möglichen Zugriffs auf Benutzerdaten erklärte das Unternehmen: „Obwohl möglicherweise auf PII-Daten zugegriffen werden konnte, sehen wir nach unseren derzeitigen Erkenntnissen keine Hinweise darauf, dass diese Daten missbraucht wurden. Die Sicherheit unserer Kunden hat höchste Priorität und sie wurden darüber informiert.“
Laut der Website von AU10TIX ist das Unternehmen Partnerschaften mit vielen anderen großen, namhaften Plattformen und Marken eingegangen, darunter unter anderem PayPal, LinkedIn, Coinbase, eToro und UpWork.