Entreprise de vérification d'identité utilisée par X, TikTok et Uber Permis de conduire des utilisateurs exposés

Jun 28 2024
AU10TIX a promis de protéger les données des utilisateurs, mais la société semble avoir gravement gâché sa propre sécurité.

Une importante société de vérification d’identité qui a passé un contrat avec TikTok, Uber, X et d’autres grandes plateformes a laissé un ensemble d’identifiants de connexion administratifs exposés sur Internet pendant plus d’un an, selon un rapport de 404 Media. Les informations d'identification auraient pu permettre à un acteur malveillant d'accéder à des informations sensibles sur les utilisateurs, notamment des images de permis de conduire américains, écrit le média.

Lecture suggérée

La partition de Spider-Man 2 de Danny Elfman est enfin en vinyle
La bande-annonce de la saison 2 de Hit-Monkey taquine le chaos à New York, l'enfer littéral et une réunion de famille
Le style de combat du côté obscur de l'acolyte a des connexions anciennes et étendues avec l'univers

Lecture suggérée

La partition de Spider-Man 2 de Danny Elfman est enfin en vinyle
La bande-annonce de la saison 2 de Hit-Monkey taquine le chaos à New York, l'enfer littéral et une réunion de famille
Le style de combat du côté obscur de l'acolyte a des connexions anciennes et étendues avec l'univers
Pleurer la perte du premier album d'Addison Rae | La machine à mèmes
Partager
Les sous-titres
  • Désactivé
  • Anglais
Partage cette vidéo
Facebook Twitter Courriel
Lien Reddit
Pleurer la perte du premier album d'Addison Rae | La machine à mèmes

La société en question, AU10TIX, fournit des services de connexion et de vérification d'identité. Nous en avons parlé l'année dernière, car il s'agissait d'un partenariat avec X (anciennement Twitter) . À l’époque, Elon Musk déployait un certain nombre de nouvelles fonctionnalités controversées, notamment la vérification facultative des utilisateurs pour les comptes d’abonnés Blue.

Contenu connexe

La dernière tendance de TikTok : franchissez la frontière sud avec moi
L’interdiction de TikTok a une réelle chance de devenir une loi cette semaine

Contenu connexe

La dernière tendance de TikTok : franchissez la frontière sud avec moi
L’interdiction de TikTok a une réelle chance de devenir une loi cette semaine

Pour vérifier les utilisateurs sur des sites comme X, AU10TIX demande un certain nombre de points de données d'identification, notamment des selfies et des photos de pièces d'identité émises par le gouvernement. Ces points de données aident une entreprise à confirmer qu’un utilisateur est une personne réelle et non un robot, mais ils peuvent devenir une responsabilité en matière de confidentialité dans une situation comme celle-ci.

404 Media écrit que la débâcle a commencé parce que les informations de connexion d'un membre du personnel d'AU10TIX ont été récupérées par un logiciel malveillant en 2022 et publiées plus tard sur une chaîne Telegram. Le média a été initialement alerté de la situation par un chercheur en cybersécurité. Le nom associé aux informations d'identification volées correspond au nom d'une personne sur LinkedIn qui est répertoriée en tant que responsable du centre d'opérations réseau chez AU10TIX, écrit 404. Les informations d'identification permettaient d'accéder à une plate-forme de journalisation, où les données relatives aux utilisateurs de certaines plates-formes clientes semblaient visibles. Le chercheur en cybersécurité a fourni des captures d’écran des données accessibles à l’aide des informations d’identification, et 404 les décompose comme ceci :

Les informations accessibles comprennent le nom de la personne, sa date de naissance, sa nationalité, son numéro d'identification et le type de document téléchargé tel qu'un permis de conduire. Un lien ultérieur comprend alors une image du document d'identité lui-même ; certains d'entre eux sont des permis de conduire américains.

Gizmodo a contacté AU10TIX pour commentaires et mettra à jour cette histoire s'il répond. Lorsqu'elle a été contactée par 404 Media pour commenter, la société a déclaré au média que « l'incident que vous avez cité s'est produit il y a plus de 18 mois. Une enquête approfondie a déterminé que les informations d’identification des employés avaient alors été obtenues illégalement et ont été rapidement annulées. Cependant, 404 Media affirme que, selon le chercheur en sécurité, les informations d'identification fonctionnaient toujours ce mois-ci. Face à ces informations, AU10TIX a déclaré qu'elle « mettait hors service le système pertinent » lié aux informations d'identification.

Au sujet des données utilisateur potentiellement accessibles, la société a déclaré : « Bien que les données PII soient potentiellement accessibles, sur la base de nos conclusions actuelles, nous ne voyons aucune preuve que ces données ont été exploitées. La sécurité de nos clients est de la plus haute importance et ils en ont été informés.

Selon le site Web d'AU10TIX , l'entreprise s'est associée à de nombreuses autres grandes plateformes et marques de premier plan, notamment PayPal, LinkedIn, Coinbase, eToro et UpWork, entre autres.