بازگشت به وبلاگ

۱٫۵۳ میلیون اسکن مدارک در یک سال به صورت زنده نشت کرده است: تفاوت آن با نشت رمزهای عبور چیست؟

سرویس دارک وب Nexus بیش از یک سال در زمان واقعی اسکن‌های مدارک را از پیمانکار تأیید هویت IDScan.net دریافت کرده است: ۱۵۳ میلیون گواهینامه رانندگی، ۱۰ میلیون کارت شناسایی، ۳ میلیون مدارک سفر. FBI در حال تحقیق است. بررسی می‌کنیم که چرا اسکن نشت یافته خطرناک‌تر از رمز عبور نشت یافته است و چگونه از ایجاد نسخه‌های اضافی مدارک جلوگیری کنیم.

📅۱۶ شهریور ۱۴۰۵
۱٫۵۳ میلیون اسکن مدارک در یک سال به صورت زنده نشت کرده است: تفاوت آن با نشت رمزهای عبور چیست؟

۳ سپتامبر ۲۰۲۶ KrebsOnSecurity مطلبی منتشر کرد که پس از آن صحبت درباره «مدرک را نشان بده و ما تو را راه می‌دهیم» دیگر مانند قبل نخواهد بود. در دارک‌نت سرویسی به نام Nexus فعالیت می‌کرد که کاتالوگ آن شامل بیش از ۱۵۳ میلیون اسکن گواهینامه‌های رانندگی ساکنان ایالات متحده و کانادا، حدود ۱۰ میلیون کارت شناسایی، ۳ میلیون مدرک سفر و ۵۷۹ هزار کارت پزشکی بود — به طور کلی مدارک بیش از ۱۷۰ میلیون نفر. منبع داده‌ها، Krebs شرکت IDScan.net از نیواورلئان را نام برد که پیمانکار تأیید هویت و سن بود. دفتر میدانی اف‌بی‌آر در نیواورلئان تحقیقات را آغاز کرد و خود Nexus به حالت آفلاین رفت.

بدترین قسمت این داستان حجم آن نیست. بلکه این است که نشت داده‌ها زنده بود.

چه اتفاقی افتاد

Nexus در یک فروم سایبری به زبان روسی به نام Exploit تبلیغ می‌شد. در پست معرفی، اپراتورها به صراحت اعلام کردند که «به طور مداوم داده‌های جدید را به پایگاه خصوصی خود بارگذاری می‌کنند» و این موضوع با رفتار سرویس تأیید می‌شد: پایگاه به صورت آنی به‌روز می‌شد — در یک روز مشاهده، حدود ۴۰۰ هزار رکورد جدید به آن اضافه شد. یعنی این موضوع به یک دپوی واحد مربوط نمی‌شود، بلکه به یک کانال اشاره دارد که بیش از یک سال هر اسکن را به محض ظهور به بیرون منتقل می‌کرد.

محتوای رکوردها نیز با «نام کاربری-رمز عبور» معمولی متفاوت است:

  • تصاویر مدرک از جلو و پشت؛
  • نسخه‌های مادون قرمز و فرابنفش از اسکن — همان‌هایی که برای بررسی عناصر حفاظتی استفاده می‌شوند؛
  • زمان‌سنجی‌ها که با رویدادهای واقعی صاحب مدرک همزمان هستند — اجاره خودرو، سفر، خرید.

رکوردها می‌توانستند قبل از خرید پیش‌نمایش شوند — با فیلدهای جزئی محو شده، مانند کالایی در ویترین. به گفته Techdirt، در میان مدارک موجود در پایگاه، مدرکی از وزیر دفاع فعلی ایالات متحده نیز وجود داشت.

Krebs با پیگیری خود به منبع رسید: اسکن او در پایگاه با اجاره خودرو در ژوئن ۲۰۲۵ مطابقت داشت. در میان مشتریان IDScan.net به طور عمومی نام Hertz، Target، FedEx، Motorola Solutions، Caesars Entertainment و شرکت مالی Jack Henry ذکر شده است، همچنین شبکه‌های داروخانه‌های کانابیس — به ویژه، Planet 13 که در سال ۲۰۲۲ با IDScan توافقنامه‌ای انحصاری برای تأیید هویت امضا کرده بود. در زمان انتشار مطالب، شرکت هیچ نظری رسمی ارائه نکرد و صفحه Trust Center آن با وعده‌های حفاظت از داده‌ها و تطابق با GDPR/CCPA همچنان به همان شکل قبلی باقی مانده بود. شرکت‌های حقوقی شروع به جمع‌آوری مدارک برای یک شکایت جمعی کرده‌اند.

چرا این یک کلاس متفاوت از نشت است

ما به طور منظم درباره نشت‌های رمز عبور بحث می‌کنیم — برای آن‌ها یک رویه مشخص وجود دارد: تغییر، فعال کردن ۲FA، فراموش کردن. ما این موضوع را با مثال ترکیبی از ۲۴ میلیارد حساب کاربری و مکانیک credential stuffing بررسی کرده‌ایم. مشکل اسکن مدارک این است که دکمه «تغییر» ندارند.

تاریخ تولد تغییر نمی‌کند. چهره در عکس تغییر نمی‌کند. آدرس هر چند سال یک بار تغییر می‌کند و نه به دلخواه شما. شماره مدرک تنها با خود مدرک دوباره صادر می‌شود، از طریق یک روند دولتی، و اسکن قدیمی از این موضوع ناپدید نمی‌شود — این اسکن همچنان تأیید کننده معتبر این است که شما چگونه به نظر می‌رسید، کجا زندگی می‌کردید و چه زمانی دقیقاً خودرو را اجاره کرده‌اید. وضوح بالا به همراه لایه‌های مادون قرمز/فرابنفش این اسکن را نه تنها برای تقلب در باز کردن حساب‌ها، بلکه برای گذراندن تأیید هویتی دیگران نیز مناسب می‌سازد: سیستم در آن سوی خط دقیقاً همان نشانه‌های اصالت را می‌بیند که اسکنر اصلی.

از این رو یک قانون ساده وجود دارد که باید در ذهن داشته باشید: لایه شبکه قابل بازگشت است، لایه مستندات نیست. آدرس IP، کوکی، اثر انگشت مرورگر — همه این‌ها را می‌توان در یک دقیقه تغییر داد و هزینه اشتباه محدود است. اسکن پاسپورت یا گواهینامه که به یک سرویس مشکوک داده شده — این یک عمل غیرقابل بازگشت با عواقب نامحدود است.

این یک نقص از یک پیمانکار نیست، این یک مدل است

IDScan.net اولین مورد نیست، بلکه سومین مورد قابل توجه در یک سال است و همه سه مورد در یک الگو قرار می‌گیرند: داده‌ها نه از خود پلتفرم، بلکه از پیمانکار تأیید هویت آن نشت می‌کنند.

  1. Discord / 5CA (اکتبر ۲۰۲۵). از طریق حساب کاربری آسیب‌دیده یک نماینده پشتیبانی، مهاجمان به مدت حدود ۵۸ ساعت دسترسی پیدا کردند. Discord به طور رسمی از سرقت حداقل ۷۰ هزار تصویر از مدارک دولتی که برای تأیید سن استفاده می‌شدند، خبر داد؛ گروه Scattered LAPSUS$ Hunters ادعا کرد که حجم بسیار بیشتری وجود دارد و خواستار پرداخت باج شد و درخواست خود را از ۵ میلیون به ۳.۵ میلیون دلار کاهش داد. Discord پرداخت را رد کرد و 5CA نسخه خود را به چالش کشید.
  2. Persona (فوریه ۲۰۲۶). محققان از یک فرانت‌اند باز پیمانکار تأیید سن که شامل Discord نیز می‌شود، خبر دادند.
  3. IDScan.net (سپتامبر ۲۰۲۶). یک سال بارگذاری مداوم، بیش از ۱۷۰ میلیون نفر، اف‌بی‌آر.

منطق در همه جا یکسان است. پلتفرم موظف است سن یا هویت را تأیید کند، ساختن این درون خود هزینه‌بر و پرخطر است — بنابراین تأیید را به بیرون می‌سپارد. پیمانکار مدارک صدها مشتری را تجمیع می‌کند و به یک نقطه شکست واحد تبدیل می‌شود که به این اندازه بزرگ نیست که یک وب‌سایت جداگانه داشته باشد. سپس کافی است یک حساب کاربری پشتیبانی آسیب‌دیده، یک نقطه پایانی فراموش شده یا دسترسی غیرقابل بازگشت وجود داشته باشد — و به بیرون نه تنها پایگاه یک سرویس، بلکه مجموعه‌ای از مدارک یک کشور نشت می‌کند.

فشار نظارتی این گره را فقط محکم‌تر می‌کند. الزامات تأیید سن در حال گسترش است — ما بررسی کرده‌ایم که چگونه قوانین تأیید سن تقاضا برای VPN و پروکسی‌ها را افزایش می‌دهند. هر قانون جدید به معنای بیشتر شدن پلتفرم‌هایی است که اسکن‌ها را جمع‌آوری می‌کنند، بیشتر شدن پیمانکاران در زنجیره و بیشتر شدن نسخه‌های مدارک شما در مکان‌هایی است که هرگز انتخاب نکرده‌اید.

این باید از نظر فنی به کجا برود

متخصصان هویت دیجیتال در مورد این حادثه به خروجی واضحی اشاره می‌کنند: تا زمانی که تأیید به انتقال تصویر مدرک محدود باشد، هر زنجیره‌ای از پردازش‌کنندگان یک مجموعه از آرشیوهای آماده سرقت باقی می‌ماند. گزینه دیگر — گواهینامه‌های رانندگی موبایلی (mDL) و طرح‌های رمزنگاری است، جایی که طرف تأییدکننده اسکن نمی‌گیرد، بلکه یک تأیید امضا شده دریافت می‌کند: «دارنده بالای ۱۸ سال است»، «مدرک معتبر است و توسط فلان ارگان صادر شده است». خود تصویر در این حالت به هیچ‌جا نمی‌رود و بنابراین از هیچ‌جا نشت نمی‌کند.

تفاوت بین دو مدل به خوبی در مثال Nexus قابل مشاهده است. در طرح انتقال فایل، نشت به مجرم یک دارایی قابل استفاده مجدد می‌دهد: اسکن با لایه‌های مادون قرمز/فرابنفش به طور خودکار توسط اپراتور بعدی تأیید می‌شود، درست مانند نسخه اصلی. در طرح تأیید امضا شده، چیزی برای سرقت وجود ندارد — تأیید به یک درخواست خاص وابسته است و خارج از آن بی‌فایده است. مشکل این است که انتقال به فناوری محدود نمی‌شود، بلکه به زیرساخت بستگی دارد: mDL در همه حوزه‌های قضایی پشتیبانی نمی‌شود، نه همه ترمینال‌ها و تقریباً هیچ پلتفرم اینترنتی، و الزامات ناظران هم اکنون در حال اجرا هستند. بنابراین در سال‌های آینده تأیید هویت بر اساس اسکن‌ها ادامه خواهد یافت و تعداد پیمانکاران تجمیع‌کننده سریع‌تر از بلوغ آن‌ها در امنیت افزایش خواهد یافت.

از این رو — تنها حفاظتی که در حال حاضر برای کاربر در دسترس است: کاهش تعداد مکان‌هایی که مدرک به آن‌ها می‌رسد. نه «محافظت از اسکن‌های خود» (شما پس از ارسال آن‌ها را کنترل نمی‌کنید)، بلکه ایجاد نکردن نسخه‌های اضافی.

چه کارهایی باید انجام داد

کاملاً نمی‌توان از تأیید با مدرک صرف‌نظر کرد — بانک، اپراتور تلفن، اجاره رسمی به طور قانونی آن را درخواست خواهند کرد. اما بین «مجبور» و «عادت» یک منطقه خاکستری بزرگ وجود دارد و دقیقاً در آنجا مدارک گم می‌شوند.

  1. نیازمندی‌ها را بر اساس قدرت تفکیک کنید. نیاز قانونی (بانک، دفتر اسناد رسمی، خدمات دولتی) — ارائه دهید. نیاز پلتفرم «برای باز کردن عملکرد» یا «برای تأیید اینکه شما انسان هستید» — ابتدا به دنبال جایگزین باشید: تأیید با کارت، با شماره، با محدوده سنی بدون افشای مدرک.
  2. بپرسید که چه کسی دقیقاً فایل را دریافت می‌کند. در رابط نام پلتفرم نوشته شده است، اما اسکن تقریباً همیشه به پیمانکار می‌رود. اگر در سیاست نام پردازش‌کننده و مدت زمان نگهداری ذکر نشده باشد — شما نمی‌دانید که مدرک را کجا قرار می‌دهید.
  3. مسائل را با مدرک حل نکنید که با لایه شبکه قابل حل هستند. بخش بزرگی از درخواست‌ها برای «تأیید هویت» به دلیل این است که ترافیک شما مشکوک به نظر می‌رسد: منطقه‌ای غیرمعمول، آدرس IP مرکز داده، ده‌ها حساب از یک آدرس. این موضوع با پروکسی‌های مقیم و جداسازی دقیق پروفایل‌ها قابل حل است — یعنی در سطح قابل بازگشت، قبل از اینکه سیستم به درخواست مدرک برسد.
  4. مدت زمان خطر را محاسبه کنید. رمز عبور نشت شده تا زمان تغییر رمز عبور خطرناک است. اسکن نشت شده گواهینامه تا زمان انقضای مدرک خطرناک است — و برای مدتی بعد از آن، تا زمانی که اطلاعات شما معتبر باقی بماند. افشای اطلاعات را با این افق برنامه‌ریزی کنید، نه «برای امروز».
  5. بررسی کنید که مدارک شما کجا قرار دارد. اجاره خودرو، کارشیرینگ، داروخانه‌ها، هتل‌ها، صرافی‌های ارز دیجیتال، خدمات پشتیبانی که شما زمانی عکس مدرک را به چت ارسال کرده‌اید. در جاهایی که روند حذف وجود دارد — از آن استفاده کنید. فایل در مکالمه پشتیبانی به اندازه خود مکالمه زنده است.

نتیجه‌گیری

داستان IDScan.net به خاطر رکوردش جالب نیست، بلکه به خاطر تغییر ژانر: یک سال کار نکرده، بلکه اشتراک در جریان مدارک دیگران بوده است. صنعت تأیید هویت بر این فرض بنا شده است که پیمانکار متمرکز داده‌ها را بهتر از هر پلتفرم به طور جداگانه محافظت می‌کند — و این فرض در سه مورد در یک سال نتوانسته است آزمون را تحمل کند. تا زمانی که صنعت به طرح‌های رمزنگاری منتقل نشود که در آن واقعیت («بالای ۱۸ سال»، «مدرک معتبر است») بدون انتقال خود تصویر تأیید شود، هر اسکن بارگذاری شده باید به عنوان انتقال یافته برای همیشه و به تعداد نامشخصی از طرف‌ها در نظر گرفته شود.

نتیجه عملی برای کسانی که با تعداد زیادی حساب و پلتفرم کار می‌کنند، ساده است: مشکل را در سطحی نگه دارید که خطا قابل بازگشت باشد. IP، اثر انگشت، پروفایل — قابل تغییر هستند. مدرک — نه.