NieuwsMacroFBI onderzoekt darkwebservice die beschikt over 153 miljoen rijbewijsgegevens en zorgen baart rond CDL-veiligheid

FBI onderzoekt darkwebservice die beschikt over 153 miljoen rijbewijsgegevens en zorgen baart rond CDL-veiligheid

Auteur: FreightWaves·

Belangrijkste punten

  • De FBI onderzoekt de darkwebservice Nexus, die beweerde toegang te hebben tot 153 miljoen Amerikaanse en Canadese rijbewijsgegevens, waaronder enkele gelabeld als CDL of ECDL.
  • KrebsOnSecurity meldde een mogelijk verband met identiteitsprovider IDScan.net uit Louisiana, maar het bedrijf heeft geen ongeautoriseerde toegang tot haar systemen bevestigd.
  • Nexus werd op 31 augustus aangeboden op het Russische cybercrimeforum Exploit en beweerde dagelijks ongeveer 500.000 nieuwe gegevens toe te voegen, maar deze beweringen zijn niet geverifieerd.
  • De dienst ging kort nadat Brian Krebs zijn bevindingen publiceerde offline, en er is geen bewijs dat wetshandhaving het verdwijnen veroorzaakte.
  • Onderzoekers waarschuwen dat gestolen commerciële rijbewijzen KYC-systemen kunnen verslaan en ladingdiefstal kunnen mogelijk maken, en dringen er bij vrachtfaciliteiten op aan te verifiëren dat de persoon die een bewijs presenteert overeenkomt met de goedgekeurde identiteit voordat zendingen worden vrijgegeven.
FBI onderzoekt darkwebservice die beschikt over 153 miljoen rijbewijsgegevens en zorgen baart rond CDL-veiligheid

De FBI onderzoekt een darkwebservice die beweerde toegang te hebben tot 153 miljoen rijbewijsgegevens. De verzameling, aangeboden onder de naam Nexus, besloeg personen in de hele Verenigde Staten en Canada, en sommige bestanden droegen de labels "CDL" of "ECDL." Onderzoekers waarschuwen dat gestolen legitimatiebewijzen van deze aard de verificatie van chauffeurs in de hele toeleveringsketen kunnen bemoeilijken — een gebied waar magazijnen en distributiecentra al strijden tegen fictieve afhalingen en identiteitsfraude.

"De FBI kan bevestigen dat zij het incident onderzoekt," aldus FBI New Orleans tegenover FreightWaves. "Vanwege het lopende karakter van het onderzoek geven we geen verdere toelichting." De autoriteiten hebben geen getroffen transportbedrijf of vrachtwagenchauffeur geïdentificeerd, en er is momenteel geen bewijs dat deze gegevens in verband brengt met ladingdiefstal.

KrebsOnSecurity meldde als eerste het schijnbare verband met de identiteitsprovider IDScan.net uit Louisiana. Het bedrijf heeft geen ongeautoriseerde toegang tot haar systemen bevestigd. Ook Reuters kon niet onafhankelijk vaststellen waar de verzameling vandaan kwam, en federale onderzoekers hebben geen verdere details vrijgegeven.

IDScan.net biedt CDL-authenticatie aan voor transportbedrijven. Op de logistiekpagina worden FedEx en Tractor Supply Co. getoond, zonder toelichting over hun huidige gebruik van het platform. Een casestudy van het bedrijf beschrijft een niet met naam genoemde producentendistributeur in het noordoosten die het identiteitsverificatieplatform VeriScan van IDScan in een magazijn gebruikt. Tot de doelklanten van het bedrijf behoren distributiecentra, havens, vrachtexpediteurs, 3PL's en vervoerders.

FreightWaves heeft eerder bericht over de waarschuwingen van IDScan over valse CDL's en fictieve afhalingen. Chief Operating Officer Jillian Kossman beschreef hoe criminelen valse legitimatiebewijzen gebruiken om zich voor te doen als legitieme chauffeurs, waarbij zij opmerkte dat veel frauduleuze rijbewijzen bij visuele inspectie overtuigend ogen.

Nexus beweerde continue toegang

Nexus dook op 31 augustus op via een advertentie op het Russische cybercrimeforum Exploit. De operator bood meer dan 160 miljoen Noord-Amerikaanse rijbewijs- en identiteitskaartgegevens aan, plus nog eens 10 miljoen documenten waaronder reisdocumenten, verblijfsvergunningen en medische dossiers. De advertentie beweerde dat er dagelijks ongeveer 500.000 nieuwe toevoegingen binnenkwamen.

De dreigingsactor beweerde tevens aanhoudende toegang te hebben tot een groot identiteitsverificatiebedrijf en haar klanten, en stelde dat de operatie meer dan een jaar lang doorlopend materiaal had verzameld. Deze uitspraken blijven beweringen van de verkoper in plaats van bevestigde onderzoeksbevindingen, en IDScan.net heeft geen gecompromitteerde klant of platform geïdentificeerd.

Zach Edwards, threat researcher bij Infoblox, onderzocht Nexus voordat de dienst verdween. Hij vond zijn eigen rijbewijs — verkregen tijdens een recente reis naar een cybersecurityconferentie in Las Vegas — terug in de verzameling. Andere bestanden droegen inzendingsdata die over meerdere dagen verspreid waren, wat erop wees dat recent verkregen documenten deel uitmaakten van het bestand.

Brian Krebs zag apart hoe het weergegeven aantal rijbewijzen in één dag met bijna 400.000 toenam. Bij het doorzoeken van ongerelateerde namen trof hij CDL- en ECDL-labels aan. "Bij het zoeken naar willekeurige dingen zaten er nogal wat in de resultaten," aldus Krebs tegenover FreightWaves. Die bestanden vertoonden geen verschillen met andere rijbewijsgegevens.

Sommige staten gebruiken ECDL om een verbeterd commercieel rijbewijs aan te duiden, maar niemand heeft bevestigd wat een van beide benamingen binnen Nexus betekende. Krebs vond geen scans die rechtstreeks verband hielden met vrachtfaciliteiten of commerciële afhalingen; de database bevatte geen magazijnnamen, verzendhistorieën of transactiegegevens.

Nexus ging kort nadat Krebs zijn bevindingen publiceerde offline; op de inlogpagina stond een melding dat de dienst niet langer beschikbaar was. Er is geen publiek bewijs dat wetshandhaving het verdwijnen veroorzaakte, en onderzoekers hebben niet bevestigd of er elders nog kopies van de gegevens bestaan.

Gestolen identiteitsbewijzen kunnen afhalingscontroles verzwakken

"Het feit dat deze dreigingsactor mogelijk commerciële rijbewijzen heeft verworven, verhoogt de inzet voor vrachtbedrijven," schreef Edwards. Criminele groepen doen al aanzienlijke moeite om legitiem over te komen bij ladingkapingen, en authentieke identiteitsdocumenten kunnen dergelijke imitatiepogingen moeilijker te herkennen maken. Onderzoekers hebben geen enkel Nexus-gegeven met dergelijke activiteit in verband gebracht.

De zorg wordt versterkt door de manier waarop vrachtoperaties doorgaans werken: een geldige CDL dient vaak zowel als identificatie als als autorisatie om waardevolle lading vrij te geven, zodat één succesvolle scan van een authentiek ogend bewijs een zending in handen van een oplichter kan spelen, tenzij iemand afzonderlijk de persoon verifieert die het presenteert.

Veel van de beschikbare bestanden bevatten volgens berichten foto's van beide zijden van elke kaart, en sommige gegevens bevatten streepjescodedata, ultraviolette beelden en infraroodopnames. Criminelen zouden complete documenten kunnen gebruiken om slachtoffers na te bootsen bij identiteitscontroles, en Edwards waarschuwde dat iemand frauduleuze rijbewijzen zou kunnen printen met echte gegevens.

"Gestolen documenten kunnen KYC-systemen absoluut verslaan," schreef Edwards. Digitale scans alleen bieden mogelijk niet langer voldoende zekerheid bij aanname- of afhalingsverificatie. Hij adviseerde te controleren of elke persoon overeenkomt met de gepresenteerde identiteit, en vrachtfaciliteiten kunnen bij de vrijgave van lading ook fysieke legitimatiebewijzen vereisen.

Merul Dhiman, die identiteitsverificatietechnologie ontwikkelt voor FreightCheck, dat transportbedrijven bedient, wees op een bredere zorg voor vrachtoperaties. "Een CDL is een autorisatietoken, niet alleen een identiteitsbewijs," schreef Dhiman. Een authentiek bewijs kan een validatie doorstaan zonder te bevestigen dat de persoon die het presenteert bij de zending hoort.

"Het systeem bevestigde het document," schreef Dhiman. "Het bevestigde nooit wie het vasthield." Hij raadde aan bij afhaling een levende persoon te koppelen aan de goedgekeurde identiteit — een stap die het legitimatiebewijs, de chauffeur en de toegewezen lading met elkaar verbindt vóór vrijgave.

Het pr-bureau van IDScan.net erkende de vraag van FreightWaves en gaf die door aan vertegenwoordigers van het bedrijf, maar vóór publicatie kwam geen substantieel antwoord. Ook Reuters kon de gerapporteerde bron niet onafhankelijk vaststellen.

Het FBI-onderzoek loopt nog steeds en er rusten nog belangrijke vragen rond het incident. Onderzoekers hebben de aangekondigde aantallen niet geverifieerd of een gecompromitteerd systeem geïdentificeerd. Niemand heeft bevestigd hoeveel commerciële rijbewijzen er in Nexus verschenen, en de autoriteiten hebben geen daaruit voortgekomen vrachtfraude gevonden. Wat vervolgens in de gaten te houden: of onderzoekers de herkomst van de gegevens bevestigen, of er kopies van de verzameling weer opduiken, en of vervoerders en magazijnen hun afhalingsverificatiepraktijken als reactie aanpassen. CFCO-training benadrukt dat verificatie op menselijk niveau moet plaatsvinden voordat de vracht het dok verlaat: een authentieke CDL valideert het document, niet de persoon die het vasthoudt, en teams moeten die persoon vóór vrijgave koppelen aan de goedgekeurde vervoerder en de toegewezen zending.