FBI調查聲稱擁有1.53億筆駕照資料的暗網服務,引發CDL安全疑慮
重點速覽
- •FBI正在調查暗網服務Nexus,該服務聲稱可存取1.53億筆美國與加拿大駕照資料,其中部分標有CDL或ECDL標籤。
- •KrebsOnSecurity報導了與路易斯安那州身分驗證服務商IDScan.net的疑似關聯,但該公司並未證實其系統遭任何未經授權的存取。
- •Nexus於8月31日在俄羅斯網路犯罪論壇Exploit上刊登廣告,聲稱每日新增約50萬筆資料,但這些說法未經證實。
- •該服務在Brian Krebs發布調查結果後不久即下線,沒有證據顯示是執法機關造成其消失。
- •研究人員警告,遭竊的商用駕照可能擊敗KYC系統並助長貨物竊盜,呼籲貨運設施在放行貨物前,確認持證人與核准身分相符。

FBI正在調查一個聲稱可存取1.53億筆駕照資料的暗網服務。這個以Nexus為名提供的資料集涵蓋美國與加拿大的個人,部分資料標有「CDL」或「ECDL」標籤。研究人員警告,此類遭竊的身分憑證可能使整個供應鏈的司機身分驗證更加複雜,而倉儲與配送中心本就已飽受虛構提貨與身分詐欺之害。
「FBI可以證實正在調查此事件,」FBI紐奧良分局向FreightWaves表示。「由於調查仍在進行中,我們不便進一步評論。」當局尚未指認任何受影響的運輸企業或商用司機,目前也沒有證據將這些資料與貨物竊盜連結。
KrebsOnSecurity率先報導了與路易斯安那州身分驗證服務商IDScan.net之間的疑似關聯。該公司並未證實其系統遭任何未經授權的存取。路透社也無法獨立證實該資料集的來源,聯邦調查人員則未公布進一步細節。
IDScan.net向運輸企業推廣CDL身分驗證服務。其物流頁面展示FedEx與Tractor Supply Co.,但未說明兩家公司目前對該平台的使用情況。一份公司案例研究描述一家未具名的東北部農產品經銷商在倉庫使用IDScan的VeriScan身分驗證平台。該公司的目標客戶包括配送中心、港口、貨運承攬業者、第三方物流(3PL)與汽車承運業者。
FreightWaves曾深入報導IDScan對假CDL與虛構提貨的警告。營運長Jillian Kossman描述犯罪分子利用偽造證件冒充合法司機,並指出許多偽造駕照在外觀檢查下幾可亂真。
Nexus聲稱擁有持續存取權
Nexus於8月31日透過俄羅斯網路犯罪論壇Exploit上的廣告現身。營運者宣稱擁有超過1.6億筆北美駕照與身分證件資料,另有1,000萬份文件,包括旅行證件、居留卡與醫療檔案。廣告聲稱每日新增約50萬筆資料。
該威脅行為者還聲稱對一家大型身分驗證公司及其客戶擁有持續存取權,並表示該行動已連續收集資料超過一年。這些說法仍屬賣方片面之詞,並非經證實的調查結論,IDScan.net也未指認任何遭入侵的客戶或平台。
Infoblox威脅研究員Zach Edwards在該服務消失前檢視過Nexus。他在資料集中發現自己最近赴拉斯維加斯參加網路安全會議時取得的駕照。其他資料的提交日期分散於多天,顯示該資料集中包含近期取得的文件。
Brian Krebs另行觀察到顯示的駕照數量在一天內增加近40萬筆。在搜尋無關姓名時,他發現了CDL與ECDL標籤。「搜尋隨機內容時,結果中出現了不少筆,」Krebs向FreightWaves表示。這些檔案與其他駕照資料並無差異。
部分州使用ECDL代表強化型商用駕照,但沒有人證實這兩個標記在Nexus中的確切含義。Krebs未發現直接與貨運設施或商用提貨相關的掃描檔案;資料庫中沒有倉庫名稱、出貨紀錄或交易細節。
Nexus在Krebs發布調查結果後不久即下線,登入頁面顯示該服務已不再提供的訊息。沒有公開證據顯示下線是執法機關所為,調查人員也未證實資料副本是否仍存在於他處。
遭竊身分證件可能削弱提貨查核
「此威脅行為者可能已取得商用駕照,這對貨運公司而言提高了風險,」Edwards寫道。犯罪集團在貨物劫持計畫中本就投入大量心力偽裝成合法身分,而真實的身分證件可能使冒充行為更難被察覺。調查人員尚未將任何Nexus資料與此類活動連結。
貨運作業的常規運作方式加劇了這項疑慮:有效的CDL通常兼具身分證明與放行高價值貨物的授權功能,因此除非另行查驗持證人本身,一次成功的真品掃描就可能將貨物交到冒充者手中。
據報導,許多可用檔案包含卡片正反兩面的照片,部分資料還含有條碼資料、紫外線影像與紅外線擷取內容。犯罪分子可利用完整文件在身分查核時冒充受害者,Edwards並警告,有心人士可能利用真實資訊列印偽造駕照。
「遭竊的文件絕對可能擊敗KYC系統,」Edwards寫道。單靠數位掃描可能已不足以在招募或提貨驗證時提供充分確定性。他建議確認每個人與所出示的身分相符,貨運設施在放行貨物前也可要求查驗實體證件。
為服務運輸公司的FreightCheck開發身分驗證技術的Merul Dhiman指出了貨運作業更深層的疑慮。「CDL是一種授權憑證,不只是身分證明,」Dhiman寫道。一份真實證件可以通過驗證,卻無法確認持證人是否與該批貨物相符。
「系統驗證了文件,」Dhiman寫道,「卻從未驗證持有者是誰。」他建議在提貨時將本人與核准身分進行比對——這一步驟可在放行前將證件、司機與指派的貨物串聯起來。
IDScan.net的公關公司已確認收到FreightWaves的詢問並將問題轉交公司代表,但在發稿前未收到實質回覆。路透社也無法獨立證實報導所指的來源。
FBI調查仍在進行中,事件仍存在諸多重大疑問。調查人員尚未證實廣告宣稱的數據規模,也未指認遭入侵的系統。沒有人證實Nexus中出現多少商用駕照,當局也未發現任何由此引發的貨運詐欺。後續值得關注的是:調查人員是否證實資料來源、資料集副本是否再度現身,以及承運業者與倉儲是否因此調整提貨驗證流程。CFCO培訓強調,貨物離開碼頭前應進行人員層級的驗證:真實的CDL驗證的是文件,而非持證人,團隊必須在放行前將該人員與核准的承運業者及指派貨物進行連結確認。