Direct naar de inhoud
Beveiligingsnieuws

Driver license beelden op dark web: 153 miljoen

driver license beelden

Onlangs is er opnieuw alarm geslagen rond grootschalige identiteitsdiefstal. Een dreigingsactor zou op het dark web driver license beelden aanbieden van een onvoorstelbare omvang: 153 miljoen rijbewijzen uit de Verenigde Staten en Canada. Het aanbod loopt via een platform dat onder de naam Nexus werd gevonden, en de impact gaat verder dan alleen rijbewijzen.

Daarbij is er ook een tweede laag aan het verhaal. Tegelijkertijd zou de actor het platform op een Russisch cybercrimeforum hebben gepromoot met claims over een nog grotere set identiteitsdata. Wat er precies is buitgemaakt, waar het vandaan komt en wat organisaties en burgers nu kunnen doen, leest u hieronder.

Wat is Nexus en wat werd er aangeboden?

Nexus werd beschreven als een identiteitsdienst waar bezoekers documenten konden doorzoeken. In de gemelde zoekresultaten verschenen volgens onderzoek 153 miljoen resultaten voor rijbewijzen. Het ging om documenten uit zowel de VS als Canada, waarbij alleen een klein deel uit Canada afkomstig zou zijn (ongeveer 1,1 miljoen).

Het platform toonde niet alleen rijbewijzen. Naast die driver license beelden zouden er ook meerdere andere documenttypes beschikbaar zijn gesteld, zoals identificatiekaarten, reisdocumenten en internationale identiteitsdocumenten. Daarnaast werden er ook medische kaarten genoemd, wat de gevoeligheid van de verzameling extra vergroot.

Meer dan rijbewijzen: het dossier is breder

De schattingen die onderzoekers delen, wijzen erop dat de dataset breed is samengesteld. Naast rijbewijzen zouden er op Nexus onder andere identification cards en travel documents te vinden zijn geweest, plus internationale ID’s en een kleinere hoeveelheid medische kaarten. Dit soort combinaties is extra schadelijk, omdat aanvallers daarmee meerdere identiteitschecks kunnen proberen te omzeilen.

Cruciaal: zelfs als een aanvaller niet direct alles kan gebruiken, maken enorme aantallen documenten het aantrekkelijk om automatisering toe te passen. Dan gaat het niet alleen om fraude met één type verificatie, maar om het iteratief uitproberen van systemen waar identiteitsbewijscontrole plaatsvindt.

Mogelijke herkomst: exfiltratie uit een identiteitsverificatieplatform

De actor achter Nexus beweerde dat de documenten afkomstig waren uit een actieve inbreuk bij een identiteitsverificatiebedrijf. Dit bedrijf ondersteunt volgens de meldingen meerdere grote merken en voert onder meer leeftijdsverificatie en fraudepreventie uit.

Een onderzoeker, Brian Krebs, verifieerde de aanwezigheid van zijn eigen rijbewijs en dat van andere personen op het platform. Op basis van die observatie concludeerde hij dat de documenten waarschijnlijk zijn afgetapt van het identiteitsverificatieplatform IDScan.net.

IDScan.net levert volgens de beschrijving niet alleen diensten voor identiteitsfraude- en toegangsbeveiliging, maar ondersteunt ook leeftijdsverificatie en koppelingen met hardware en scanners. Dat betekent dat de documenten mogelijk in een context zijn verzameld waarin meerdere soorten identiteitsbewijzen tegelijk verwerkt worden.

Hoe groot is het risico voor organisaties?

De kernles die uit dit soort incidenten naar voren komt, is helder: identiteitsgegevens kunnen niet als “eenmalig veilig” worden behandeld. Zelfs wanneer een document op het moment van verificatie betrouwbaar lijkt, kunnen aanvallers later alsnog misbruik maken van de gelekte evidence.

Een senior adviseur van NCC Group formuleerde het als volgt: organisaties moeten hun identiteitssystemen ontwerpen met de aanname dat bewijs (zoals het beeld of de kopie van een rijbewijs) ooit gecompromitteerd kan raken. Dat vergt dat u uw eigen datastromen kent, inclusief wie identiteitsgegevens verzamelt, waar die heen gaan, en wanneer ze verwijderd worden.

Daarnaast werd benadrukt dat contracten met identiteitsaanbieders afspraken moeten bevatten over zaken als loggen, het scheiden (segregatie) van data, bewaartermijnen, incidentmelding en toegang tot bewijsmateriaal. Ook onafhankelijke controle (assurance) hoort daar volgens deze insteek bij.

Ten slotte is detectie belangrijk: monitor op abnormale bulktoegang, en let op verdachte patronen rond service accounts, API’s en administratieve accounts. Dit zijn precies de plekken waar grootschalige exfiltratie vaak begint.

Praktische maatregelen: wat kunt u nu doen?

1) Breng uw identity-data in kaart

Start met een inventarisatie van uw identiteitsdata. Welke documenten worden gevraagd? Worden ze gescand, gefotografeerd of opgeslagen? En voor welke doelen? Door dit scherp te krijgen, voorkomt u dat data “verdwijnt” in systemen waar u geen zicht op hebt.

2) Beperk wat u bewaart

Als verificatie ook mogelijk is zonder opslaan of langdurige retentie, kies daarvoor. Het idee is niet om het gebruikersgemak te saboteren, maar om de tijd dat bewijs beschikbaar is voor misbruik te verkorten.

3) Zet contract- en loggingeisen door

Werkt u met externe identiteitsverificatieproviders, dan loont het om contractueel vast te leggen hoe logging en datasegregatie worden ingericht. Vraag ook om duidelijke incidentafhandeling en bewijs-toegang voor forensisch onderzoek.

4) Detecteer bulkgedrag en anomalieën

Controleer of uw monitoring ongebruikelijke bulktoegang detecteert. Denk aan plotselinge pieken in het uitlezen van klantdossiers, rare API-call volumes en ongewenst gebruik van administratieve of service accounts.

Wat betekent dit voor burgers?

Voor individuele gebruikers ligt de nadruk op voorzichtig delen. Deel geen kopieën van rijbewijzen als dat niet nodig is. Als u een identiteitsbewijs moet tonen voor verificatie, vraag dan of controle kan worden uitgevoerd zonder dat er scans, foto’s of retentie plaatsvinden.

Hoewel dat niet altijd haalbaar is, kan die vraag organisaties prikkelen om verificatieprocessen te minimaliseren. Bovendien helpt het u om te voorkomen dat u data aanlevert voor een systeem dat mogelijk later wordt misbruikt.

Wat gebeurde er met het platform?

Volgens meldingen werd Nexus kort na publicatie van het betreffende onderzoeksartikel afgesloten. Dat wijst erop dat onderzoekers, belanghebbenden of autoriteiten snel actie ondernamen, of dat de actor het platform wilde beperken zodra het in de schijnwerpers kwam te staan.

Daarnaast werd aangegeven dat de FBI een formeel onderzoek zou zijn gestart. Sommige van de rijbewijzen die op het platform stonden zouden zelfs toebehoren aan FBI-medewerkers. Dat maakt het incident niet alleen crimineel, maar ook potentieel van groot nationaal belang.

Vergelijkbare incidenten: waarom dit in een breder patroon past

Het gaat niet om een geïsoleerde trend. Identity theft, misbruik van gestolen of hergebruikbare gegevens en het schenden van digitale verificatielagen komen steeds vaker terug. In de praktijk zien we dat aanvallers niet één zwakke plek nodig hebben, maar hele ketens van systemen kunnen benutten: van het vastleggen van bewijs tot het doorgeven van datastromen.

Wie hierop wil doorpakken, kan ook de volgende relevante onderwerpen op onze site bekijken: een eerder gemeld datalek met enorme aantallen en manipulaties die updates en beveiliging ondermijnen. Hoewel die artikelen niet hetzelfde datertype behandelen, laten ze wel zien hoe aanvallen vaak meerdere lagen tegelijk raken.

Conclusie

De meldingen over driver license beelden op het dark web onderstrepen een harde realiteit: identiteitsdata kan grootschalig worden buitgemaakt en hergebruikt voor fraude. Nexus wordt in de berichtgeving gekoppeld aan een identiteitsverificatieketen, waarbij een dreigingsactor volgens onderzoekers miljarden documenten niet bracht, maar op zijn minst tientallen miljoenen rijbewijzen en aanvullende IDs beschikbaar maakte.

Voor organisaties betekent dit dat identiteitsverificatie niet alleen draait om “goed zijn op de dag van verificatie”, maar om robuustheid wanneer bewijs later wordt gecompromitteerd. Voor gebruikers geldt: geef rijbewijsdata alleen waar het echt nodig is en vraag waar mogelijk om verificatie zonder onnodige retentie. Zo verkleint u het risico dat gestolen bewijs ooit een tweede leven krijgt.

Bron: https://www.securityweek.com/153-million-driver-license-images-offered-on-dark-web/