Er circuleert een nieuwe zaak van identiteitsfraude op het dark web. Een dreigingsactor bood digitale scans van 153 miljoen rijbewijsafbeeldingen aan via een platform dat zich presenteerde als identiteitsdienst. Daarmee ontstaat opnieuw een pijnlijke illustratie van wat er gebeurt zodra identiteitsbewijzen massaal worden buitgemaakt: het bewijs lijkt “echt”, maar de garantie ontbreekt zodra de bron is gecompromitteerd.
Volgens berichtgeving zagen onderzoekers op het platform een omvangrijke verzameling documenten voor de VS en Canada. De aanbieder claimde bovendien dat de dataset uit eerdere inbraken afkomstig was en werd al snel na publicatie van analyse deels weer offline gehaald.
Wat er op Nexus werd aangeboden
Het platform heette Nexus en fungeerde als een soort zoek- en downloadcatalogus voor gestolen identiteitsmateriaal. Bezoekers konden volgens de beschikbare informatie zoeken in grote hoeveelheden rijbewijsgegevens en andere documenttypen.
De cijfers die daarbij naar voren kwamen zijn omvangrijk:
- ruim 153 miljoen rijbewijsafbeeldingen (met slechts een kleine fractie uit Canada)
- meer dan 10 miljoen identificatiekaarten
- ruim 3 miljoen reisdocumenten en internationale ID’s
- ongeveer 580.000 medische kaarten
Een journalist meldde dat een (naar verluidt) “lege” zoekopdracht op Nexus ongeveer 153 miljoen resultaten opleverde. Daaruit volgde ook de conclusie dat de indexering en aantallen overeenkwamen met de claims van de dreigingsactor.
Claims over herkomst: een identiteitsverificatieketen
De aanbieder stelde dat de documenten waren geëxfiltreerd uit een actieve beveiligingsgebeurtenis bij een identiteitsverificatiebedrijf. Dat bedrijf verzorgt verificatie- en toegangsgerelateerde diensten voor meerdere grote merken in uiteenlopende sectoren.
De journalist verifieerde vervolgens de aanwezigheid van eigen rijbewijsgegevens op het platform en vergeleek die met die van anderen. Op basis daarvan kwam hij tot de verwachting dat de databron waarschijnlijk samenhing met IDScan.net, een dienst die onder meer inzet op fraudepreventie, toegangstoekenning en leeftijdsverificatie.
Het is hierbij belangrijk om te benadrukken dat de informatie in deze fase vooral berust op analyse en verificatie door onderzoekers, en dat het bedrijf nog niet openbaar had bevestigd hoe de gegevens precies zijn blootgekomen.
Waarom dit risico groter is dan “alleen maar gelekte foto’s”
Rijbewijsafbeeldingen of andere identiteitsbewijzen zijn in de praktijk vaak meer dan “een bestand”. Ze kunnen worden gebruikt voor het omzeilen van checks, het openen of resetten van accounts, het beïnvloeden van autorisatieprocessen of het uitvoeren van sociale-engineeringaanvallen. Bovendien werkt fraud veel sneller wanneer de aanvaller over een groot en consistent archief beschikt.
De kernles is dan ook dat identiteitsdata niet per definitie veilig blijft wanneer je alleen vertrouwt op het uiterlijk van documenten. Als bewijsstromen ooit worden gecompromitteerd, kan “gelijkend” materiaal voldoende zijn om controles tijdelijk te passeren.
Een securityadviseur verwoordde het als een ontwerpprincipe: organisaties moeten identiteitssystemen benaderen met de aanname dat bewijs/gegevens op termijn mogelijk wordt blootgesteld. In dat scenario draait het om wat je vooraf regelt, hoe je bewaakt, en hoe snel je afwijkingen ziet.
Wat organisaties nu kunnen doen
Op basis van de genoemde aanbevelingen liggen de praktische verbeterpunten vooral op proces- en architectuurniveau. Niet alleen “patchen”, maar het herontwerpen van identiteit als keten: van aanleveren tot verwerken, bewaren en verwijderen.
1) Breng in kaart wie welke identiteitsdata gebruikt
Inventariseer welke identiteitsgegevens worden verzameld, waarom ze worden verzameld, waar ze heen stromen en wanneer ze weer worden verwijderd. Zo wordt het eenvoudiger om te bepalen waar zich risico’s voor bulktoegang of ongeautoriseerde kopieën kunnen voordoen.
2) Leg eisen vast bij identiteitsproviders
Werk afspraken uit met leveranciers en verwerkers. Denk aan eisen voor logging, scheiding van data, bewaartermijnen, meldplichten bij incidenten, toegang tot bewijs en onafhankelijke controle. Hoe strakker de contractuele basis, hoe sneller je kunt handelen wanneer er iets misgaat.
3) Detecteer bulktoegang en verdachte integraties
Monitor op ongebruikelijke patronen die wijzen op exfiltratie. Dat gaat bijvoorbeeld over onverklaarbare bulktoegang, maar ook over afwijkend gebruik van service accounts, API’s en administratieve accounts. Juist daar zitten vaak de eerste aanwijzingen dat een aanvaller “geautomatiseerd” toegang krijgt.
4) Behandel verificatie als iets dat niet altijd mag resulteren in bewaren
Als je identiteitschecks uitvoert, stel dan de vraag of je de informatie altijd moet opslaan of retaineren. Beperking van opslag en het verminderen van hergebruik maakt het stelen van grote hoeveelheden minder waardevol.
Advies voor individuen: deel niet meer dan nodig
Ook voor particulieren geldt een eenvoudige vuistregel: deel geen kopieën van rijbewijzen of andere identiteitsdocumenten tenzij dat echt noodzakelijk is. Wanneer je een document moet laten controleren, kun je vragen of verificatie kan plaatsvinden zonder het document te scannen, fotograferen of te bewaren.
Dat lijkt klein, maar het helpt om je eigen datatraces te beperken, zeker wanneer onbekende partijen betrokken zijn of wanneer processen onduidelijk zijn.
Snelle uitschakeling en betrokkenheid van opsporing
Volgens de beschikbare berichtgeving is het Nexus-platform kort na publicatie van de analyse deels of geheel uit de lucht gehaald. Dat duidt erop dat de dreigingsactor zijn aanbod beoogde te verkopen binnen een korte tijdshorizon, of dat het onderzoek en publiciteitsdruk het moeilijker maakten om door te gaan.
Daarnaast werd melding gemaakt van een officiële opsporingsinspanning door de FBI. Er gaan aanwijzingen rond dat een deel van de gestolen documenten gekoppeld kan zijn aan medewerkers of agents van die instantie, wat de urgentie verder vergroot.
Vergelijkbaar met eerdere incidents: identiteitsstromen blijven terugkomen
Deze casus past in een bredere trend waarin aanvallers steeds vaker niet alleen “applicaties” of “systemen” raken, maar de datastromen rondom identiteitsverificatie en toegang. Denk aan datalekken en fraudezaken waarbij gestolen gegevensstromen of authenticatie-ingrediënten worden misbruikt om toegang te krijgen.
Wil je meer lezen over hoe aanvallen identiteits- en toegangslagen raken, dan kun je ook deze artikelen bekijken:
- RMM-phishing: zo worden beheerders en endpoints misleid
- OAuth-traps en vishing: aanvallen op identiteit en autorisatie
Conclusie
De aanbieding van 153 miljoen rijbewijsafbeeldingen via Nexus laat zien hoe groot het schadepotentieel is wanneer identiteitsbewijzen op schaal worden buitgemaakt. Voor organisaties betekent dit dat identiteitsverificatie niet alleen een privacy- of compliancevraag is, maar ook een securityvraag: ontwerp met het idee dat bewijs kan lekken, beperk dataretentie, en detecteer afwijkende toegang vroeg.
Voor iedereen geldt: deel je rijbewijsgegevens zo beperkt mogelijk en vraag bij verificatieprocessen door naar wat er precies wordt gescand en bewaard. In een wereld waarin identiteitsdata online kan circuleren, is die terughoudendheid een praktische eerste verdedigingslinie.
Bron: https://www.securityweek.com/153-million-driver-license-images-offered-on-dark-web/
