技术

160万份身份证件外泄后,日本要求银行改读IC芯片而非照片

Adrian Kessler
在 Google 中添加我们

日本金融监管机构正敦促银行和加密货币交易所,不要再依赖客户在线开户时上传的驾照照片,而应读取卡片内的芯片。此前,汽车共享服务Times Car遭黑客入侵,身份文件扫描件大规模泄露,令身份证件照片几乎无法再作为确认身份的可靠凭证。

日本政府称,该国正面临网络安全紧急状态。近期,铁路、零售和餐饮企业接连遭到入侵,数以百万计的姓名、地址和出生日期遭到泄露。这一教训并不只适用于日本。任何曾为应用程序拍摄驾照或护照照片的人,都面临同样的风险:一旦这些图片被复制,犯罪分子就可能试图冒用,而证件持有人无法像更改密码那样更改其中的信息。

由停车场运营商Park24经营的Times Car表示,入侵者接触到了约660万个现任和前任会员账户。其中约160万条记录包含驾照图片等身份证明文件。可能遭到泄露的信息包括姓名、地址、出生日期、电话号码和驾照详情。已经退出服务的用户数据仍被保存了约七年;日本个人信息保护委员会特别指出了这一点,并要求企业删除不再需要的数据。

Times Car只是长长的受害者名单中的一家。《金融时报》统计,已有20多家大型企业报告遭到攻击;日本广播协会NHK汇总的类似规模事件至少有18起。餐饮连锁品牌Yakiniku King表示,其预约及会员奖励应用中的逾1000万条客户记录遭到复制。日本最大铁路运营商JR East的Eki-net订票系统约有167万个电子邮箱地址丢失,Tokyo Metro、便利店连锁Lawson以及《日本经济新闻》也都披露了安全事件。

数字大臣平将明(Masaaki Taira)召集危机会议,称这是“网络空间的紧急状态”;网络安全大臣古川俊治(Toshiharu Furukawa)则表示,局势“极其严峻”。金融担当大臣片山皋月(Satsuki Katayama)称,各机构应“妥善落实身份核验流程,包括读取集成电路芯片数据”。经济产业省则另行要求约1000个行业团体——从汽车制造商到零售商——检查通信设备和系统是否存在漏洞。

目前没有团体宣称对此次攻击负责,调查人员也尚未将其归咎于单一幕后黑手。日本计算机紧急响应团队JPCERT/CC介绍了目前观察到的攻击手法:扫描未修补的漏洞、拆解企业移动应用后滥用由此发现的内部接口,以及利用数据分析工具Metabase中一个已知的SQL注入漏洞。一些专家怀疑,人工智能正在降低这类攻击的成本。安全公司Blackpanda的平岡正樹(Masaki Hiraoka)告诉《金融时报》,这些攻击尚未被明确证实与人工智能有关,但这类工具省去了漫长的前期侦察,也让规模较小的目标变得值得攻击。东京安全公司S&J总裁三轮信雄(Nobuo Miwa)向路透社形容,这种攻击模式就像“地毯式轰炸”。

读取芯片确实是实质性的改进,因为伪造芯片中存储的数据远比伪造照片困难。但这无法挽回已经泄露的信息。无论银行采用哪种核验方式,姓名、住址和出生日期多年内都不会变化,仍可能被用于钓鱼电话和骗取贷款。芯片读取方式还要求用户拥有支持NFC的手机和带芯片的证件;目前监管机构发出的也只是倡议,而非强制命令。几起数据泄露事件的统计数字仍属初步结果,可能会随着企业调查完成而调整。

监管机构于10月9日发出这项要求,敦促企业提前落实一项已经列入日程的规则变更:从2027年4月1日起,日本的身份核验框架将停止接受通过上传证件图片进行核验,并将读取芯片设为标准方式。隐私委员会计划把有关通行密钥、入侵检测和删除非必要数据的建议纳入修订版指南,预计明年4月发布。Times Car于9月25日首次发现入侵事件;TrendAI向路透社提供的数据显示,日本今年前九个月记录的网络安全事件数量,已超过去年全年。

标签: , , , , ,

在 Google 中添加我们

讨论

有 0 条评论。