Αναφορές για μη εξουσιοδοτημένη πρόσβαση στο Onfido εγείρουν ανησυχίες για την ασφάλεια δεδομένων KYC

Οι επιχειρήσεις χρησιμοποιούν ταυτότηταελέγχει κάθε μέρα για επιβεβαίωσηποιοι είναι οι πελάτες τους. Πολλοί από αυτούς εμπιστεύονται εξωτερικές εταιρείες για να χειριστούν αυτή τη δουλειά. Μία από αυτές τις εταιρείες είναι η Onfido, η οποία αποτελεί πλέον μέρος της Entrust. Τώρα, οι αναφορές για μη εξουσιοδοτημένη πρόσβαση στην Onfido έχουν πυροδοτήσει νέες ανησυχίες σχετικά με τον τρόπο με τον οποίο οι εταιρείες προστατεύουν ευαίσθητες πληροφορίες πελατών.

Μόνο μερικές λεπτομέρειες έχουν γίνει γνωστές μέχρι στιγμής. Οι διαδικτυακές αναφορές υποστηρίζουν ότι κάποιος μπορεί να έχει πρόσβαση σε έγγραφα ταυτότητας και selfies προσώπου που ανέβασαν οι πελάτες κατά τη διάρκεια ελέγχων ταυτότητας. Οι αναφορές λένε επίσης ότι η γαλλική εταιρεία fintech Spiko ενημέρωσε ορισμένους χρήστες που επηρεάστηκαν περίπου δέκα μήνες μετά την ανακάλυψη του περιστατικού.

Τη στιγμή που γράφονται αυτές οι γραμμές, ούτε η Entrust ούτε ο Spiko έχουν κοινοποιήσει λεπτομερείς δημόσιες πληροφορίες που εξηγούν ακριβώς τι συνέβη ή πόσα άτομα μπορεί να έχουν επηρεαστεί. Ως αποτέλεσμα, πολλά ερωτήματα παραμένουν αναπάντητα. Ωστόσο, ειδικοί στον κυβερνοχώρο και την προστασία της ιδιωτικής ζωής λένε ότι αυτή η υπόθεση αναδεικνύει ένα πολύ μεγαλύτερο ζήτημα που εκτείνεται πέρα ​​από μία μόνο εταιρεία.

Οι εταιρείες αποθηκεύουν ορισμένες από τις πιο ευαίσθητες πληροφορίες των ανθρώπων

Οι πάροχοι επαλήθευσης ταυτότητας διαδραματίζουν σημαντικό ρόλο στον σημερινό διαδικτυακό κόσμο. Τράπεζες, ανταλλακτήρια κρυπτονομισμάτων, εταιρείες fintech, ηλεκτρονικά καταστήματα και πολλές άλλες επιχειρήσεις χρησιμοποιούν αυτές τις εταιρείες για να επιβεβαιώσουν την ταυτότητα των πελατών. Για να ολοκληρώσουν αυτούς τους ελέγχους, οι πελάτες συχνά ανεβάζουν διαβατήρια, εθνικές ταυτότητες, άδειες οδήγησης, αποδεικτικά έγγραφα διεύθυνσης και selfies προσώπου.

Αυτό σημαίνει ότι αυτοί οι πάροχοι κατέχουν τεράστιες συλλογές εξαιρετικά ευαίσθητων προσωπικών πληροφοριών. Αυτό τους καθιστά επίσης ελκυστικούς στόχους για τους εγκληματίες του κυβερνοχώρου. Σε αντίθεση με τους κωδικούς πρόσβασης, οι άνθρωποι δεν μπορούν απλώς να αντικαταστήσουν τα πρόσωπά τους ή πολλά έγγραφα ταυτότητας που έχουν εκδοθεί από την κυβέρνηση αφού εκτεθούν. Μια κλεμμένη εικόνα διαβατηρίου ή μια selfie επαλήθευσης προσώπου θα μπορούσε να παραμείνει χρήσιμη στους εγκληματίες για πολλά χρόνια.

Αυτός είναι ένας λόγος που οι ειδικοί σε θέματα απορρήτου συνεχίζουν να προειδοποιούν για την προστασία των δεδομένων ταυτότητας. Το αναφερόμενο περιστατικό έρχεται ενώ η Entrust συνεχίζει να προσθέτει την Onfido στις δραστηριότητές της μετά την εξαγορά της εταιρείας επαλήθευσης ταυτότητας νωρίτερα αυτό το έτος.

Η Entrust έχει επεκτείνει τις υπηρεσίες ασφάλειας ταυτότητας συνδυάζοντας την τεχνολογία της Onfido με τα δικά της προϊόντα. Παρόλο που οι ερευνητές δεν έχουν επιβεβαιώσει πολλές λεπτομέρειες σχετικά με το αναφερόμενο περιστατικό, η υπόθεση έχει ανανεώσει τη δημόσια συζήτηση σχετικά με τον τρόπο με τον οποίο οι πάροχοι επαλήθευσης ταυτότητας προστατεύουν τα αρχεία πελατών.

Το αναφερόμενο περιστατικό έρχεται επίσης καθώς περισσότερες επιχειρήσεις και κυβερνήσεις επεκτείνουν τους ελέγχους ψηφιακής ταυτότητας. Πολλές χρηματοοικονομικές υπηρεσίες, διαδικτυακές πλατφόρμες και συστήματα επαλήθευσης ηλικίας βασίζονται πλέον σε τρίτους παρόχους για την επαλήθευση των πελατών. Οι υποστηρικτές της ιδιωτικής ζωής έχουν εκφράσει ανησυχίες για αυτήν την προσέγγιση εδώ και χρόνια.

Λένε ότι η τοποθέτηση εκατομμυρίων αρχείων ταυτότητας σε έναν μικρό αριθμό εταιρειών δημιουργεί πολύτιμους στόχους για τους επιτιθέμενους. Ακόμη και όταν οι εταιρείες χρησιμοποιούν ισχυρά μέτρα ασφαλείας, η αποθήκευση τόσων πολλών πληροφοριών σε ένα μέρος αυξάνει τον πιθανό αντίκτυπο εάν συμβεί ένα περιστατικό.

Η συζήτηση για το ψηφιακό απόρρητο είναι παγκόσμια.Η Κίνα έχει εντείνει τους ελέγχους στην πρόσβαση στο Διαδίκτυο, συμπεριλαμβανομένης της καταστολής της μη εξουσιοδοτημένης χρήσης VPN.

Ένα μόνο συμβάν ασφαλείας θα μπορούσε να εκθέσει πληροφορίες που ανήκουν σε πολλά άτομα ταυτόχρονα. Η Entrust συζήτησε επίσης αυτό το αυξανόμενο πρόβλημα στην Έκθεσή της για την απάτη ταυτότητας 2026.

Σύμφωνα με την Entrust, οι επιθέσεις ταυτότητας συνεχίζουν να γίνονται πιο προχωρημένες κάθε χρόνο. Η εταιρεία είπε ότι οι εγκληματίες χρησιμοποιούν πλέον περισσότερα deepfakes που δημιουργούνται από AI, απόπειρες βιομετρικής απάτης και άλλες επιθέσεις που βασίζονται σε ταυτότητα. Η Entrust πιστεύει ότι οι οργανισμοί δεν πρέπει να βασίζονται μόνο σε έναν έλεγχο ταυτότητας. Αντίθετα, η εταιρεία λέει ότι οι επιχειρήσεις θα πρέπει να προστατεύουν την ταυτότητα των πελατών σε όλη τη διάρκεια της σχέσης.

Το αναφερόμενο περιστατικό Onfido αντανακλά επίσης μια ευρύτερη τάση στον κλάδο επαλήθευσης ταυτότητας. Αρκετοί πάροχοι έχουν αποκαλύψει περιστατικά ασφαλείας ή περιπτώσεις έκθεσης δεδομένων τα τελευταία χρόνια.

Αυτά τα συμβάντα οδήγησαν σε μεγαλύτερη προσοχή στον τρόπο με τον οποίο οι πάροχοι KYC συλλέγουν, αποθηκεύουν και προστατεύουν πληροφορίες πελατών. Οι ερευνητές συνεχίζουν επίσης να προειδοποιούν ότι οι εταιρείες επαλήθευσης ταυτότητας διαχειρίζονται μερικές από τις πιο ευαίσθητες πληροφορίες στον ψηφιακό κόσμο.

Οι περισσότεροι από αυτούς τους παρόχους αποθηκεύουν έγγραφα ταυτότητας που έχουν εκδοθεί από την κυβέρνηση μαζί με βιομετρικές πληροφορίες, καθιστώντας τις βάσεις δεδομένων τους ιδιαίτερα πολύτιμες εάν οι εισβολείς αποκτήσουν ποτέ πρόσβαση.

Πολλά ερωτήματα παραμένουν ακόμη αναπάντητα

Πολλά στοιχεία σχετικά με το αναφερόμενο περιστατικό του Onfido παραμένουν άγνωστα. Οι αξιωματούχοι δεν έχουν επιβεβαιώσει τον συνολικό αριθμό των επηρεαζόμενων χρηστών. Επίσης, δεν έχουν επιβεβαιώσει ακριβώς ποιες πληροφορίες μπορεί να έχει πρόσβαση κάποιος. Μέχρι να δημοσιοποιηθούν περισσότερες λεπτομέρειες, οι επιχειρήσεις που εξαρτώνται από εξωτερικούς παρόχους επαλήθευσης ταυτότητας πιθανότατα θα αντιμετωπίζουν περισσότερες ερωτήσεις από τους πελάτες.

Οι άνθρωποι μπορεί να θέλουν να μάθουν πόσο καιρό οι εταιρείες διατηρούν αρχεία ταυτότητας. Μπορούν επίσης να ρωτήσουν πόσο γρήγορα ανταποκρίνονται οι επιχειρήσεις μετά την ανακάλυψη ενός συμβάντος ασφαλείας. Ένα άλλο σημαντικό ερώτημα είναι πώς οι εταιρείες μοιράζονται ανοιχτά πληροφορίες με χρήστες που επηρεάζονται. Το αναφερόμενο περιστατικό έχει επίσης ανανεώσει τη συζήτηση σχετικά με τους κινδύνους διατήρησης μεγάλων ποσοτήτων δεδομένων KYC με εξωτερικούς παρόχους.

Καθώς οι κυβερνήσεις και οι ιδιωτικές εταιρείες συνεχίζουν να επεκτείνουν τις απαιτήσεις ψηφιακής ταυτότητας, η προστασία αυτών των πληροφοριών γίνεται ακόμη πιο σημαντική. Ο έλεγχος της ταυτότητας ενός ατόμου είναι μόνο ένα μέρος της δουλειάς.

Οι εταιρείες πρέπει επίσης να προστατεύουν διαβατήρια, δελτία ταυτότητας, selfies προσώπου και άλλα προσωπικά αρχεία μετά τη συλλογή τους. Προς το παρόν, το αναφερόμενο περιστατικό Onfido παραμένει υπό εξέταση και πολλές σημαντικές λεπτομέρειες δεν έχουν ακόμη επιβεβαιωθεί.

Μέχρι να γίνουν διαθέσιμες περισσότερες πληροφορίες, η υπόθεση συνεχίζει να υπενθυμίζει στις επιχειρήσεις ότι η συλλογή δεδομένων ταυτότητας συνεπάγεται και την ευθύνη διατήρησής τους.