Hacker News Digest

Тег: #fbi

Постов: 3

FBI Probes Service Selling 153M+ Drivers Licenses (krebsonsecurity.com)

Тёмный веб-сервис Nexus продаёт цифровые сканы более 153 миллионов водительских прав из США и Канады, а также десятки миллионов других документов: ID-карт, паспортов, медицинских и марихуановых карт. Данные поступают, предположительно, из взлома крупной компании по верификации идентичности из Луизианы, чьи клиенты включают множество компаний из списка Fortune 500. Сервис активно пополняется: за сутки количество записей выросло на почти 400 тысяч, что указывает на непрерывную эксфильтрацию данных. Записи содержат не только обычные сканы, но и инфракрасные и ультрафиолетовые версии изображений, а также временные метки, совпадающие с датами реальных взаимодействий — например, аренды автомобиля или полёта. Среди жертв оказались высокопоставленные чиновники, включая министра обороны Пита Хегсета, а также обычные граждане, чьи документы были использованы без их ведома при оформлении услуг, таких как аренда авто или полёты. FBI уже открыло официальное расследование через своё отделение в Новом Орлеане. Эксперты предупреждают, что утечка создаёт серьёзные риски для людей, вынужденных скрываться — жертв домашнего насилия или участников программы защиты свидетелей — поскольку современные системы распознавания лиц не могут надёжно отличить подлинное лицо от украденного изображения. Сервис внезапно исчез из даркнета вскоре после публикации статьи, оставив лишь сообщение о недоступности. Однако эксперты считают, что данные уже могли быть скопированы и перепроданы. Инцидент подчеркивает уязвимость систем, где водительские права используются как основной инструмент идентификации, особенно при растущей зависимости от сторонних верификаторов без достаточного надзора.

by tatersolid • 01 сентября 2026 г. в 23:17 • 244 points

ОригиналHN

#dark-web#driver-license#face-recognition#fbi#fortune-500#identity-verification#infra#louisiana#nexus

Комментарии (111)

Обсуждение подтверждает: массовое хранение сканов документов — системная проблема, вызванная отсутствием регуляторного давления и альтернативных моделей верификации, а не технической неопытностью отдельных компаний. Стандартной практикой остаётся хранение сканов после верификации, хотя для подтверждения возраста достаточно бинарного ответа. Это подтверждается опытом ЕС и Калифорнии с mDL. European Digital Identity Wallet и Apple Wallet mDL уже передают атрибуты, а не полные документы, снижая риски утечек. Компании хранят данные не из-за технической некомпетентности, а из-за отсутствия юридической ответственности: без штрафов за утечку экономически выгоднее хранить, чем удалять. Часть участников считает хранение необходимым для соответствия законам о ретенции, другие называют это не аргументом, а отговоркой. Один из споров касается внедрения государственного ID в США: одни связывают это с сопротивлением «национальному ID», другие приводят примеры Эстонии и скандинавских стран, где такие системы работают. Каждый дополнительный сигнал для «безопасной» верификации (лицо, сканы, поведение) становится целью для кражи при взломе — это парадокс безопасности. Утечки происходят не из-за одного взлома, а из-за длительного сбора данных: компании, вероятно, не удаляют данные, а копируют их в теневой рынок по мере обновления. Из практических шагов для пользователей остаются заморозка кредитов и защита от SIM-свопинга, поскольку системные уязвимости не устраняются. Те же компании (Experian, Equifax) хранят данные европейцев, но регуляторное давление GDPR снижает масштабы утечек — проблема в правовом поле, а не в компаниях. Страхование, растущее пропорционально объёму хранимых данных, сделает хранение PII экономически невыгодным — это прямой путь к минимизации. Сканы водительских прав — частая цель утечек, так как содержат больше PII, чем паспорта, и используются повсеместно. Пользователи не доверяют компаниям, запрашивающим сканы, понимая, что данные скорее сохранят, чем удалят. Цифровые водительские права с поддержкой ISO/IEC 18013-5 (например, в Apple Wallet) позволяют контролировать объём передаваемых данных. Государство могло бы предоставить API для верификации без передачи документов, но это требует отказа от бумажной бюрократии, что не отвечает интересам многих заинтересованных сторон. Утечка 153 млн записей показывает, что почти половина американцев уже попала в теневой рынок — это не исключение, а следствие отсутствия законодательных барьеров.

Going Dark, and the era of law enforcement hacking (blog.cryptographyengineering.com) 🔥 Горячее 💬 Длинная дискуссия

AI может сделать системы слишком надёжными, что угрожает национальной безопасности. Раньше спецслужбы полагались на уязвимости в ПО, но теперь шифрование (iPhone, WhatsApp) закрывает эти «низко висящие плоды». В 2016 году FBI потребовал у Apple доступа к зашифрованному телефону, но отступил после обвинений в риске злоупотребления бэкдоров. Теперь, когда у злоумышленников остаются лишь редкие уязвимости, агентствам придётся требовать искусственных способов доступа — «исключительного доступа». Это может привести к тому, что США ослабят собственные системы, а иностранные государства получат новые возможности для атак. В итоге мы рискуем ускорить «самосоветскую» уязвимость, когда уже почти справились с защитой инфраструктуры. Нам остаётся лишь надеяться, что решения будут приняты правильно, даже если без чёткого плана.

by vslira • 14 августа 2026 г. в 20:52 • 373 points

ОригиналHN

#apple#backdoor#cryptography#encryption#fbi#iphone#national-security#vulnerability#whatsapp

Комментарии (174)

Тред обсуждает влияние ИИ на безопасность ПО и последствия для правоохранительных органов и национальной безопасности. @mbroshi отмечает, что компании добавляют больше уязвимых функций, чем раньше; ИИ может выявлять существующие проблемы, но не обеспечивает полной безопасности. @tptacek и @thinkthatover спорят, насколько низкоуровневый код платформ менее уязвим, чем код приложений, и изменится ли это в будущем. @Carrok предлагает само-хостинг и контроль над ПО как меру против уязвимостей. @Grombobulous утверждает, что правоохранительным органам не нужен массовый доступ к коммуникациям — исторически это не было необходимо. @ayaros считает, что доступ государства к частным коммуникациям нарушает право на неприкосновенность частной жизни.

FBI tries to unmask owner of archive.is (heise.de) 🔥 Горячее 💬 Длинная дискуссия

FBI потребовала от провайдера Tucows предоставить данные пользователей Archive.today — одного из самых загадочных и известных интернет-ресурсов. Сервис, работающий более десяти лет, позволяет сохранять и просматривать предыдущие версии веб-страниц, подобно Wayback Machine, но с минимальными ограничениями. Судебный ордер обязал компанию передать информацию о пользователях, что вызвало обеспокоенность в сообществе.

Archive.today привлекает внимание из-за своей политики минимального вмешательства в контент, что делает его популярным инструментом для сохранения информации. Сервис активно используется журналистами, исследователями и активистами для архивации материалов, которые могут быть удалены или изменены. Требование спецслужб ставит под вопрос конфиденциальность пользователей и принципы работы подобных платформ.

by Projectiboga • 06 ноября 2025 г. в 16:18 • 884 points

ОригиналHN

#archive.today#fbi#tor#tucows#wayback-machine

Комментарии (444)

  • FBI расследует archive.today как часть уголовного дела, хотя неясно, какое именно преступление подразумевается.
  • Сайт используется для обхода платных стен, что делает его целью для издателей, которые не могут предложить удобный UX.
  • Появляются сообщения, что оператор может быть в России, что вызывает вопросы о том, почему ФБР не может просто заблокировать сайт, если бы это было правдой.
  • Пользователи HN обсуждают, что если бы archive.today исчезнет, это лишит их возможности делиться ссылками на статьи без paywall, что вызывает тревогу.
  • Некоторые комментаторы подчеркивают, что archive.today использует ботнет и Tor для обхода блокировок, что может быть причиной, по которой ФБР считает его угрозой.