FBI Probes Service Selling 153M+ Drivers Licenses
Тёмный веб-сервис Nexus продаёт цифровые сканы более 153 миллионов водительских прав из США и Канады, а также десятки миллионов других документов: ID-карт, паспортов, медицинских и марихуановых карт. Данные поступают, предположительно, из взлома крупной компании по верификации идентичности из Луизианы, чьи клиенты включают множество компаний из списка Fortune 500. Сервис активно пополняется: за сутки количество записей выросло на почти 400 тысяч, что указывает на непрерывную эксфильтрацию данных. Записи содержат не только обычные сканы, но и инфракрасные и ультрафиолетовые версии изображений, а также временные метки, совпадающие с датами реальных взаимодействий — например, аренды автомобиля или полёта. Среди жертв оказались высокопоставленные чиновники, включая министра обороны Пита Хегсета, а также обычные граждане, чьи документы были использованы без их ведома при оформлении услуг, таких как аренда авто или полёты. FBI уже открыло официальное расследование через своё отделение в Новом Орлеане. Эксперты предупреждают, что утечка создаёт серьёзные риски для людей, вынужденных скрываться — жертв домашнего насилия или участников программы защиты свидетелей — поскольку современные системы распознавания лиц не могут надёжно отличить подлинное лицо от украденного изображения. Сервис внезапно исчез из даркнета вскоре после публикации статьи, оставив лишь сообщение о недоступности. Однако эксперты считают, что данные уже могли быть скопированы и перепроданы. Инцидент подчеркивает уязвимость систем, где водительские права используются как основной инструмент идентификации, особенно при растущей зависимости от сторонних верификаторов без достаточного надзора.
Комментарии (111)
Обсуждение подтверждает: массовое хранение сканов документов — системная проблема, вызванная отсутствием регуляторного давления и альтернативных моделей верификации, а не технической неопытностью отдельных компаний. Стандартной практикой остаётся хранение сканов после верификации, хотя для подтверждения возраста достаточно бинарного ответа. Это подтверждается опытом ЕС и Калифорнии с mDL. European Digital Identity Wallet и Apple Wallet mDL уже передают атрибуты, а не полные документы, снижая риски утечек. Компании хранят данные не из-за технической некомпетентности, а из-за отсутствия юридической ответственности: без штрафов за утечку экономически выгоднее хранить, чем удалять. Часть участников считает хранение необходимым для соответствия законам о ретенции, другие называют это не аргументом, а отговоркой. Один из споров касается внедрения государственного ID в США: одни связывают это с сопротивлением «национальному ID», другие приводят примеры Эстонии и скандинавских стран, где такие системы работают. Каждый дополнительный сигнал для «безопасной» верификации (лицо, сканы, поведение) становится целью для кражи при взломе — это парадокс безопасности. Утечки происходят не из-за одного взлома, а из-за длительного сбора данных: компании, вероятно, не удаляют данные, а копируют их в теневой рынок по мере обновления. Из практических шагов для пользователей остаются заморозка кредитов и защита от SIM-свопинга, поскольку системные уязвимости не устраняются. Те же компании (Experian, Equifax) хранят данные европейцев, но регуляторное давление GDPR снижает масштабы утечек — проблема в правовом поле, а не в компаниях. Страхование, растущее пропорционально объёму хранимых данных, сделает хранение PII экономически невыгодным — это прямой путь к минимизации. Сканы водительских прав — частая цель утечек, так как содержат больше PII, чем паспорта, и используются повсеместно. Пользователи не доверяют компаниям, запрашивающим сканы, понимая, что данные скорее сохранят, чем удалят. Цифровые водительские права с поддержкой ISO/IEC 18013-5 (например, в Apple Wallet) позволяют контролировать объём передаваемых данных. Государство могло бы предоставить API для верификации без передачи документов, но это требует отказа от бумажной бюрократии, что не отвечает интересам многих заинтересованных сторон. Утечка 153 млн записей показывает, что почти половина американцев уже попала в теневой рынок — это не исключение, а следствие отсутствия законодательных барьеров.
Identity verification on Claude 🔥 Горячее 💬 Длинная дискуссия
Claude требует верификацию личности, чтобы ограничить злоупотребления, соблюдать правила и выполнить юридические обязательства. Для подтверждения нужно показать оригинальный государственный фото‑документ и сделать селфи в реальном времени с помощью камеры телефона или компьютера; процесс занимает менее пяти минут. Мы выбрали в качестве партнёра Persona Identities за их надёжные технологии и строгие меры конфиденциальности. Данные используются только для подтверждения вашей идентичности и удаляются после завершения проверки, а Anthropic не копирует их изображения, а получает доступ через Persona только при необходимости. Это обеспечивает высокий уровень защиты и минимизирует риск утечки.
Мы гарантируем, что ваш документ и селфи хранятся у Persona, а не на наших серверах, и шифруются в процессе передачи и хранения. Ваша информация не используется для обучения моделей, не передаётся третьим лицам и применяется лишь в рамках правовых запросов. Если верификация не прошла, попробуйте сделать снимок при лучшем освещении или заменить документ; при повторных ошибках обратитесь в форму поддержки. Блокировка аккаунта может произойти из‑за нарушений правил, создания учётной записи в запрещённой стране или использования сервиса подросткам. Как говорится, «безопасность — превыше всего».
Комментарии (736)
- Требуется верификация через сторонний сервис Persona, включая загрузку паспорта и селфи, что вызывает опасения по поводу конфиденциальности данных.
- Пользователи опасаются, что полученные данные могут быть использованы для обучения моделей или переданы властям, что похоже на «AI‑оружие» с ограниченным доступом.
- Многие уже отменили подписки, опасаясь, что такие меры приведут к блокировке аккаунтов и созданию барьера для иностранных пользователей.
- Дискуссия поднимает вопросы о возможном расширении требований к идентификации и их влиянии на доступ к моделям в будущем.
Discord says 70k users may have had their government IDs leaked in breach 🔥 Горячее 💬 Длинная дискуссия
Discord подтвердил, что в результате инцидента с поставщиком услуг клиентской поддержки могли быть скомпрометированы документы, касающиеся до 70 000 пользователей. Компания подчеркивает, что атакующие распространяют ложную информацию как часть вымогательской кампании. Пока неясно, какие именно данные были затронуты, но Discord утверждает, что «большинство» из них ограничиваются адресом электронной почты, номером телефона и/или имени пользователя.
Комментарии (346)
- Discord и другие компании продолжают собирать и хранить документы удостоверяющие личность, несмотря на то, что они не могут их защитить.
- Пользователи, которые предоставили свои документы, теперь подвержены риску, что их личные данные могут быть украдены.
- Сторонние подрядчики, которые обрабатывают документы удостоверяющие личность, не могут быть идентифицированы, что делает невозможным для пользователей понять, кто именно имеет доступ к их личным данным.
- Пользователи, которые не предоставили свои документы, не могут получить доступ к сервису.
- Пользователи, которые предоставили свои документы, теперь не могут быть уверены, что их личные данные не будут использованы для других целей.