1 ポイント 投稿者 GN⁺ 2024-06-28 | 1件のコメント | WhatsAppで共有
  • TikTok、Uber、Xの本人確認を担う AU10TIX が、1年以上にわたり管理用の認証情報をオンラインに露出させており、ユーザーの機微データにアクセスされるリスクが生じていた
  • このサービスは、顔写真、運転免許証画像、リアルタイム動画ベースの liveness detection、写真ベースの年齢推定など、高リスクな本人確認データを扱う
  • 404 Mediaが入手したスクリーンショットとデータによると、露出した認証情報によりハッカーが 機微データ にアクセスした可能性がある
  • AU10TIXのサイトにはFiverr、PayPal、Coinbase、LinkedIn、Upworkのロゴもあり、一部の企業は現在または過去の顧客関係を確認した
  • 本人確認・年齢確認の要求がソーシャルネットワークやポルノサイトに広がる中、認証サービス提供者 自体が攻撃標的になり得る

AU10TIXの管理用認証情報の露出

  • イスラエル拠点の AU10TIX は、TikTok、Uber、Xユーザーの本人確認サービスを提供している
  • 404 Mediaが入手したスクリーンショットとデータによると、管理用認証情報の一部が 1年以上オンラインに露出 していた
  • 当該認証情報は、ユーザーの顔写真や運転免許証画像といった 機微データ へのアクセスにつながった可能性がある

本人確認プロセスで扱うデータ

  • AU10TIXは自社Webサイトで「full-service identity verification solutions」を提供すると紹介している
  • サービスが処理する項目は次のとおり
    • ユーザーの 身分証明書類 の確認
    • ユーザーとのリアルタイム動画ストリームによる liveness detection
    • アップロードされた写真に基づく 年齢確認

顧客企業として表示されている企業

  • AU10TIXのサイトには、TikTok、Uber、Xのほかにも複数の企業ロゴが表示されている
  • 表示されている企業には Fiverr、PayPal、Coinbase、LinkedIn、Upwork が含まれる
  • そのうち一部は、404 Mediaに対し、現在または過去にAU10TIXの顧客であったことを確認した

研究者が共有した証拠の範囲

  • あるサイバーセキュリティ研究者の発見により、ID認証サービス自体もハッキング対象になり得ることが明らかになった
  • この研究者は確認目的で404 Mediaにスクリーンショットと一部データを提供したが、それ以外にはデータを配布していない

本人確認・年齢確認の拡大が生むリスク

  • より多くのソーシャルネットワークやポルノサイトが、ユーザーに実際の身分証明書のアップロードを求める 本人確認または年齢確認モデル へ移行している
  • 今回の露出は、こうした流れの中で 認証サービス提供者 が機微なユーザーデータの集中点になり得ることを示している

1件のコメント

 
GN⁺ 2024-06-28
Hacker Newsの意見
  • 会社は認証情報の漏えいを18か月前に発見して対処したと主張していたが、漏えいした認証情報は1か月前までまだ有効だったという。
    この分野のベンダーのガバナンスや水準は本当にこの程度が普通なのか疑問だ。巨大企業なら認証情報が使われるおかしな場所を1つ2つ見落とすこともあると想像はできるが、信頼が中核である1つの仕事だけをしているベンダーなら別の期待をしてしまう。
    内部の力量が不足していても、こういう会社なら保険に入っているはずで、保険会社が専門家を付けてこうした対処がきちんと完了したか確認させるものだと思っていたが、それは思い違いなのかもしれない

    • これは信頼性の高い仕事ではない。こういうベンダーは、消費者と直接関係を持つ組織で侵害事故が起きたときに、一段階下で責任を押し付けるために存在することが多く、言ってみれば責任のアウトソーシング会社
    • その通り、とてもよくある。こういうことにはほとんど常に実質的な結果がない
    • なぜコピーを保管するのかが気になる。確認して検証したという事実だけ分かれば十分で、その後は削除すればよい。
      わざわざコピーを残す理由はなく、少なくとも公開知識ではない重要部分はマスクすべきだった。本当に愚かだ
    • 彼らは信頼できる、あるいは安全な事業をしているのではなく、製品を拡大したいだけのもう1つのソフトウェア会社にすぎない。
      保険会社が専門家を付けて適切に対処させるのが理想なのはその通りだが、現実には保険会社の顧客は何千社もあるので、基本的なコンプライアンス確認以上の実質的な保証は不可能だ。アクセス権と認証情報の管理は人員の整ったセキュリティチームにとっても難しい問題であり、たった1人のコンプライアンス監査人が処理するのはなおさら難しい
  • Uberに自分のデータを削除してほしいと求めたが、無礼に電話を切られた。CEOにまでエスカレーションすると、なぜ削除できないのかを説明し、データ漏えいへの懸念は「根拠がない」と安心させるメッセージが送られてきた。
    Uber SupportのMaribelを名乗る人物は、削除リクエストを追加で確認したが、セキュリティ対策のためアカウントのすべての情報を削除することはできないと述べ、Privacy Noticeの「E. Data retention and deletion」セクションを見るよう案内した。2024年5月12日時点でアカウントは削除予定として表示されており、ドライバーアカウントの削除は永続的で、ライダーアカウントも自動削除され、クレジットも消えるとした。
    また、同プラットフォームには個人情報と安全を守るための厳格なセキュリティ対策があるとも強調していた

    • 「プラットフォームに厳格なセキュリティ対策があり個人情報と安全が保証される」といった主張には、法的責任が伴うべきだと本気で思う。
      第一に、セキュリティを最優先にしているかのように示唆しながら、実際には法的に自社を守るための最低限の指針に従っているだけで、事実上うそである可能性が高い。
      第二に、データセキュリティを保証することは物理的に不可能だ。子どもに絶対に死なないと約束するようなものだ。セキュリティ侵害は閉めて忘れられるドアではなく、確率の問題だ。企業がセキュリティについて絶対的な保証をすることを許す社会は、自らを危険にさらしている。
      新しいAshley Madisonのドキュメンタリーを見てさらに強く残ったのは、彼らは実際のセキュリティにはほとんど努力せず、偽のセキュリティ認証を作り出し、サービスを閉じる選択肢があったのにユーザーデータを賭けてチキンゲームをしていたという点だ。ハッカーが実行に移せば報酬も当然吹き飛ぶ状況だったのだから、強欲に目がくらんだ非常に明白な事例であり、その結果と自殺についてのかなりの責任はCEOに法的に帰属すべきだった
    • そのうえ欧州ではGDPRが求めるので、彼らはあなたのすべての情報を削除できる
  • 当然データを漏えいした。経験豊富な技術者なら最初からこうなると分かっていただろう。
    いつか、技術を少し理解した原則ある熟練弁護士が怒って、こういう会社の1つに重大な過失の代償をきちんと払わせるだろう。
    そうなれば、打ちのめされた会社を見ながら他の会社は責任を避ける法案を作ろうとするだろうが、一部の会社は無謀な宴は終わったと判断し、もっと責任感と能力を持って行動すべきだと感じるようになるだろう

    • 漏えいに結果がまったくないことが問題だ。会社が顧客データを明け渡した場合、顧客に自動的な補償が支払われるべきだ
    • いくつかの理由でMercuryで銀行口座を作り始めたが、別の業者を使うことにした。
      申請を完了しないのでパスポート情報を削除してほしいと頼んだところ、最初は削除要求の部分を無視された。再びデータ削除を求めると、KYC法を持ち出し、データは当然安全に保存されると安心させてきた。
      その時点で諦めた。争えば消せたのかもしれないし、彼らの手が縛られていたのかもしれないし、私が争ったせいで自分の情報がマネーロンダリングリスクとしてフラグされたのかもしれない。しかし、まさにこういう漏えいを想像していた。
      自分のデータを持つ被害ベンダーはそこだけではないし、今回の侵害が初めてでもないが、その件がいちばん痛い。
      余談だが、ここ数か月で初めてSMSスパムが大量に来ている。誰かが新しい漏えいデータをなめるように見て、生きている番号を探していると考えるほかない
    • 技術を理解した原則ある弁護士として言うが、そんなことは起きないだろう。
      1. おそらく重大な過失ではない可能性が高い。重大な過失とは通常の注意基準から極端に逸脱した場合だが、ここでの通常基準はセキュリティが劣悪であることのように見える。
        法律で注意基準を定め、こうしたことを重大な過失にすることはできるが、まだそうはなっていない。そもそも彼らが誰に対して注意義務を負っているのかも明確ではなく、それがなければ過失の成立も不可能だ。これも延々と争いたくないなら立法で直す必要がある。
      2. 損害はほぼすべて推定的なものだ。実際の被害が何で、その価値をどれだけ立証できるかが問題になる。HNではXやYにいくらの価値があると言いたがるが、実際の損失として何を証明できるのか。
        個人情報が将来盗まれるかもしれないという価値のような推定損失を論じるのは面白いが、ほとんどの事件は実際の損失を扱う。
        実際に計算が難しすぎるなら法定損害賠償に進むことが多いが、ここではそれもまだない。大きな立法がなされない限り、既存の集団訴訟と5ドルのクーポン以外には何も起きないだろう
    • 今では、どの会社が持っている自分の個人情報も近いうちに漏えいすると仮定しておくほうがかなり安全だ
    • 業界全体が腐っており、私たちがしている多くのことを根本的に考え直さなければならない。これは容認できないし、こんなに難しくあるべきでもない。代償を払う瞬間が必要だ
  • 現時点でのセキュリティ劇場のループはこうだ

    1. どんな代償を払ってでも機能を開発し、データを過剰に収集し、セキュリティを放置する
    2. ハッカーが侵入して、簡単にアクセスできる全データを持ち去る。クレジットカード番号、社会保障番号、運用資格情報、会社が顧客についてなぜ作ったのか分からない性的指向の予測、会社の給与台帳すべて、CEOの彼女のInstagram認証情報まで持っていき、ついでにトイレにクソまでして帰る
    3. 記事をもみ消そうとする
    4. /r/leaks を読んだカザフスタンの独立系ジャーナリストが暴露する
    5. 「最近、悪意ある個人が任意のテストサーバー上のいくつかのログにアクセスした事実を確認しました。おっと! 現時点では実際に利用された証拠は見つかっていません。ご安心ください、セキュリティは当社の最優先事項です。ACME corpではセキュリティを愛しています。私たちのチームは特注の“security”Tシャツを着て、毎週木曜日にセキュリティの神 Glombo に祈っています。お客様へのジェスチャーとして、皆さまに ‘security+’ パッケージの2週間無料トライアルを提供します。トライアル後は月額 $15.99 ですので、解約し忘れないでください。重ねて申し上げますが、皆さまのデータは当社のもとで安全ですので、どうぞ安心してお休みください!」
    6. 6か月後、インターンがパスワードをbase64で暗号化する新しいパスワード管理システムを開発し、セキュリティホールを半分ほどふさぐ
    7. 誰も気にしないので 1 に戻る
    • 素晴らしい文章にケチをつけたいわけではないけれど、特に洗練された営利企業が取る 5.a) を追加すべきだ。漏えいの責任を顧客になすりつけること。たとえば 23andMe
  • 顧客リストを見て驚いた: eToro, Coinbase, Payoneer [1]
    自分の情報が漏れたかどうか確認する方法はあるだろうか? 運転免許証の写真は、一部の州法では生体情報に該当すべきだと思う
    [1] https://www.au10tix.com
    [2] https://www.huschblackwell.com/2023-state-biometric-privacy-...

    • 間違っているかもしれないが、運転免許証のID番号も、生体情報プライバシー法以前の法律ですでに保護対象だった気がする
  • これ全部、私にはオーウェル的な悪夢に感じられる。TikTok や X のようなサービスは、そもそも本人確認を要求すべきではないと思う
    今回の大混乱は、それが悪い考えである理由をさらに強く示しているだけだ

    • 複数の州がソーシャルメディアに年齢確認を求める法律を可決していて、これがその実装方法だ
      企業側にも、ボットではなく実在するアクティブユーザー数を証明したいという動機がある
    • Uber もそうあるべきではない。タクシーを呼ぶのに身分証を見せる必要はなかった。道端に立って手を挙げるだけでよかった
      Uber ドライバーのことならある程度理解できる。でも乗客にまで? Uber を使わないのでよく分からない
    • こうした漏えいが積み重なったせいで、身分証は実際に身元を証明する手段としてますます価値が下がっている
      一方で、物理的な身分証があまりにも広く漏えいし、犯罪者の間に徹底的に出回って、もはや信頼できる文書ではなくなったからこそ、人々を虹彩スキャンや指紋のような生体認証へ追い込もうとしているのではないか、とも思えてくる
    • その通り。まさにこういう理由で、こういう会社には身分証を絶対に渡すべきではない
    • 全面的に同意するし、もう少し踏み込んで言えば、自分が時代遅れなのか、あるいはバブルの外側に十分いて客観的に見られるだけなのかもしれないが、Twitter や TikTok のような純粋な「ライフスタイル」サービスのアカウントを作るために政府発行の身分証明書の確認が必要だなんて、本当にここまで来てしまったのかと思う
      誰かが実際にたどり着きたかった場所はここだったのか?
  • X はもう Stripe に切り替えたのではなかったか? パレスチナ関連の抗議活動をしていた人たちが、自宅住所入りの身分証、彼らが収集すると認めていた生体情報、その他の情報をイスラエルと直接つながりのある企業に渡すことを懸念して大きく反発していたことがあった
    この会社については詳しく知らないが、政府が事実上テック企業のインキュベーターのように振る舞うことがよくあるのは知っているので、そうした懸念に根拠がなかったわけではないだろう
    切り替えていたとしても、一部のユーザーはそれ以前に認証していただろうから、X にも依然として影響はあるはずだ。もしかすると、ユーザーがかなり長い間懸念として指摘してきたために、この件が社内の意思決定に影響したのかもしれない
    Uber と TikTok がここを使っていたのはまったく知らなかったし、知れてよかった。幸い、まだ彼らに自分の生体情報を渡したことはない

    • Stripe がイスラエルと関係があるとは知らなかった。教えてくれてありがとう。もっと倫理的な代替を探してみるが、リリースが迫っているので可能かどうかは分からない
  • なぜ米国市民の生体認証情報がイスラエルに送られているのか? こういう機微な情報が米国内のデータセンターの外に出ることを規制する法律はないのか?

    • 驚くかもしれない。たとえば銀行やそのベンダーはインドやポーランドに外注している。ポーランドの要員の中にはベラルーシ国民もいる
      米国の顧客データは、口座番号、社会保障番号、その他の個人情報まで含めて世界中に広がっている
      保存場所は米国内かもしれないが、アクセスするのは生活費の安い地域の人たちだ
    • いい質問だ。Azure ベンダーアカウントのために Au10Tix に身分証を提出しなければならず、そのデータがイスラエルに外部委託処理されるのを見た
  • こうした状況は、最終的にソフトウェア開発の特定業務について法的に求められる専門資格制度につながるのではないか、と時々思う
    もちろん、コードを書くすべての人に開発ライセンスが必要なわけではない。ブログを書いたり、くだらない果物ジョークのサイトを公開したりするのにライセンスが必要だというのはおかしい。だが、事業が個人識別情報を扱うのであれば本物のエンジニアリングが必要であり、そのエンジニアリングを行う人も認証を受けるべきだ
    これは工学ライセンスが始まった経緯と似ている。少なくとも米国では、Wyomingが自分のしていることを分かっていない人たちが水道インフラを作ることにうんざりしたのがきっかけだった
    ライセンスは、「素早く動いて壊してしまえ」という管理職やCEOに対して、個々のエンジニアにテコを与えることにもなり得る。独占的な承認権限を持つ専門職にいれば、「きちんとやる必要があります。でなければ私の責任になるので、手を引いてください」と言いやすくなる
    会社が「よし、解雇だ」と言ったうえで個人識別情報の管理を強行し、その結果こうした漏えいが起きれば、会社の責任ははるかに大きくなる。全体として、個人識別情報データベースの管理やエンドポイント設定を理解している熟練労働者が、仕事を正しく行えるだけの交渉力を高める方向に働く
    ライセンス制度にも落とし穴は多いが、今後数年以内にこうした動きが出てくるのか気になる

    • コードを書くすべての人に開発ライセンスが必要になるのも、実際かなりあり得る結末だ
      驚くべき統計として、職業のおよそ半分が職業ライセンスを必要としている。地域によってはフローリストになるにもライセンスが必要だ。州によってはインテリアデザイナーやガソリンスタンド店員にも許可が要る。ソフトウェアエンジニアリングは、高所得の職業としては完全な例外だ
      これが正しいとは思わないが、私たちが生きている世界はそういうものであり、自分をごまかすべきではない。多くのソフトウェアエンジニアは役に立つ精密な規制を望むと言うが、規制は丸ごとやって来るのであって、果物ジョークのWebサイトも例外にはならないだろう
    • それはRichard Stallmanが「Right to Read」で想像したディストピア的状況だ。望まない。むしろこうした周期的な失敗を受け入れるほうがましだ
    • こうしたライセンスは途方もない無駄になるだろうし、やるならセキュリティをけちろうとする経営陣を認証すべきだ
      エンジニアに対してできるのは、特別な教育を施すか学位を認める程度しかない。政府がそれ以上できることは多くない
      そして、どんなライセンスもCEOに対するテコにはならない
    • 楽観的な未来なら、そもそもこうしたライセンスはまったく不要になるだろう。盗まれる個人情報がなくなるのだから
      実際の書類スキャンを含めずに身元確認を行う解決策はある。いつか米国にもスマートカードが導入されるかもしれない
    • そうなれば、海外移転がさらに増えるだろう