1 pontos por GN⁺ 2024-06-28 | 1 comentários | Compartilhar no WhatsApp
  • A AU10TIX, responsável pela verificação de identidade de TikTok, Uber e X, deixou credenciais administrativas expostas online por mais de um ano, criando risco de acesso a dados sensíveis de usuários
  • Esse serviço lida com dados de verificação de identidade de alto risco, como fotos de rosto, imagens de carteiras de motorista, liveness detection com vídeo em tempo real e estimativa de idade baseada em fotos
  • Segundo capturas de tela e dados obtidos pela 404 Media, é possível que hackers tenham acessado dados sensíveis usando as credenciais expostas
  • O site da AU10TIX também exibe logos de Fiverr, PayPal, Coinbase, LinkedIn e Upwork, e algumas empresas confirmaram relação atual ou passada como clientes
  • À medida que exigências de verificação de identidade e idade se expandem para redes sociais e sites pornôs, o próprio provedor de serviços de verificação pode se tornar alvo de ataques

Exposição de credenciais administrativas da AU10TIX

  • A AU10TIX, com sede em Israel, oferece serviços de verificação de identidade para usuários de TikTok, Uber e X
  • Segundo capturas de tela e dados obtidos pela 404 Media, parte das credenciais administrativas ficou exposta online por mais de um ano
  • Essas credenciais podem ter permitido acesso a dados sensíveis, como fotos de rosto de usuários e imagens de carteiras de motorista

Dados tratados no processo de verificação de identidade

  • Em seu site, a AU10TIX afirma oferecer “full-service identity verification solutions
  • O serviço processa os seguintes itens
    • Verificação de documentos de identidade dos usuários
    • Liveness detection por meio de stream de vídeo em tempo real com o usuário
    • Verificação de idade com base em fotos enviadas

Empresas mostradas como clientes

  • O site da AU10TIX exibe logos de várias empresas além de TikTok, Uber e X
  • Entre elas estão Fiverr, PayPal, Coinbase, LinkedIn e Upwork
  • Algumas dessas empresas confirmaram à 404 Media que são ou foram clientes da AU10TIX

Alcance das evidências compartilhadas pelo pesquisador

  • A descoberta de um pesquisador de cibersegurança mostrou que o próprio serviço de verificação de identidade também pode se tornar alvo de invasão
  • Para fins de confirmação, esse pesquisador forneceu à 404 Media capturas de tela e parte dos dados, sem distribuir o restante

Riscos criados pela expansão da verificação de identidade e idade

  • Mais redes sociais e sites pornôs estão migrando para um modelo de verificação de identidade ou idade que exige o envio de documentos reais dos usuários
  • Este vazamento mostra que, nesse movimento, o provedor de serviços de verificação pode se tornar um ponto de concentração de dados sensíveis dos usuários

1 comentários

 
GN⁺ 2024-06-28
Opiniões no Hacker News
  • A empresa alegou ter descoberto e tomado providências sobre o vazamento de credenciais 18 meses antes, mas dizem que as credenciais vazadas ainda funcionavam até um mês atrás.
    Fico me perguntando se a governança e o nível dos fornecedores desse setor realmente costumam ser assim. Dá para imaginar uma grande empresa deixando passar um ou dois lugares estranhos onde credenciais são usadas, mas de um fornecedor que faz uma única coisa, na qual confiança é essencial, a expectativa é diferente.
    Mesmo que faltasse capacidade interna, achei que uma empresa dessas teria seguro, e que a seguradora colocaria especialistas para garantir que essas medidas tivessem sido concluídas corretamente; não sei se isso foi ingenuidade minha.

    • Isso não é um trabalho de alta confiança. Muitas vezes esses fornecedores existem para que organizações que têm relação direta com consumidores possam ficar um nível afastadas e repassar a responsabilidade quando ocorre uma violação; em outras palavras, são empresas de terceirização de responsabilidade.
    • Sim, é muito comum. Quase nunca há consequências reais nesse tipo de coisa.
    • Fico me perguntando por que guardam cópias. Basta saber que foi conferido e validado; depois disso, é só apagar.
      Não há motivo para manter cópias e, no mínimo, deveriam ter ocultado as partes essenciais que não são de conhecimento público. Muito burro mesmo.
    • Eles não estão tocando um negócio confiável ou seguro; são apenas mais uma empresa de software tentando fazer o produto crescer.
      O ideal seria mesmo a seguradora colocar especialistas para garantir que a correção fosse feita direito, mas, na realidade, seguradoras têm milhares de clientes, então é impossível oferecer garantia real além de uma verificação básica de conformidade. Gestão de acessos e credenciais já é um problema difícil até para equipes de segurança bem estruturadas; para um único auditor de conformidade, é ainda mais difícil.
  • Pedi à Uber que apagasse meus dados, mas desligaram na minha cara de forma grosseira. Quando escalei até o CEO, enviaram uma mensagem explicando por que não podiam apagar e dizendo que preocupações com vazamento de dados eram “infundadas”.
    Dizendo ser Maribel, do Uber Support, informaram que revisaram novamente o pedido de exclusão, mas que, por causa de medidas de segurança, não poderiam excluir todas as informações da conta, e me orientaram a consultar a seção “E. Data retention and deletion” do Privacy Notice. Disseram que, em 12 de maio de 2024, a conta estava marcada para exclusão, que a exclusão da conta de motorista é permanente, que a conta de passageiro também seria excluída automaticamente e que os créditos desapareceriam.
    Também enfatizaram que a plataforma conta com medidas rigorosas de segurança para proteger informações pessoais e a segurança.

    • Sinceramente acho que afirmações como “a plataforma tem medidas rigorosas de segurança, então suas informações pessoais e sua segurança estão garantidas” deveriam acarretar responsabilidade legal.
      Primeiro, isso sugere que segurança é tratada como prioridade máxima, mas na prática é provável que eles apenas sigam diretrizes mínimas para se proteger juridicamente, o que pode ser basicamente uma mentira.
      Segundo, é fisicamente impossível garantir segurança de dados. É como prometer a uma criança que ela nunca vai morrer. Uma violação de segurança não é uma porta que você fecha e esquece; é uma questão de probabilidade. Uma sociedade que permite que empresas façam garantias absolutas sobre segurança está se colocando em perigo.
      Depois de ver o novo documentário sobre a Ashley Madison, o que ficou ainda mais forte para mim foi que eles criaram certificados de segurança falsos enquanto praticamente não se esforçavam pela segurança real e, mesmo tendo a opção de encerrar as atividades, fizeram um jogo de frango apostando os dados dos usuários. Se os hackers levassem o plano adiante, a recompensa obviamente desapareceria, então foi um caso muito claro de ganância cega; uma parte considerável da responsabilidade pelas consequências e pelos suicídios deveria ter recaído legalmente sobre o CEO.
    • Além disso, na Europa, como o GDPR exige, eles podem excluir todas as suas informações.
  • É claro que vazaram os dados. Qualquer técnico experiente teria visto desde o começo que isso aconteceria.
    Um dia, um advogado habilidoso, com princípios e que entenda um pouco de tecnologia, vai ficar irritado e fazer uma dessas empresas pagar de verdade pelo preço da negligência grave.
    Depois disso, olhando para a empresa destruída, outras tentarão criar leis para escapar da responsabilidade, mas algumas concluirão que a festa da imprudência acabou e sentirão que precisam agir de forma mais responsável e competente.

    • O problema é que não há consequência nenhuma para vazamentos. Quando uma empresa entrega dados de clientes, deveria haver compensação automática aos clientes.
    • Comecei a abrir uma conta bancária na Mercury por vários motivos, mas acabei decidindo usar outra empresa.
      Como eu não concluiria a solicitação, pedi que apagassem as informações do meu passaporte, mas inicialmente ignoraram a parte do pedido de exclusão. Quando respondi pedindo de novo que apagassem meus dados, citaram leis de KYC e me tranquilizaram dizendo que os dados obviamente seriam armazenados com segurança.
      Naquele ponto, desisti. Talvez eu conseguisse apagar se brigasse, talvez eles estivessem de mãos atadas, ou talvez minha insistência fizesse minhas informações serem marcadas como risco de lavagem de dinheiro. Mas foi exatamente esse tipo de vazamento que imaginei.
      O fornecedor afetado que tinha meus dados não é o único, e esta não é a primeira violação, mas esse caso foi o mais amargo.
      Como anedota, estou recebendo uma enxurrada de spam por SMS pela primeira vez em meses. Só posso concluir que alguém está vasculhando os novos dados vazados em busca de números ativos.
    • Como advogado com princípios e que entende de tecnologia, digo: isso não vai acontecer.
      1. Provavelmente nem é negligência grave. Negligência grave é um desvio extremo do padrão ordinário de cuidado, e o padrão ordinário aqui parece ser uma segurança péssima.
        A lei poderia estabelecer um padrão de cuidado e transformar esse tipo de coisa em negligência grave, mas isso ainda não aconteceu. Para começo de conversa, nem está claro a quem eles devem um dever de cuidado; sem isso, nem há como caracterizar negligência. Isso também precisa ser corrigido por legislação, se não quisermos discutir indefinidamente.
      2. Os danos são quase todos especulativos. A questão é qual foi o prejuízo real e quanto desse valor você consegue provar. No HN, as pessoas gostam de dizer que X ou Y vale uma certa quantia, mas o que você consegue demonstrar como perda real?
        É interessante discutir perdas estimadas, como o valor da possibilidade de seus dados pessoais serem roubados no futuro, mas a maioria dos casos trata de perdas reais.
        Quando o cálculo real é difícil demais, muitas vezes se recorre a danos legais predeterminados, mas isso também ainda não existe aqui. A menos que haja muita legislação, nada vai acontecer além das ações coletivas de sempre e cupons de 5 dólares.
    • Hoje é bastante seguro partir do pressuposto de que qualquer informação pessoal minha em posse de alguma empresa será vazada em breve.
    • Nosso setor inteiro está podre, e precisamos repensar radicalmente muitas das coisas que fazemos. Isso é inaceitável e não deveria ser tão difícil. Precisamos de um momento de pagar a conta.
  • O ciclo atual do teatro de segurança é assim

    1. Desenvolve-se funcionalidades a qualquer custo, coleta-se dados em excesso e negligencia-se a segurança
    2. Um hacker entra e leva todos os dados facilmente acessíveis. Números de cartão de crédito, números de seguridade social, credenciais operacionais, previsões de orientação sexual que a empresa nem sabe por que criou sobre os clientes, todo o histórico de salários da empresa, credenciais do Instagram da namorada do CEO, e ainda caga no banheiro antes de sair
    3. Tenta-se enterrar a matéria
    4. Um jornalista independente do Cazaquistão que leu o /r/leaks expõe tudo
    5. “Recentemente descobrimos que um indivíduo mal-intencionado acessou alguns logs em um servidor de testes aleatório. Ops! Até agora não encontramos evidências de uso real. Fiquem tranquilos: segurança é nossa maior prioridade. Na ACME corp, nós amamos segurança. Nossa equipe veste camisetas ‘security’ personalizadas e, toda quinta-feira, reza para Glombo, o deus da segurança. Como gesto para nossos clientes, estamos oferecendo a todos um teste grátis de 2 semanas do pacote ‘security+’. Depois do teste, custa US$ 15,99 por mês, e não se esqueçam de cancelar. Mais uma vez, seus dados estão seguros conosco; durmam tranquilos!”
    6. Seis meses depois, um estagiário desenvolve um novo sistema de gerenciamento de senhas que “criptografa” senhas em base64 e tapa pela metade a falha de segurança
    7. Como ninguém se importa, volta-se ao passo 1
    • Não quero implicar com um ótimo texto, mas é preciso acrescentar especialmente o 5.a), adotado por empresas com fins lucrativos mais sofisticadas: jogar a culpa do vazamento nos clientes. Um exemplo é a 23andMe
  • A lista de clientes me surpreendeu: eToro, Coinbase, Payoneer [1]
    Existe alguma forma de verificar se minhas informações vazaram? Fotos de carteira de motorista parecem que deveriam contar como informação biométrica segundo as leis de alguns estados
    [1] https://www.au10tix.com
    [2] https://www.huschblackwell.com/2023-state-biometric-privacy-...

    • Posso estar errado, mas acho que o número de identificação da carteira de motorista já era protegido por leis anteriores às leis de privacidade de dados biométricos
  • Tudo isso me parece um pesadelo orwelliano. Serviços como TikTok ou X nem deveriam exigir verificação de identidade para começo de conversa
    Esta bagunça só reforça outros motivos pelos quais isso é uma péssima ideia

    • Vários estados aprovaram leis exigindo verificação de idade em redes sociais, e esta é a forma de implementação
      As empresas também têm incentivo para provar que sua contagem de usuários ativos reais não é composta por bots
    • A Uber também não deveria fazer isso. Você não precisava mostrar documento para pegar um táxi. Bastava ficar na esquina e acenar
      Se for para motoristas da Uber, até entendo um pouco. Mas para passageiros? Não uso Uber, então não sei bem
    • Por causa de todos esses vazamentos, documentos de identidade estão de fato ficando cada vez menos valiosos como meio de comprovar identidade
      Ao mesmo tempo, começo a acreditar que a intenção é empurrar as pessoas para o uso de verificação biométrica de identidade, como escaneamento de íris ou impressão digital, justamente porque documentos físicos de identidade vazaram de forma tão ampla e se espalharam tão completamente entre criminosos que já não são mais confiáveis
    • Exato. É justamente por isso que você nunca deve entregar seu documento de identidade a essas empresas
    • Concordo totalmente e, indo um pouco além, talvez eu esteja ultrapassado ou suficientemente fora da bolha para enxergar com objetividade, mas será que chegamos mesmo ao ponto de ter que verificar um documento de identidade emitido pelo governo para criar uma conta em um serviço puramente “lifestyle” como Twitter ou TikTok?
      Era mesmo esse o destino a que alguém queria chegar?
  • O X já não tinha mudado para a Stripe? Houve uma reação forte de pessoas que participavam de protestos relacionados à Palestina, preocupadas em entregar documentos com endereço residencial, informações biométricas que eles admitiam coletar e outros dados a uma empresa diretamente ligada a Israel
    Não sei especificamente sobre esta empresa, mas sei que é comum governos agirem, na prática, como incubadoras de empresas de tecnologia, então essas preocupações provavelmente não eram infundadas
    Mesmo que tenham feito a troca, alguns usuários devem ter se verificado antes disso, então o X ainda deve ser afetado. Talvez o fato de os usuários virem apontando essa preocupação há bastante tempo tenha influenciado a decisão interna
    Eu não fazia a menor ideia de que Uber e TikTok usavam essa empresa, e é bom saber. Felizmente, ainda não entreguei meus dados biométricos a eles

    • Eu não sabia que a Stripe tinha ligação com Israel. Obrigado por avisar. Vou procurar uma alternativa mais ética, mas não sei se será possível, já que o lançamento está próximo
  • Por que informações de identidade biométrica de cidadãos dos EUA estão sendo enviadas para Israel? Não existe lei contra esse tipo de dado sensível sair de data centers dos EUA?

    • Você pode se surpreender. Por exemplo, bancos e seus fornecedores terceirizam para a Índia e a Polônia. Entre as pessoas na Polônia, há também cidadãos de Belarus
      Dados de clientes dos EUA, incluindo números de conta, números de seguridade social e outras informações pessoais, estão espalhados pelo mundo inteiro
      Eles podem até estar armazenados nos EUA, mas pessoas em regiões com custo de vida mais baixo têm acesso a eles
    • Boa pergunta. Tive que enviar meu documento de identidade à Au10Tix para uma conta de fornecedor da Azure e vi que esses dados eram terceirizados para processamento em Israel
  • Às vezes acho que esse tipo de situação vai acabar levando a um sistema de certificação profissional exigido por lei para certas tarefas de desenvolvimento de software
    Claro que nem todo mundo que escreve código precisa ter uma licença de desenvolvimento. Não faz sentido exigir licença para escrever um blog ou colocar no ar um site de piadas com frutas. Mas, se um negócio lida com informações de identificação pessoal, é preciso haver engenharia de verdade, e as pessoas que fazem essa engenharia também deveriam ser certificadas
    Isso é parecido com a forma como as licenças de engenharia começaram. Pelo menos nos EUA, o gatilho foi Wyoming ter se cansado de pessoas que não sabiam o que estavam fazendo construindo infraestrutura de abastecimento de água
    A licença também poderia dar aos engenheiros individualmente uma alavanca contra gerentes ou a alta liderança com a mentalidade de “mova-se rápido e quebre coisas”. Quando se está em uma categoria profissional com autoridade exclusiva de aprovação, fica mais fácil dizer: “Temos que fazer direito. Caso contrário, a responsabilidade é minha, então recuem”
    Se a empresa disser “tudo bem, você está demitido” e insistir em gerir informações de identificação pessoal, e então ocorrer um vazamento desses, a responsabilidade da empresa fica muito maior. No geral, isso funcionaria no sentido de aumentar o poder de negociação de trabalhadores qualificados que sabem gerenciar bancos de dados de informações de identificação pessoal ou configurar endpoints, para que possam fazer o trabalho direito
    Há muitas armadilhas em um sistema de licenciamento, mas fico curioso para saber se veremos um movimento assim nos próximos anos

    • Na verdade, também é um resultado muito provável que todo mundo que escreve código passe a precisar de uma licença de desenvolvimento
      A estatística surpreendente é que cerca de metade das profissões exige licença ocupacional. Em alguns lugares, é preciso licença para ser florista. Em alguns estados, designers de interiores ou frentistas também precisam de autorização. Engenharia de software é uma exceção completa entre as profissões de alta renda
      Não acho que isso seja correto, mas é o mundo em que vivemos, e não devemos nos enganar. Muitos engenheiros de software dizem querer uma regulamentação precisa e útil, mas a regulamentação virá como um pacote inteiro, e sites de piadas com frutas não serão exceção
    • Isso é a situação distópica que Richard Stallman imaginou em “Right to Read”. Não quero isso. Prefiro aceitar esses erros periódicos
    • Esse tipo de licença seria um desperdício enorme e, se for para certificar alguém, deveriam certificar a diretoria que tenta economizar em segurança
      Para engenheiros, no máximo dá para oferecer treinamento especializado ou reconhecer diplomas. Não há muito mais que o governo possa fazer
      E nenhuma licença dará alavanca contra a alta liderança
    • Em um futuro otimista, esse tipo de licença não seria necessário. Porque deixaria de haver dados pessoais para roubar
      Há soluções para verificar identidade sem incluir digitalizações de documentos reais. Talvez um dia os EUA também tenham smart cards
    • Isso só levaria a ainda mais transferência para o exterior