- A AU10TIX, responsável pela verificação de identidade de TikTok, Uber e X, deixou credenciais administrativas expostas online por mais de um ano, criando risco de acesso a dados sensíveis de usuários
- Esse serviço lida com dados de verificação de identidade de alto risco, como fotos de rosto, imagens de carteiras de motorista, liveness detection com vídeo em tempo real e estimativa de idade baseada em fotos
- Segundo capturas de tela e dados obtidos pela 404 Media, é possível que hackers tenham acessado dados sensíveis usando as credenciais expostas
- O site da AU10TIX também exibe logos de Fiverr, PayPal, Coinbase, LinkedIn e Upwork, e algumas empresas confirmaram relação atual ou passada como clientes
- À medida que exigências de verificação de identidade e idade se expandem para redes sociais e sites pornôs, o próprio provedor de serviços de verificação pode se tornar alvo de ataques
Exposição de credenciais administrativas da AU10TIX
- A AU10TIX, com sede em Israel, oferece serviços de verificação de identidade para usuários de TikTok, Uber e X
- Segundo capturas de tela e dados obtidos pela 404 Media, parte das credenciais administrativas ficou exposta online por mais de um ano
- Essas credenciais podem ter permitido acesso a dados sensíveis, como fotos de rosto de usuários e imagens de carteiras de motorista
Dados tratados no processo de verificação de identidade
- Em seu site, a AU10TIX afirma oferecer “full-service identity verification solutions”
- O serviço processa os seguintes itens
- Verificação de documentos de identidade dos usuários
- Liveness detection por meio de stream de vídeo em tempo real com o usuário
- Verificação de idade com base em fotos enviadas
Empresas mostradas como clientes
- O site da AU10TIX exibe logos de várias empresas além de TikTok, Uber e X
- Entre elas estão Fiverr, PayPal, Coinbase, LinkedIn e Upwork
- Algumas dessas empresas confirmaram à 404 Media que são ou foram clientes da AU10TIX
Alcance das evidências compartilhadas pelo pesquisador
- A descoberta de um pesquisador de cibersegurança mostrou que o próprio serviço de verificação de identidade também pode se tornar alvo de invasão
- Para fins de confirmação, esse pesquisador forneceu à 404 Media capturas de tela e parte dos dados, sem distribuir o restante
Riscos criados pela expansão da verificação de identidade e idade
- Mais redes sociais e sites pornôs estão migrando para um modelo de verificação de identidade ou idade que exige o envio de documentos reais dos usuários
- Este vazamento mostra que, nesse movimento, o provedor de serviços de verificação pode se tornar um ponto de concentração de dados sensíveis dos usuários
1 comentários
Opiniões no Hacker News
A empresa alegou ter descoberto e tomado providências sobre o vazamento de credenciais 18 meses antes, mas dizem que as credenciais vazadas ainda funcionavam até um mês atrás.
Fico me perguntando se a governança e o nível dos fornecedores desse setor realmente costumam ser assim. Dá para imaginar uma grande empresa deixando passar um ou dois lugares estranhos onde credenciais são usadas, mas de um fornecedor que faz uma única coisa, na qual confiança é essencial, a expectativa é diferente.
Mesmo que faltasse capacidade interna, achei que uma empresa dessas teria seguro, e que a seguradora colocaria especialistas para garantir que essas medidas tivessem sido concluídas corretamente; não sei se isso foi ingenuidade minha.
Não há motivo para manter cópias e, no mínimo, deveriam ter ocultado as partes essenciais que não são de conhecimento público. Muito burro mesmo.
O ideal seria mesmo a seguradora colocar especialistas para garantir que a correção fosse feita direito, mas, na realidade, seguradoras têm milhares de clientes, então é impossível oferecer garantia real além de uma verificação básica de conformidade. Gestão de acessos e credenciais já é um problema difícil até para equipes de segurança bem estruturadas; para um único auditor de conformidade, é ainda mais difícil.
Pedi à Uber que apagasse meus dados, mas desligaram na minha cara de forma grosseira. Quando escalei até o CEO, enviaram uma mensagem explicando por que não podiam apagar e dizendo que preocupações com vazamento de dados eram “infundadas”.
Dizendo ser Maribel, do Uber Support, informaram que revisaram novamente o pedido de exclusão, mas que, por causa de medidas de segurança, não poderiam excluir todas as informações da conta, e me orientaram a consultar a seção “E. Data retention and deletion” do Privacy Notice. Disseram que, em 12 de maio de 2024, a conta estava marcada para exclusão, que a exclusão da conta de motorista é permanente, que a conta de passageiro também seria excluída automaticamente e que os créditos desapareceriam.
Também enfatizaram que a plataforma conta com medidas rigorosas de segurança para proteger informações pessoais e a segurança.
Primeiro, isso sugere que segurança é tratada como prioridade máxima, mas na prática é provável que eles apenas sigam diretrizes mínimas para se proteger juridicamente, o que pode ser basicamente uma mentira.
Segundo, é fisicamente impossível garantir segurança de dados. É como prometer a uma criança que ela nunca vai morrer. Uma violação de segurança não é uma porta que você fecha e esquece; é uma questão de probabilidade. Uma sociedade que permite que empresas façam garantias absolutas sobre segurança está se colocando em perigo.
Depois de ver o novo documentário sobre a Ashley Madison, o que ficou ainda mais forte para mim foi que eles criaram certificados de segurança falsos enquanto praticamente não se esforçavam pela segurança real e, mesmo tendo a opção de encerrar as atividades, fizeram um jogo de frango apostando os dados dos usuários. Se os hackers levassem o plano adiante, a recompensa obviamente desapareceria, então foi um caso muito claro de ganância cega; uma parte considerável da responsabilidade pelas consequências e pelos suicídios deveria ter recaído legalmente sobre o CEO.
É claro que vazaram os dados. Qualquer técnico experiente teria visto desde o começo que isso aconteceria.
Um dia, um advogado habilidoso, com princípios e que entenda um pouco de tecnologia, vai ficar irritado e fazer uma dessas empresas pagar de verdade pelo preço da negligência grave.
Depois disso, olhando para a empresa destruída, outras tentarão criar leis para escapar da responsabilidade, mas algumas concluirão que a festa da imprudência acabou e sentirão que precisam agir de forma mais responsável e competente.
Como eu não concluiria a solicitação, pedi que apagassem as informações do meu passaporte, mas inicialmente ignoraram a parte do pedido de exclusão. Quando respondi pedindo de novo que apagassem meus dados, citaram leis de KYC e me tranquilizaram dizendo que os dados obviamente seriam armazenados com segurança.
Naquele ponto, desisti. Talvez eu conseguisse apagar se brigasse, talvez eles estivessem de mãos atadas, ou talvez minha insistência fizesse minhas informações serem marcadas como risco de lavagem de dinheiro. Mas foi exatamente esse tipo de vazamento que imaginei.
O fornecedor afetado que tinha meus dados não é o único, e esta não é a primeira violação, mas esse caso foi o mais amargo.
Como anedota, estou recebendo uma enxurrada de spam por SMS pela primeira vez em meses. Só posso concluir que alguém está vasculhando os novos dados vazados em busca de números ativos.
A lei poderia estabelecer um padrão de cuidado e transformar esse tipo de coisa em negligência grave, mas isso ainda não aconteceu. Para começo de conversa, nem está claro a quem eles devem um dever de cuidado; sem isso, nem há como caracterizar negligência. Isso também precisa ser corrigido por legislação, se não quisermos discutir indefinidamente.
É interessante discutir perdas estimadas, como o valor da possibilidade de seus dados pessoais serem roubados no futuro, mas a maioria dos casos trata de perdas reais.
Quando o cálculo real é difícil demais, muitas vezes se recorre a danos legais predeterminados, mas isso também ainda não existe aqui. A menos que haja muita legislação, nada vai acontecer além das ações coletivas de sempre e cupons de 5 dólares.
O ciclo atual do teatro de segurança é assim
A lista de clientes me surpreendeu: eToro, Coinbase, Payoneer [1]
Existe alguma forma de verificar se minhas informações vazaram? Fotos de carteira de motorista parecem que deveriam contar como informação biométrica segundo as leis de alguns estados
[1] https://www.au10tix.com
[2] https://www.huschblackwell.com/2023-state-biometric-privacy-...
Tudo isso me parece um pesadelo orwelliano. Serviços como TikTok ou X nem deveriam exigir verificação de identidade para começo de conversa
Esta bagunça só reforça outros motivos pelos quais isso é uma péssima ideia
As empresas também têm incentivo para provar que sua contagem de usuários ativos reais não é composta por bots
Se for para motoristas da Uber, até entendo um pouco. Mas para passageiros? Não uso Uber, então não sei bem
Ao mesmo tempo, começo a acreditar que a intenção é empurrar as pessoas para o uso de verificação biométrica de identidade, como escaneamento de íris ou impressão digital, justamente porque documentos físicos de identidade vazaram de forma tão ampla e se espalharam tão completamente entre criminosos que já não são mais confiáveis
Era mesmo esse o destino a que alguém queria chegar?
O X já não tinha mudado para a Stripe? Houve uma reação forte de pessoas que participavam de protestos relacionados à Palestina, preocupadas em entregar documentos com endereço residencial, informações biométricas que eles admitiam coletar e outros dados a uma empresa diretamente ligada a Israel
Não sei especificamente sobre esta empresa, mas sei que é comum governos agirem, na prática, como incubadoras de empresas de tecnologia, então essas preocupações provavelmente não eram infundadas
Mesmo que tenham feito a troca, alguns usuários devem ter se verificado antes disso, então o X ainda deve ser afetado. Talvez o fato de os usuários virem apontando essa preocupação há bastante tempo tenha influenciado a decisão interna
Eu não fazia a menor ideia de que Uber e TikTok usavam essa empresa, e é bom saber. Felizmente, ainda não entreguei meus dados biométricos a eles
Por que informações de identidade biométrica de cidadãos dos EUA estão sendo enviadas para Israel? Não existe lei contra esse tipo de dado sensível sair de data centers dos EUA?
Dados de clientes dos EUA, incluindo números de conta, números de seguridade social e outras informações pessoais, estão espalhados pelo mundo inteiro
Eles podem até estar armazenados nos EUA, mas pessoas em regiões com custo de vida mais baixo têm acesso a eles
Às vezes acho que esse tipo de situação vai acabar levando a um sistema de certificação profissional exigido por lei para certas tarefas de desenvolvimento de software
Claro que nem todo mundo que escreve código precisa ter uma licença de desenvolvimento. Não faz sentido exigir licença para escrever um blog ou colocar no ar um site de piadas com frutas. Mas, se um negócio lida com informações de identificação pessoal, é preciso haver engenharia de verdade, e as pessoas que fazem essa engenharia também deveriam ser certificadas
Isso é parecido com a forma como as licenças de engenharia começaram. Pelo menos nos EUA, o gatilho foi Wyoming ter se cansado de pessoas que não sabiam o que estavam fazendo construindo infraestrutura de abastecimento de água
A licença também poderia dar aos engenheiros individualmente uma alavanca contra gerentes ou a alta liderança com a mentalidade de “mova-se rápido e quebre coisas”. Quando se está em uma categoria profissional com autoridade exclusiva de aprovação, fica mais fácil dizer: “Temos que fazer direito. Caso contrário, a responsabilidade é minha, então recuem”
Se a empresa disser “tudo bem, você está demitido” e insistir em gerir informações de identificação pessoal, e então ocorrer um vazamento desses, a responsabilidade da empresa fica muito maior. No geral, isso funcionaria no sentido de aumentar o poder de negociação de trabalhadores qualificados que sabem gerenciar bancos de dados de informações de identificação pessoal ou configurar endpoints, para que possam fazer o trabalho direito
Há muitas armadilhas em um sistema de licenciamento, mas fico curioso para saber se veremos um movimento assim nos próximos anos
A estatística surpreendente é que cerca de metade das profissões exige licença ocupacional. Em alguns lugares, é preciso licença para ser florista. Em alguns estados, designers de interiores ou frentistas também precisam de autorização. Engenharia de software é uma exceção completa entre as profissões de alta renda
Não acho que isso seja correto, mas é o mundo em que vivemos, e não devemos nos enganar. Muitos engenheiros de software dizem querer uma regulamentação precisa e útil, mas a regulamentação virá como um pacote inteiro, e sites de piadas com frutas não serão exceção
Para engenheiros, no máximo dá para oferecer treinamento especializado ou reconhecer diplomas. Não há muito mais que o governo possa fazer
E nenhuma licença dará alavanca contra a alta liderança
Há soluções para verificar identidade sem incluir digitalizações de documentos reais. Talvez um dia os EUA também tenham smart cards