技術

160萬份身分證件外洩後,日本要求銀行改讀IC晶片而非照片

Adrian Kessler
在 Google 中新增我們

日本金融監理機關正敦促銀行和加密貨幣交易所,不要再依賴客戶線上開戶時上傳的駕照照片,而應改為讀取卡片內的晶片。汽車共享服務 Times Car 遭駭後,身分證件掃描影像大規模外洩,讓單憑證件照片幾乎無法證明持有人身分。

政府形容日本正面臨網路安全緊急狀況之際,這項要求也隨之提出。鐵路、零售和餐飲業者接連遭到入侵,姓名、地址和出生日期等個資以百萬筆計外洩。這個教訓不只適用於日本:任何曾為應用程式拍攝駕照或護照的人,都面臨同樣風險;影像一旦遭到複製,犯罪者就可能冒用,而證件持有人不像更改密碼那樣,能夠更換這些個人資料。

營運 Times Car 的停車場業者 Park24 表示,入侵者取得了約 660 萬名現任及前會員的帳戶資料,其中約 160 萬筆包含駕照影像等身分證件。可能外洩的欄位包括姓名、地址、出生日期、電話號碼和駕照資料;即使有人早已停止使用服務,其資料仍被保留了約七年。日本個人情報保護委員會特別點出這一點,並要求企業刪除已無保留必要的資料。

Times Car 只是眾多受害者之一。《金融時報》統計,通報遭受攻擊的大型企業超過 20 家;日本放送協會(NHK)則彙整出至少 18 起規模相近的案例。連鎖餐廳 Yakiniku King 表示,旗下訂位與會員獎勵應用程式有超過 1,000 萬筆顧客資料遭到複製。日本最大鐵路業者 JR East 的 Eki-net 訂位系統約有 167 萬個電子郵件地址外洩;東京地下鐵、便利商店連鎖 Lawson 和《日本經濟新聞》也都公開了資安事件。

數位大臣平將明(Masaaki Taira)召開危機會議,形容當前局勢是「網路空間緊急事態」;網路安全擔當大臣古川俊治(Toshiharu Furukawa)則稱情況「極為嚴峻」。金融服務擔當大臣片山皋月(Satsuki Katayama)表示,各機構應「妥善落實身分確認程序,包括讀取積體電路晶片資料」。經濟產業省也另行要求約 1,000 個產業團體——從汽車製造商到零售業者——檢查通訊設備與系統是否存在弱點。

目前沒有團體出面承認發動攻擊,調查人員也尚未將案件歸因於單一犯案者。日本電腦緊急應變小組協調中心(JPCERT/CC)說明了目前觀察到的手法:掃描尚未修補的漏洞、拆解企業行動應用程式以找出內部介面並加以濫用,以及利用 Metabase 分析工具中已知的 SQL 注入漏洞。有些專家懷疑,人工智慧正讓這類攻擊更便宜。資安公司 Blackpanda 的平岡正樹(Masaki Hiraoka)告訴《金融時報》,這些攻擊尚未被明確證實與 AI 有關,但這類工具省去了長時間偵察的需求,也讓規模較小的目標變得值得攻擊。東京資安公司 S&J 社長三輪信雄(Nobuo Miwa)接受路透社訪問時,則以「地毯式轟炸」形容這種模式。

改為讀取晶片確實是進步,因為晶片儲存的資料比照片難以偽造得多,但這無法挽回已經外洩的資訊。無論銀行採用哪種查核方式,姓名、住址和出生日期多年來都不會改變,仍可被用於釣魚電話和詐貸申請。晶片驗證還需要具備 NFC 功能的手機,以及內含晶片的卡片;目前監理機關提出的是倡議,尚非強制命令。多起外洩事件的數字仍屬初步統計,可能隨企業完成調查而有所變動。

監理機關於 10 月 9 日提出這項要求,敦促業者提前因應已排定的規則變更:日本的身分確認制度預計自 2027 年 4 月 1 日起,停止接受上傳文件影像作為查核方式,並以讀取晶片作為標準程序。個人情報保護委員會計畫將有關通行密鑰、入侵偵測和刪除無用資料的建議,納入預計明年 4 月公布的修訂版指引。Times Car 首次發現入侵是在 9 月 25 日;TrendAI 提供給路透社的數據顯示,日本今年前九個月通報的網路安全事件,已超過去年全年總數。

標籤: , , , , ,

在 Google 中新增我們

討論

共有 0 則留言。