SecBoard
Zurück zur Übersicht

One Million Passports Leaked Online

Schneier on Security·
Originalartikel lesen bei Schneier on Security

Eine Datenbank mit fast einer Million Reisepässen wurde online geleakt. Betroffen sind Personen weltweit, deren Passdaten durch einen Hack eines ID-Verifizierungssystems für Cannabis-Apotheken offengelegt wurden. Nutzer sollten wachsam sein und ihre Passnummern sowie persönliche Daten genau überwachen.

Kurzfassung

Eine Datenbank mit fast einer Million Reisepässen wurde online geleakt. Diese hochsensiblen Daten wurden in einem nachrangigen Authentifizierungssystem für die ID-Verifizierung von Cannabis-Apotheken verwendet. Das nachrangige System wurde kompromittiert, was zur Offenlegung der Passdaten führte.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Reisepassdaten für die ID-Verifizierung nutzen, insbesondere in "Low-Value"-Systemen. Die Telekommunikationsbranche wird erwähnt.

Warum relevant

Die Kompromittierung von Reisepassdaten, selbst über nachrangige Systeme, stellt ein erhebliches Risiko für Identitätsdiebstahl und Betrug dar. Unternehmen müssen die Sicherheit aller Systeme, die sensible Daten verarbeiten, unabhängig von ihrer primären Funktion, gewährleisten.

Realistisches Worst Case

Identitätsdiebstahl und Betrug in großem Umfang für die betroffenen Personen. Reputationsschaden und potenzielle rechtliche Konsequenzen für die Organisationen, die für die Datenhaltung verantwortlich sind.

Handlungsempfehlung

Überprüfen Sie alle Systeme, die Reisepassdaten oder andere hochsensible persönliche Informationen speichern oder verarbeiten, insbesondere solche, die als "Low-Value"-Systeme betrachtet werden könnten. Implementieren Sie strenge Sicherheitskontrollen und Datenminimierung.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Anwendungen und Datenbanken, die Reisepassinformationen speichern oder verarbeiten, um festzustellen, ob sie angemessen geschützt sind.
  • Validieren Sie die Implementierung von Datenminimierungsprinzipien: Werden Reisepassdaten nur dann gespeichert, wenn dies absolut notwendig ist, und werden sie nach Gebrauch sicher gelöscht?
  • Führen Sie Penetrationstests und Sicherheitsaudits für alle Systeme durch, die zur ID-Verifizierung verwendet werden, um Schwachstellen zu identifizieren, die zur Datenexfiltration führen könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
CollectionT1537 Transfer Data to Cloud AccountLowA database of almost a million passports from around the world was leaked online.
ExfiltrationT1041 Exfiltration Over C2 ChannelLowA database of almost a million passports from around the world was leaked online.
Offene Punkte
  • Der genaue Mechanismus des Hacks wird nicht spezifiziert.
  • Die Identität der betroffenen Organisationen oder Länder wird nicht genannt, außer der Erwähnung der Telekommunikationsbranche.
  • Die spezifischen Schwachstellen, die zur Kompromittierung des Systems führten, werden nicht beschrieben.
  • Die Dauer, über die die Daten exponiert waren, wird nicht angegeben.
Themen
Uncategorizeddata collectionleakspassports