أمن سيبرانيقراءة دقيقتين

خدمة Nexus تعرض 153 مليون صورة رخصة قيادة سُحبت عبر وصول مستمر لمدة عام

المغزى

حين تُرسل منصات الـ KYC صور الهويات إلى طرف ثالث، يصبح أمان العملاء معلقًا بأمان شركة أخرى، والتسريب المستمر يعني أن الضرر كان جاريًا بينما العمل يسير كالمعتاد.

نشر الصحفي الأمني Brian Krebs في 1 سبتمبر 2026 تقريرًا عن خدمة اسمها Nexus، معروضة على منتدى إجرامي روسي، تبيع صورًا لمستندات هوية: أكثر من 153 مليون رخصة قيادة أمريكية وكندية، و10 ملايين بطاقة هوية، و3 ملايين وثيقة سفر.

والأخطر من الرقم هو الطريقة. فبحسب ما نقله Krebs، يقول القائمون على الخدمة إنهم لم يسرقوا قاعدة بيانات دفعة واحدة، بل كان لديهم وصول مستمر إلى تدفق البيانات (feed) داخل شركة تحقق من الهوية، يسحبون منه كل جديد أولًا بأول لمدة عام كامل. ويذكر Krebs أن عدد الرخص المعروضة زاد 400,000 خلال 24 ساعة فقط بعد نشر التقرير.

ولم يسمِّ Krebs الشركة، واكتفى بوصفها بأنها شركة تحقق من الهوية مقرها ولاية لويزيانا. وموقع Biometric Update هو من ربط البيانات بشركة IDScan.net، ولم تؤكد الشركة ذلك حتى الآن. وفتح مكتب FBI في نيو أورليانز تحقيقًا.

والدرس يتجاوز هذه الشركة. فمعظم منصات التقنية المالية والتطبيقات التي تجري إجراءات KYC، أي التحقق من هوية العميل، لا تنفّذ التحقق بنفسها، بل ترسل صورة البطاقة الوطنية أو جواز السفر إلى طرف ثالث. وعندها لا يعتمد أمان العملاء على أمان الشركة التي يتعاملون معها فقط، بل على أمان مزوّد لا يعرفونه، والعميل هو من يتحمل الثمن إذا أخطأ.

والفرق بين اختراق يحدث مرة واحدة وتسريب مستمر لمدة عام أن الثاني يعني أن البيانات كانت تخرج طوال الوقت، بينما كانت الشركات المعتمدة على المزوّد تعمل وتوقّع عقودها كالمعتاد. ويجعل ذلك الأسئلة الموجهة إلى مزوّد الـ KYC قبل التعاقد، عن طريقة تخزين الصور ومدة الاحتفاظ بها ومن يصل إليها، جزءًا من قرار الأمان لا من قرار الشراء فقط.

المصادر

  1. موقع Brian Krebs (KrebsOnSecurity)
  2. تقرير Biometric Update
  3. تقرير Techdirt

من عدد الجمعة 22 ربيع الأول - 4 سبتمبر

أخبار ذات صلة

أخبار الجمعة 22 ربيع الأول - 4 سبتمبر