- TikTok, Uber और X की पहचान सत्यापन संभालने वाली AU10TIX ने एक साल से अधिक समय तक admin credentials ऑनलाइन उजागर रखे, जिससे उपयोगकर्ताओं के sensitive data तक पहुंच का जोखिम पैदा हुआ
- यह सेवा चेहरे की फोटो, ड्राइविंग लाइसेंस इमेज, real-time video आधारित liveness detection, और फोटो-आधारित age estimation जैसे high-risk identity verification data संभालती है
- 404 Media द्वारा प्राप्त screenshots और data के अनुसार, उजागर हुए credentials का इस्तेमाल कर hackers ने sensitive data तक पहुंच बनाई हो सकती है
- AU10TIX साइट पर Fiverr, PayPal, Coinbase, LinkedIn, Upwork के logo भी हैं, और कुछ कंपनियों ने मौजूदा या पूर्व customer relationship की पुष्टि की
- जैसे-जैसे social networks और porn sites में identity/age verification की मांग बढ़ रही है, verification service providers खुद attack target बन सकते हैं
AU10TIX के admin credentials का खुलासा
- इज़राइल-आधारित AU10TIX TikTok, Uber और X उपयोगकर्ताओं की पहचान सत्यापित करने की सेवा प्रदान करती है
- 404 Media द्वारा प्राप्त screenshots और data के अनुसार, कुछ admin credentials एक साल से अधिक समय तक ऑनलाइन उजागर रहे
- इन credentials के कारण उपयोगकर्ताओं के चेहरे की फोटो और ड्राइविंग लाइसेंस इमेज जैसे sensitive data तक पहुंच हुई हो सकती है
पहचान सत्यापन प्रक्रिया में संभाला जाने वाला data
- AU10TIX अपनी वेबसाइट पर खुद को “full-service identity verification solutions” प्रदान करने वाला बताती है
- सेवा जिन चीजों को प्रोसेस करती है, उनमें शामिल हैं
- उपयोगकर्ता के ID document का सत्यापन
- उपयोगकर्ता के साथ real-time video stream के जरिए liveness detection
- अपलोड की गई फोटो के आधार पर age verification
ग्राहक के रूप में दिखने वाली कंपनियां
- AU10TIX साइट पर TikTok, Uber और X के अलावा कई अन्य कंपनियों के logo भी दिखते हैं
- दिखने वाली कंपनियों में Fiverr, PayPal, Coinbase, LinkedIn, Upwork शामिल हैं
- इनमें से कुछ ने 404 Media को पुष्टि की कि वे वर्तमान या पूर्व में AU10TIX के ग्राहक रहे हैं
शोधकर्ता द्वारा साझा किए गए सबूत की सीमा
- एक cybersecurity researcher की खोज से सामने आया कि ID verification services खुद भी hacking का निशाना बन सकती हैं
- उस researcher ने पुष्टि के उद्देश्य से 404 Media को screenshots और कुछ data दिए, और इसके अलावा data वितरित नहीं किया
पहचान और आयु सत्यापन के विस्तार से पैदा हुआ जोखिम
- अधिक social networks और porn sites ऐसे identity या age verification model की ओर बढ़ रहे हैं, जिनमें उपयोगकर्ताओं से अपनी वास्तविक ID upload करने को कहा जाता है
- यह खुलासा दिखाता है कि इस रुझान में verification service providers sensitive user data के केंद्रीकृत बिंदु बन सकते हैं
1 टिप्पणियां
Hacker News की रायें
कंपनी ने दावा किया कि उसने credentials leak 18 महीने पहले खोजकर कार्रवाई कर दी थी, लेकिन कहा गया कि लीक हुए credentials एक महीने पहले तक भी काम कर रहे थे
मुझे शक है कि क्या इस क्षेत्र के vendors की governance और स्तर सच में आम तौर पर इतना ही होता है। किसी बहुत बड़ी कंपनी में यह कल्पना की जा सकती है कि credentials जहां इस्तेमाल हो रहे हों ऐसी एक-दो अजीब जगहें छूट जाएं, लेकिन अगर कोई vendor सिर्फ एक ही काम करता है, जहां trust ही मुख्य चीज है, तो उससे अलग उम्मीद होती है
भले ही internal capability कम हो, मैंने सोचा था कि ऐसी कंपनी ने insurance लिया होगा, और insurer experts लगाकर यह पक्का करवाएगा कि ऐसी कार्रवाई ठीक से पूरी हुई है; पता नहीं यह मेरी गलतफहमी थी या नहीं
copy रखने की कोई जरूरत नहीं, और कम से कम जो core हिस्से public knowledge नहीं हैं उन्हें mask करना चाहिए था। सच में बेवकूफी है
आदर्श रूप से insurer द्वारा experts लगाकर सही remediation करवाना ठीक है, लेकिन वास्तविकता में insurers के हजारों customers होते हैं, इसलिए basic compliance check से आगे कोई वास्तविक assurance संभव नहीं। access rights और credentials management अच्छी तरह staffed security teams के लिए भी मुश्किल समस्या है, एक अकेले compliance auditor के लिए तो और भी मुश्किल
मैंने Uber से मेरा data delete करने को कहा, लेकिन उन्होंने बदतमीजी से call काट दिया। बात CEO तक escalate करने पर उन्होंने message भेजा कि वे delete क्यों नहीं कर सकते, और data leak की चिंता को “बेबुनियाद” बताकर आश्वस्त किया
Uber Support की Maribel बताकर कहा गया कि delete request की अतिरिक्त समीक्षा की गई, लेकिन security measures के कारण account की सारी जानकारी delete नहीं की जा सकती, और Privacy Notice के “E. Data retention and deletion” section को देखने को कहा गया। 12 मई 2024 तक account delete के लिए निर्धारित दिखाया गया, और कहा गया कि driver account deletion permanent है, rider account भी automatic delete होगा और credits भी खत्म हो जाएंगे
साथ ही उन्होंने जोर दिया कि platform पर privacy और safety की सुरक्षा के लिए सख्त security measures हैं
पहला, यह ऐसा संकेत देता है जैसे security उनकी सर्वोच्च प्राथमिकता है, जबकि असल में वे शायद केवल खुद को कानूनी रूप से बचाने वाले minimum guidelines ही follow करते हों, इसलिए यह practically झूठ हो सकता है
दूसरा, data security की guarantee देना physically असंभव है। यह बच्चे से वादा करने जैसा है कि वह कभी नहीं मरेगा। security breach कोई ऐसा दरवाजा नहीं है जिसे बंद करके भूल जाएं, यह probability का मामला है। जो society companies को security पर absolute guarantees करने देती है, वह खुद को खतरे में डाल रही है
नई Ashley Madison documentary देखने के बाद जो बात और जोर से रह गई, वह यह थी कि उन्होंने actual security पर लगभग मेहनत नहीं की, जबकि fake security certificates बनाए, और बंद करने का विकल्प होते हुए भी users के data को दांव पर लगाकर chicken game खेला। अगर hackers सच में कर देते तो payout भी निश्चित रूप से उड़ जाता, इसलिए यह greed से अंधे होने का बहुत साफ मामला था, और परिणामों और suicides की काफी जिम्मेदारी कानूनी रूप से CEO पर जानी चाहिए थी
जाहिर है उन्होंने data leak किया। कोई भी experienced technologist शुरू से देख लेता कि ऐसा ही होगा
कभी न कभी थोड़ा tech जानने वाला कोई principled, skilled lawyer गुस्से में आकर इनमें से किसी company को gross negligence की कीमत ठीक से चुकवाएगा
फिर, टूटी हुई company को देखते हुए बाकी companies liability से बचने के लिए laws बनवाने की कोशिश करेंगी, लेकिन कुछ companies समझेंगी कि recklessness की party खत्म हो चुकी है और उन्हें ज्यादा responsible और competent तरीके से काम करना होगा
मैंने कहा कि application पूरी नहीं करूंगा, इसलिए मेरी passport information delete कर दें; पहले उन्होंने deletion request वाले हिस्से को ignore किया। जब मैंने फिर से data delete करने को कहा, तो उन्होंने KYC laws का हवाला दिया और आश्वस्त किया कि data तो निश्चित रूप से सुरक्षित रूप से stored है
उस point पर मैंने हार मान ली। लड़ता तो शायद delete करवा सकता था, या शायद उनके हाथ बंधे थे, या मेरी लड़ाई की वजह से मेरी जानकारी money laundering risk के रूप में flag हो सकती थी। लेकिन मैंने ठीक इसी तरह के leak की कल्पना की थी
मेरा data रखने वाला affected vendor सिर्फ वही नहीं है और यह breach भी पहली नहीं है, लेकिन वही मामला सबसे ज्यादा चुभता है
anecdote के तौर पर, महीनों बाद पहली बार SMS spam की बाढ़ आ रही है। लगता है कोई नया leaked data छानकर active numbers ढूंढ रहा है
law के जरिए standard of care तय करके ऐसी चीजों को gross negligence बनाया जा सकता है, लेकिन अभी ऐसा नहीं हुआ है। वैसे भी यह स्पष्ट नहीं है कि इन पर किसके प्रति duty of care है, और उसके बिना negligence बन ही नहीं सकता। अगर इसे अंतहीन विवाद नहीं बनाना है तो इसे भी legislation से ठीक करना होगा
personal information future में चोरी हो सकती है जैसी speculative loss की value पर चर्चा करना दिलचस्प है, लेकिन ज्यादातर cases actual losses से deal करते हैं
सच में calculation बहुत मुश्किल हो तो statutory damages की ओर जाते हैं, लेकिन यहां वह भी अभी नहीं है। जब तक काफी legislation नहीं होता, existing class actions और 5 dollar coupons के अलावा कुछ नहीं होगा
इस चरण का security theater cycle कुछ ऐसा है
customer list देखकर हैरानी हुई: eToro, Coinbase, Payoneer [1]
क्या यह check करने का कोई तरीका है कि मेरी जानकारी leak हुई है या नहीं? driver’s license की photo कुछ state laws के तहत biometric information मानी जानी चाहिए, ऐसा लगता है
[1] https://www.au10tix.com
[2] https://www.huschblackwell.com/2023-state-biometric-privacy-...
यह सब मुझे Orwellian nightmare जैसा लगता है। TikTok या X जैसी services को शुरुआत से ही identity verification मांगना नहीं चाहिए, मेरी राय में
यह पूरा mess सिर्फ और वजहें highlight करता है कि यह bad idea क्यों है
companies के पास भी यह prove करने का incentive है कि users bots नहीं बल्कि real active users हैं
अगर Uber drivers की बात है तो कुछ हद तक समझ आता है। लेकिन passenger? मैं Uber use नहीं करता, इसलिए ठीक से नहीं जानता
दूसरी तरफ, मुझे यह भी विश्वास होने लगा है कि physical IDs इतनी व्यापक रूप से leak हो चुकी हैं और criminals के बीच इतनी अच्छी तरह फैल चुकी हैं कि वे अब भरोसेमंद documents नहीं रहीं, इसलिए लोगों को iris scan या fingerprints जैसी biometric identity verification इस्तेमाल करने की ओर धकेलने का इरादा भी है
क्या कोई सचमुच इसी मंजिल तक पहुंचना चाहता था?
क्या X पहले ही Stripe पर switch नहीं कर चुका था? Palestine से जुड़े protests करने वाले लोगों ने जोरदार विरोध किया था, क्योंकि वे चिंता कर रहे थे कि घर का address वाली ID, वे biometric जानकारी जिसे collect करने की बात उन्होंने मानी थी, और दूसरी जानकारी Israel से सीधे जुड़ी company को सौंपनी पड़ेगी
इस company के बारे में मुझे specifically नहीं पता, लेकिन मुझे पता है कि governments का tech companies के incubator की तरह practically act करना आम बात है, इसलिए वे concerns बेबुनियाद नहीं रहे होंगे
switch किया भी हो तो कुछ users ने उससे पहले verification किया होगा, इसलिए X पर अभी भी असर हो सकता है। शायद users लंबे समय से इस चिंता की ओर इशारा कर रहे थे, इसलिए इस घटना ने internal decision-making को प्रभावित किया हो
मुझे बिल्कुल पता नहीं था कि Uber और TikTok ने इन्हें use किया, जानकर अच्छा हुआ। शुक्र है, अभी तक मैंने उन्हें अपनी biometric जानकारी नहीं दी है
अमेरिकी नागरिकों की biometric identity information Israel क्यों भेजी जा रही है? ऐसी sensitive information के US data centers से बाहर जाने पर कोई law नहीं है क्या?
अमेरिकी customer data—account numbers, Social Security Numbers और दूसरी personal information तक—दुनिया भर में फैला हुआ है
वह America में stored हो सकता है, लेकिन lower cost-of-living regions के लोग उसे access करते हैं
कभी-कभी लगता है कि ऐसी स्थिति आखिरकार software development के कुछ खास कामों के लिए कानूनी रूप से आवश्यक professional qualification system तक ले जाएगी
जाहिर है, code लिखने वाले हर व्यक्ति को developer license लेने की जरूरत नहीं है। blog लिखने या fruit-joke site डालने के लिए license चाहिए, यह बात बेतुकी है। लेकिन अगर business personally identifiable information संभालता है, तो असली engineering की जरूरत होती है, और वह engineering करने वाले लोगों को भी certified होना चाहिए
यह कुछ वैसा ही है जैसे engineering license शुरू हुए थे। कम-से-कम अमेरिका में, इसकी वजह यह थी कि Wyoming उन लोगों से तंग आ चुका था जो यह जाने बिना कि वे क्या कर रहे हैं, water infrastructure बना रहे थे
License individual engineers को उन managers या top executives के खिलाफ leverage भी दे सकता है जो “तेजी से आगे बढ़ो और चीजें तोड़ो” वाली सोच रखते हैं। जब आप ऐसे professional group में होते हैं जिसके पास exclusive approval authority हो, तो यह कहना आसान हो जाता है: “इसे सही तरीके से करना होगा। नहीं तो जिम्मेदारी मेरी है, इसलिए पीछे हटिए”
अगर company कहे “ठीक है, तुम्हें निकाल दिया” और फिर personally identifiable information management जबरन आगे बढ़ाए, और ऐसी leak हो जाए, तो company की liability कहीं ज्यादा बढ़ जाएगी। कुल मिलाकर यह skilled workers की bargaining power बढ़ाने की दिशा में काम करेगा, जो personally identifiable information databases manage करना या endpoints configure करना जानते हैं, ताकि वे काम ठीक से कर सकें
Licensing system में भी कई pitfalls हैं, लेकिन जिज्ञासा है कि क्या अगले कुछ वर्षों में ऐसी कोई movement शुरू होगी
चौंकाने वाला statistic यह है कि लगभग आधे professions में occupational license चाहिए होता है। कुछ जगहों पर florist बनने के लिए license चाहिए। कुछ states में interior designer या gas-station employee के लिए भी permit चाहिए। Software engineering high-income professions में पूरी तरह अपवाद है
मैं नहीं मानता कि यह सही है, लेकिन हम जिस दुनिया में रहते हैं वह ऐसी ही है, और हमें खुद को धोखे में नहीं रखना चाहिए। बहुत-से software engineers कहते हैं कि वे मददगार और सटीक regulation चाहते हैं, लेकिन regulation पूरा-पूरा आएगा, और fruit-joke website भी exception नहीं होगी
Engineers के लिए इससे ज्यादा कुछ नहीं हो सकता कि उन्हें specialized training दी जाए या degrees को मान्यता दी जाए। सरकार इससे ज्यादा बहुत कुछ नहीं कर सकती
और कोई भी license top executives के खिलाफ leverage नहीं देगा
identity verify करने के ऐसे solutions हैं जिनमें actual document scans शामिल नहीं होते। शायद किसी दिन अमेरिका में भी smart cards आ जाएं