infa.lt

Didžiausia pasaulyje Indijos biometrinio ID sistema, patyrė didžiausią visų laikų asmeninių duomenų vagystę

INFA.LT
2023.11.05 18:26
skaitmeninė akis

photo: photokaaran.com

Atrodo, kad vienu smūgiu buvo pažeista ir pavogta maždaug 10% pasaulio gyventojų vertingiausia asmeninė juos identifikuojanti informacija Tačiau „Aadhaar” ir toliau sulaukia Silicio slėnio pagyrų, praneša „ZeroHedge” leidinys.

Anoniminis įsilaužėlis teigia, kad įsilaužė į maždaug 815 milijonų Indijos piliečių skaitmeninių asmens tapatybės numerių ir kitų slaptų asmens duomenų bazę.

Šis skaičius yra daugiau nei 60% iš 1,3 mlrd. Indijos gyventojų, įtrauktų į vyriausybinę biometrinės skaitmeninės tapatybės programą „Aadhaar”, ir maždaug 10% visų pasaulio gyventojų.

Dėl šio privatumo pažeidimo, kuris, pasak laikraščio „Hindustan Times”, yra didžiausias šalies istorijoje, šimtų milijonų indų asmens duomenis dabar galima įsigyti tamsiajame internete vos už 80 000 JAV dolerių.

Norėdami užsiregistruoti „Aadhaar” kortelei gauti, Indijos gyventojai turi pateikti pagrindinę demografinę informaciją, įskaitant vardą, pavardę, gimimo datą, amžių, adresą ir lytį, taip pat biometrinę informaciją, įskaitant dešimt pirštų atspaudų, du akių obuolių skenus ir veido nuotrauką. Akivaizdu, kad didelė dalis šių duomenų buvo pavogta.

Žiniasklaidos pranešimuose teigiama, kad nutekėjimo šaltinis buvo Indijos medicinos tyrimų tarybos (ICMR) Covid-19 testų duomenys, kurie yra susieti su kiekvieno asmens Aadhaar numeriu.

Pirmoji pavojaus signalą iškėlė Los Andžele įsikūrusi kibernetinio saugumo bendrovė „Resecurity”, kuri spalio 15 d. į savo įmonės interneto svetainės tinklaraštį įkėlė tokią informaciją:

Spalio 9 d. piktavalis veikėjas, pasivadinęs slapyvardžiu „pwn0001”, paskelbė temą „Breach Forums”, kurioje tarpininkavo gaunant prieigą prie 815 milijonų „Indijos piliečių „Aadhaar” ir pasų” įrašų. Vertinant šią aukų grupę iš perspektyvos, galima pasakyti, kad visi Indijos gyventojai sudaro šiek tiek daugiau nei 1,486 mlrd. žmonių.

HUNTER tyrėjai užmezgė ryšį su įsilaužėliu ir sužinojo, kad jis nori parduoti visą „Aadhaar” ir Indijos paso duomenų rinkinį už 80 000 JAV dolerių.

Duomenų rinkinyje, kurį pasiūlė pwn0001, yra daugybė laukų, susijusių su Indijos piliečių asmens duomenimis, įskaitant, bet neapsiribojant:

– vardas ir pavardė
– tėvo vardas ir pavardė
– telefono numeris
– kitas numeris
– paso numeris
– aadhar numeris
– amžius
– lytis
– adresas
– rajonas
– PIN kodas
– valstybė…

Viename iš nutekintų pavyzdžių yra 100 000 įrašų su asmenine informacija apie Indijos gyventojus. Šiame nutekėjusiame pavyzdyje HUNTER analitikai nustatė galiojančius „Aadhaar” kortelių ID, kurie buvo patvirtinti per vyriausybės portalą, kuriame teikiama funkcija „Verify Aadhaar”. Ši funkcija leidžia žmonėms patvirtinti „Aadhaar” įgaliojimų autentiškumą”, – teigė „Resecurity”…

Resecurity gavo… 400 000 įrašų ir susisiekė su keliomis aukomis, kad patvirtintų informaciją, taip pat pasinaudojo funkcija „Verify Aadhaar”, kurią galima gauti per oficialų Indijos vyriausybės WEB šaltinį.

Nukentėjusieji, su kuriais buvo susisiekta iš įsigyto duomenų rinkinio, patvirtino, kad jų duomenys yra teisingi, ir nurodė, kad anksčiau jiems niekada nebuvo pranešta apie [duomenų nutekėjimą].

Skaitmeninės tapatybės vagystė

„Security Affairs” įspėja, kad tokios itin jautrios asmens tapatybę identifikuojančios informacijos nutekėjimas kelia didelę skaitmeninės tapatybės vagystės riziką:

Įsilaužėliai ir pasinaudojantys pavogtais duomenimis naudoja pavogtą tapatybės informaciją, kad įvykdytų internetinės bankininkystės vagystes, sukčiavimą grąžinant mokesčius ir kitus kibernetinius finansinius nusikaltimus. Nacionalinių valstybių veikėjai taip pat medžioja „Aadhaar” duomenis, siekdami vykdyti šnipinėjimo ir įtakos kampanijas, kuriose naudojama išsami informacija apie Indijos gyventojus. Bendrovė „Resecurity” pastebėjo, kad padaugėjo incidentų, susijusių su „Aadhaar” identifikaciniais duomenimis ir jų nutekinimu pogrindiniuose kibernetinių nusikaltėlių forumuose, kai grėsmių subjektai siekia pakenkti Indijos piliečiams ir gyventojams.

„Aadhaar” (hindi kalba – „pamatas”) yra 12 skaitmenų unikalus tapatybės (UID) numeris, kurį išduoda vyriausybė, patvirtinusi asmens biometrinius ir demografinius duomenis. Ši sistema, pradėta naudoti 2012 m. kaip dalis iniciatyvos kiekvienam Indijos gyventojui suteikti unikalų identifikavimo numerį, yra didžiausia skaitmeninės tapatybės sistema planetoje – iki 2021 m. buvo išduota 1,3 milijardo UID, kurie apima net 92 % Indijos gyventojų.

Ji tariamai buvo sukurta siekiant suteikti žmonėms, neturintiems asmens tapatybės, oficialų vyriausybinį asmens tapatybės dokumentą, taip pat kovoti su dublikatais, suklastotais ar pavogtais asmens tapatybės dokumentais, naudojamais siekiant pasinaudoti vyriausybinėmis programomis ir gerovės schemomis.

Ji tariamai buvo sukurta siekiant suteikti žmonėms, neturintiems asmens tapatybės, oficialų valstybinį asmens tapatybės dokumentą ir kovoti su asmens tapatybės dokumentų dublikatais, klastotėmis ar vagystėmis, naudojamomis siekiant pasinaudoti valstybinėmis programomis ir gerovės schemomis.

Ji greitai sulaukė susidomėjimo ir pagyrų iš elitinių pasaulio sluoksnių, įskaitant Silicio slėnį.

2019 m. savo tinklaraščio „Gates Notes” įraše Bilas Geitsas (Bill Gates) gyrė „Aadhaar” už tai, kad „Indijos nematomi žmonės tapo matomi”. Prieš trejus metus paskaitoje „Technology for Transformation” (Technologijos pertvarkai) B. Geitsas teigė, kad „Aadhaar” yra tai, ko dar niekada nebuvo padariusi jokia vyriausybė, net ir turtingoje šalyje.

Jis taip pat teigė, kad tai nekelia jokios grėsmės privatumui; pabandykite tai pasakyti 815 mln. žmonių, kurių asmens duomenys dabar yra paskelbti Darknete!

Kartu su Nandanu Nilekaniu, vienu iš Indijos technologijų milžinės „Infosys” įkūrėjų, kuris plačiai pripažintas pagrindiniu „Aadhaar” architektu, Gatesas atliko pagrindinį vaidmenį eksportuojant „Aadhaar” į kitas vadinamųjų pasaulio pietų šalis, o didžiąją dalį šio projekto finansavo Pasaulio bankas.

Pranešama, kad abu technologijų milijardieriai taip pat padėjo įtikinti N. Modi vyriausybę pradėti pražūtingą demonetizacijos kelią, kad būtų plėtojamos atsiskaitymo negrynaisiais pinigais alternatyvos. Manoma, kad vien dėl demonetacijos 2016-2017 m. Indijos BVP augimas sumažėjo 2% – tai atitinka 52 mlrd. dolerių, rašo laikraštis „Sunday Guardian”.

Net ir šiandien „Aadhaar” vis dar sulaukia Silicio slėnio pagyrų, nepaisant visų jos saugumo trūkumų, susirūpinimo dėl privatumo ir kitų problemų. Worldcoin – prieštaringai vertinamas kriptovaliutos projektas, kurį įsteigė „OpenAI” vadovas Samas Altmanas ir kuris naudoja akis skenuojančią „orbitą”, suteikiančią naudotojams unikalią skaitmeninę tapatybę, kad būtų galima patikrinti, ar jie yra žmonės, – neseniai pareiškė, kad, kurdamas pasaulinį tapatybės ir finansų tinklą, siekia imituoti Indijos Aadhaar sistemą.

Ironiška, bet ir „Aadhaar”, ir „World Coin” neseniai paskelbtoje „Moody’s Investor Services” ataskaitoje buvo pateiktos kaip pavyzdys, kaip nereikėtų kurti skaitmeninės tapatybės sistemos.

Kaip tuo metu pažymėjau, neaišku, ar „Moody’s” kritika buvo tik netinkamai pasirinktas laikas, atsižvelgiant į geopolitines aplinkybes, ar ji yra platesnės kampanijos anglosferoje, nukreiptos prieš Indijos interesus, dalis.

N. Modi vyriausybė ir Indijos technologijų įmonės beviltiškai siekia eksportuoti vadinamąjį „indiškąjį kaminą” – finansinės įtraukties programą „Jan Dhan Yojana”, 2016 m. pradėtą naudoti momentinių mokėjimų sistemą UPI, kuri buvo įdiegta vos prieš šešis mėnesius iki to, kai vyriausybė per liūdnai pagarsėjusią demonetacijos kampaniją iš apyvartos išėmė 84% Indijos grynųjų pinigų banknotų, ir sistemą „Aadhaar”.

Misijos išsiplėtimas tuo nesibaigė. Aadhaar tapo beveik būtinas norint gauti vis daugiau privataus sektoriaus paslaugų, įskaitant medicininius įrašus, banko sąskaitas ir pensijų išmokas.

Pasak Security Affairs, būtent daugelio šių trečiųjų šalių, įskaitant komunalinių paslaugų bendroves, nepriklausomus paslaugų teikėjus, mobiliojo ryšio ir telekomunikacijų operatorius, taip pat skolinimo ir finansinių technologijų paslaugas, saugumo trūkumai lemia daugelį duomenų įsilaužimų.

Taip pat planuojama susieti rinkėjų registraciją su „Aadhaar”, nepaisant akivaizdžių sistemos saugumo trūkumų. Be duomenų saugojimo pažeidžiamumo, Indijos „Aadhaar” sistema turi daug kitų trūkumų, kaip pažymėjau savo knygoje „Scanned:

Pirmiausia ji seka naudotojų judėjimą tarp miestų, jų įsidarbinimo statusą ir pirkinių įrašus. Tai de facto socialinio kredito sistema, kuri yra pagrindinis prieigos prie paslaugų Indijoje taškas. Nors sistema padėjo paspartinti ir išvalyti Indijos biurokratiją, ji taip pat labai padidino Indijos vyriausybės priežiūros galias ir daugiau kaip 100 mln. žmonių buvo pašalinti iš socialinės apsaugos programų bei pagrindinių paslaugų.

„Mission Creep” (liet. „Misijos šliaužimas”)

Pirmą kartą „Aadhaar” buvo įdiegta kaip savanoriškas būdas pagerinti socialinių paslaugų teikimą. Tačiau Modi vyriausybė greitai išplėtė jo taikymo sritį, padarydama jį privalomą socialinėms programoms ir valstybės išmokoms.

Už „Aadhaar” atsakinga viešoji įstaiga – Indijos unikalios identifikacijos institucija (UIDAI) – dar nepateikė komentarų dėl naujausio pažeidimo. Tačiau, praeities pavyzdys, ji greičiausiai neigs visus kaltinimus, kai tai padarys.

Iki šiol ji atmetė visus kaltinimus dėl duomenų saugumo pažeidimų nuo tada, kai prieš septynerius metus „Aadhaar” sistema pradėjo veikti visu pajėgumu, įskaitant „Wikileaks” teiginius, kad CŽV galėjo turėti prieigą prie duomenų bazės, ir Pasaulio ekonomikos forumo 2019 m. pasaulinės rizikos ataskaitoje pateiktus kaltinimus, kad „Aadhaar” „patyrė daugybę pažeidimų, dėl kurių galėjo būti pažeisti visų 1,1 mlrd. registruotų piliečių įrašai”.

Atsižvelgiant į tai, kiek pažeidimų patyrė „Aadhaar”, toks neigimo lygis tampa nebepakeliamas. Netgi svarbiausias biometrinių duomenų pramonės profesinis leidinys „Biometric Update” įspėjo, kad Indijoje „trūksta biometrinių duomenų”.

O biometriniai duomenys yra vertingiausia mūsų asmeninė informacija, kurią galima identifikuoti. Jei į ją įsilaužiama, nėra jokių galimybių panaikinti žalą. Jūs negalite pakeisti ar panaikinti savo akies rainelės ar piršto atspaudo, kaip galite pakeisti slaptažodį ar panaikinti kredito kortelę.

Tikimybė, kad į šiuos duomenis bus įsilaužta, yra didelė, turint omenyje, kokios būklės yra dauguma duomenų bazių, pažymi Oksfordo interneto instituto duomenų etikos profesorė Sandra Watcher:

Duomenų saugumo pažeidimo idėja yra ne klausimas „ar”, o klausimas „kada”. Sveiki atvykę į internetą: į viską galima įsilaužti.

Atsižvelgiant į tai, kad pastaruoju metu įvyko daugybė pažeidimų, „Indijos vyriausybės tvirtinimas, kad „Aadhaar” yra saugus, yra tuščias”, – rašoma „Biometric Update” išvadoje:

Security Affairs praneša, kad Kibernetinio saugumo įmonė „Resecurity” šio mėnesio pradžioje aptiko šimtus milijonų įrašų, kuriuose yra asmenį identifikuojančios informacijos (PII), parduodamų tamsiajame internete. Tarp siūlomų duomenų buvo ir „Aadhaar” kortelės.

Taip pat spalį vyriausybinėje šio renginio interneto svetainėje buvo atskleisti jauniesiems kino kūrėjams skirtos programos Tarptautiniame Indijos kino festivalyje kandidatų PII. Laikraštis „Deccan Herald” praneša, kad laikraštis „Times of India” sugebėjo gauti prieigą prie tėvų katalogo, kuriame buvo daugiau nei 100 asmenų, pateikusių paraiškas per Nacionalinę filmų plėtros korporaciją (NFDC), „Aadhaar” ID, PAN kortelių ir kitų asmens duomenų.

Be to, kaip pranešė „The Hindu„, per policijos reidą viešnamyje Bengalūro mieste nustatyta, kad sekso paslaugų teikėjams buvo išduotos suklastotos „Aadhaar” kortelės, ir tai paskatino pradėti tyrimą dėl platesnio masto suklastotų vyriausybės asmens tapatybės kortelių, rinkėjų kortelių ir kitų dokumentų gamybos.

Ir galiausiai, dabar jau išspręstas atvejis, kai Vakarų Bengalijos valstijos vyriausybės interneto svetainėje buvo atskleisti pirštų atspaudų biometriniai duomenys, skaitmeniniai asmens tapatybės numeriai, asmens tapatybės dokumentai, nuotraukos ir atvaizdai, pateikti „Aadhaar”.

Pastarasis atvejis yra ypač aktualus, nes atskleidžia, kokie trapūs gali būti biometriniai identifikatoriai, ypač kai tai susiję su finansais. Pastaraisiais metais viešojo ir privačiojo sektoriaus dalyvių konsorciumas, įskaitant Indijos rezervų banką, UIDAI, Indijos nacionalinę mokėjimų korporaciją (National Payments Corporation of India, NPCI) ir Bankininkystės technologijų plėtros ir tyrimų institutą, sukūrė bankininkystės sistemą be kortelių, vadinamą Aadhaar-enabled Payment System, arba AePS.

Norint pasinaudoti šia paslauga, klientams tereikia banko pavadinimo, „Aadhaar” numerio ir biometrinių identifikatorių, užfiksuotų registruojantis „Aadhaar”. Tai greita, paprasta, bet nė iš tolo nesaugu.

Neseniai Bengalijoje iškelta baudžiamoji byla atskleidė, kad vien tik biometriniais duomenimis paremta mokėjimo sistema, kurioje nėra kortelių ir PIN kodų, nėra saugi, ypač kai atitinkami biometriniai identifikatoriai ir „Aadhaar” numeriai yra lengvai prieinami pasauliniame žiniatinklyje.

Kaip ir visada tokiais atvejais, iniciatyvūs sukčiai aplenkia valdžios institucijas. Iš „Business Standard„:

Naujausias pranešimas apie sukčiavimą pasirodė po to, kai Kalkutos policija atskleidė atvejus apie tai, kad sukčiai vagia duomenis, įskaitant nykščių atspaudus, iš žemės registrų iš Vakarų Bengalijos vyriausybės žemės registrų svetainės. Pranešama, kad buvo suimti du asmenys, dalyvavę sukčiavimo sandoriuose naudojant „Aadhaar Enabled Payment System” (AePS).

„Šie kaltinamieji sukūrė suklastotus pirštų atspaudus, kurie buvo naudojami pinigams iš pareiškėjo banko sąskaitos paimti. Nustatyta, kad elektroniniai duomenys surinkti iš įvairių viešų domenų / interneto svetainių”, – laikraščiui „Indian Express” sakė Kalkutos policijos aukšto rango pareigūnas.

Vėliau Kalkutos policija kreipėsi į valstijos Finansų departamentą su prašymu paslėpti biometrinius duomenis, įskaitant pirštų atspaudus, ir „Aadhaar” kortelių numerius, paimtus iš nekilnojamojo turto aktų ar bet kokių kitų dokumentų, įkeltų į valstijos vyriausybės nekilnojamojo turto registravimo svetainę.

Kai kurių bankų ir teisėsaugos institucijų reakcija yra akivaizdi: jie liepia bankų klientams užblokuoti savo biometrinius duomenis m-Aadhaar programėlėje / UIDAI portale ir pradėti naudoti keturženklį PIN kodą mokėjimams autentifikuoti ir užkirsti kelią neteisėtai prieigai prie banko sąskaitų.

Tai atviras pripažinimas, kad biometriniai identifikatoriai patys savaime nėra pakankamai saugūs sandoriams patvirtinti. Jų saugiai nesaugo ir viešieji ar privatūs subjektai. Tai turėtų būti (bet tikriausiai nebus) pamokomas pavyzdys visoms kitoms pasaulio vyriausybėms ir bendrovėms, siekiančioms panaudoti biometrinių identifikatorių ir skaitmeninės tapatybės galią.

→ Šis straipsnis nemokamas. Parengti jį ir išlaikyti čia – kainuoja.. Paremkite infa.lt

→ Naujienlaiškis

→ Visa naujienų juosta >>

žiūrėjo 241

Žymos:

Komentarų: 0

Rašyti komentarą


Taip pat skaitykite:

Naujienlaiškio Prenumerata


Laikrodis

Apklausa

Ar naudojatės dirbtiniu intelektu?


  • Ne, nesinaudoju (55%, 53 Balsų)
  • Taip, darbo reikmėms (22%, 21 Balsų)
  • Taip, ir pokalbiams, ir darbui (15%, 14 Balsų)
  • Taip, pokalbiams, pramogoms (8%, 8 Balsų)

Viso balsavo: 96
Pradėta - 2026-08-19 @ 14:02
Pabaiga - 2026-09-19 @ 14:02

Loading ...

Kūno masės ir ūgio indekso (KMI) apskaičiavimas

koks ten mokslinių tyrimų institutas, kuris tiria maro sukėlėjus? ogi biolaboratorija, kuri tiria ir kuria...

V

kažkoks debilizmas ir beje labai įspūdingas. skaitau kaip 6 palatos paciento dienorašti....

Ka tu tuo norėjai pasakyti? Kad nori, kad pas mus būtų kaip JAV ar kaip...

Kam reikalingas europarlamentas, jei viską pradeda spręsti komisarai? Greit ir troikės bus....

Kadangi Hmm yra užsikodavęs, tai jis nesupranta arba apsimeta, kad nesupranta elementarių dalykų: 1. Baltarusija...

vienur ivardujana kaip branduolini ginkla, kitur kaip masinio naikinimo ginkla o masinio naikinimo ginklas tai...

Tiesa, kitaip pasipiltų kaltinimai: vainikai, rasistai ir t.t....