- AU10TIX, encargada de la verificación de identidad de TikTok, Uber y X, dejó expuestas en línea credenciales administrativas durante más de un año, creando riesgo de acceso a datos sensibles de usuarios
- El servicio maneja datos de verificación de identidad de alto riesgo, como fotos de rostros, imágenes de licencias de conducir, liveness detection basada en video en tiempo real y estimación de edad basada en fotos
- Según capturas de pantalla y datos obtenidos por 404 Media, es posible que hackers hayan accedido a datos sensibles usando las credenciales expuestas
- En el sitio de AU10TIX también aparecen los logos de Fiverr, PayPal, Coinbase, LinkedIn y Upwork, y algunas empresas confirmaron relaciones actuales o pasadas como clientes
- A medida que los requisitos de verificación de identidad y edad se expanden a redes sociales y sitios porno, los propios proveedores de servicios de verificación pueden convertirse en objetivos de ataque
Exposición de credenciales administrativas de AU10TIX
- AU10TIX, con sede en Israel, ofrece servicios para verificar la identidad de usuarios de TikTok, Uber y X
- Según capturas de pantalla y datos obtenidos por 404 Media, parte de sus credenciales administrativas estuvo expuesta en línea durante más de un año
- Esas credenciales podrían haber permitido acceder a datos sensibles como fotos de rostros de usuarios e imágenes de licencias de conducir
Datos que se manejan durante la verificación de identidad
- AU10TIX se presenta en su sitio web como proveedor de “full-service identity verification solutions”
- El servicio procesa los siguientes elementos:
- Verificación de documentos de identidad de usuarios
- Liveness detection mediante una transmisión de video en tiempo real con el usuario
- Verificación de edad basada en fotos subidas
Empresas mostradas como clientes
- En el sitio de AU10TIX aparecen logos de varias empresas además de TikTok, Uber y X
- Entre las empresas mostradas se incluyen Fiverr, PayPal, Coinbase, LinkedIn y Upwork
- Algunas de ellas confirmaron a 404 Media que son o fueron clientes de AU10TIX
Alcance de la evidencia compartida por el investigador
- El hallazgo de un investigador de ciberseguridad reveló que los propios servicios de verificación de identidad también pueden ser objetivos de hackeo
- El investigador proporcionó a 404 Media capturas de pantalla y algunos datos con fines de verificación, y no distribuyó los datos por otros medios
Riesgos creados por la expansión de la verificación de identidad y edad
- Cada vez más redes sociales y sitios porno están migrando a modelos de verificación de identidad o edad que exigen a los usuarios subir documentos de identidad reales
- Esta exposición muestra que, en esa tendencia, los proveedores de servicios de verificación pueden convertirse en puntos de concentración de datos sensibles de usuarios
1 comentarios
Opiniones en Hacker News
La empresa afirmó que había descubierto la filtración de credenciales hace 18 meses y que había tomado medidas, pero al parecer las credenciales filtradas seguían funcionando hasta hace un mes.
Me pregunto si la gobernanza y el nivel de los proveedores en este sector realmente suelen ser así. Puedo imaginar que una empresa enorme pase por alto uno o dos lugares raros donde se usan credenciales, pero de un proveedor que hace una sola cosa, donde la confianza es clave, uno espera algo distinto.
Aunque no tuvieran suficiente capacidad interna, pensé que una empresa así tendría seguro, y que la aseguradora pondría expertos para verificar que este tipo de medidas se hubieran completado correctamente; no sé si estaba equivocado.
No hay razón para conservar una copia y, como mínimo, deberían haber ocultado las partes clave que no son de conocimiento público. Una estupidez total.
En teoría, está bien que una aseguradora ponga expertos para que las medidas se tomen correctamente, pero en la realidad las aseguradoras tienen miles de clientes, así que es imposible dar una garantía real más allá de una verificación básica de cumplimiento. La gestión de accesos y credenciales es un problema difícil incluso para equipos de seguridad bien dotados; mucho más para un solo auditor de cumplimiento.
Le pedí a Uber que borrara mis datos, pero me cortaron el teléfono de mala manera. Cuando escalé el asunto hasta el CEO, me enviaron un mensaje explicando por qué no podían borrarlos y tranquilizándome con que las preocupaciones por filtraciones de datos eran “infundadas”.
Alguien llamado Maribel de Uber Support dijo que habían revisado nuevamente la solicitud de eliminación, pero que por medidas de seguridad no podían borrar toda la información de la cuenta, y me indicó consultar la sección “E. Data retention and deletion” del Privacy Notice. Dijo que, al 12 de mayo de 2024, la cuenta estaba marcada para eliminación, que borrar la cuenta de conductor es permanente, que la cuenta de pasajero también se eliminaría automáticamente y que los créditos desaparecerían.
También enfatizó que la plataforma cuenta con estrictas medidas de seguridad para proteger la privacidad y la seguridad.
Primero, insinúan que la seguridad es su máxima prioridad, pero en realidad probablemente solo siguen las directrices mínimas para protegerse legalmente, así que en la práctica podría ser una mentira.
Segundo, garantizar la seguridad de los datos es físicamente imposible. Es como prometerle a un niño que nunca va a morir. Una brecha de seguridad no es una puerta que puedas cerrar y olvidarte; es una cuestión de probabilidades. Una sociedad que permite a las empresas hacer garantías absolutas sobre seguridad se está poniendo en peligro a sí misma.
Después de ver el nuevo documental de Ashley Madison, lo que más me quedó fue que hicieron muy poco por la seguridad real mientras creaban certificados de seguridad falsos, y que, aunque tenían la opción de cerrar, jugaron al “chicken” con los datos de sus usuarios. Si los hackers cumplían su amenaza, la compensación obviamente también se evaporaría, así que fue un caso clarísimo de codicia ciega; el CEO debería haber cargado legalmente con una responsabilidad considerable por las consecuencias y los suicidios.
Por supuesto que filtraron los datos. Cualquier técnico con experiencia lo habría visto venir desde el principio.
Algún día, un abogado competente, con principios y que sepa algo de tecnología, se enojará y hará que una de estas empresas pague de verdad por su negligencia grave.
Después, al ver a la empresa destrozada, otras intentarán impulsar leyes para evitar responsabilidades, pero algunas concluirán que la fiesta de la imprudencia terminó y sentirán que deben actuar con más responsabilidad y competencia.
Les pedí que borraran la información de mi pasaporte porque no iba a completar la solicitud; al principio ignoraron la parte de la solicitud de eliminación. Cuando respondí de nuevo pidiendo que borraran mis datos, citaron las leyes KYC y me tranquilizaron diciendo que, por supuesto, los datos se almacenarían de forma segura.
En ese punto me rendí. Tal vez si peleaba podía lograr que los borraran, tal vez ellos tenían las manos atadas, o tal vez por pelear mi información habría quedado marcada como riesgo de lavado de dinero. Pero imaginé exactamente una filtración como esta.
Ese no es el único proveedor afectado que tiene mis datos, y esta no es la primera intrusión, pero ese caso es el que más duele.
Como anécdota, por primera vez en meses me está llegando una avalancha de spam por SMS. No puedo evitar pensar que alguien está revisando datos recién filtrados para encontrar números activos.
Se podría establecer por ley un estándar de cuidado y convertir este tipo de cosas en negligencia grave, pero eso aún no ha ocurrido. Para empezar, ni siquiera está claro frente a quién tienen un deber de cuidado; sin eso, tampoco puede haber negligencia. Esto también tendría que arreglarse por vía legislativa si no queremos discutirlo eternamente.
Es interesante hablar de pérdidas hipotéticas, como el valor de que tu información personal pueda ser robada en el futuro, pero la mayoría de los casos tratan sobre pérdidas reales.
Cuando en la práctica el cálculo es demasiado difícil, a menudo se recurre a daños estatutarios, pero aquí eso tampoco existe todavía. A menos que se legisle mucho, no pasará nada más allá de las demandas colectivas habituales y un cupón de 5 dólares.
El ciclo actual del teatro de seguridad es así:
Al ver la lista de clientes me sorprendí: eToro, Coinbase, Payoneer [1]
¿Hay alguna forma de comprobar si mi información se filtró? Me parece que, según las leyes de algunos estados, una foto de la licencia de conducir debería considerarse información biométrica.
[1] https://www.au10tix.com
[2] https://www.huschblackwell.com/2023-state-biometric-privacy-...
Todo esto me parece una pesadilla orwelliana. Creo que servicios como TikTok o X no deberían exigir verificación de identidad en primer lugar.
Este desastre solo subraya aún más otras razones por las que es una mala idea.
Las empresas también tienen incentivos para demostrar que tienen usuarios activos reales y no bots.
Si se refieren a los conductores de Uber, lo entiendo hasta cierto punto. ¿Pero los pasajeros? No uso Uber, así que no sé bien.
Por otro lado, también empiezo a creer que la intención es empujar a la gente a usar verificación biométrica de identidad, como escaneos de iris o huellas dactilares, porque las identificaciones físicas se han filtrado tan ampliamente y se han difundido tan a fondo entre delincuentes que ya no son documentos confiables.
¿Era este realmente el destino al que alguien quería llegar?
¿X no se había cambiado ya a Stripe? Hubo una fuerte reacción de personas que protestaban por Palestina, preocupadas por entregar identificaciones con su domicilio, datos biométricos que ellos admitían recopilar y otra información a una empresa directamente vinculada con Israel.
No conozco los detalles de esta empresa, pero sé que es común que el gobierno actúe en la práctica como incubadora de empresas tecnológicas, así que esas preocupaciones no habrían sido infundadas.
Aunque se hayan cambiado, algunos usuarios se habrán verificado antes, así que creo que X aún podría verse afectada. Tal vez esto incluso influyó en la toma de decisiones interna, porque los usuarios venían señalando esa preocupación desde hacía bastante tiempo.
No tenía idea de que Uber y TikTok usaban a esta gente, y me alegra saberlo. Por suerte, todavía no les he dado mis datos biométricos.
¿Por qué se envía a Israel la información biométrica de identidad de ciudadanos estadounidenses? ¿No hay leyes sobre que este tipo de información sensible salga de centros de datos en EE. UU.?
Los datos de clientes estadounidenses —números de cuenta, números de Seguro Social y demás información personal— están repartidos por todo el mundo.
Puede que estén almacenados en EE. UU., pero personas en regiones con menor costo de vida tienen acceso a ellos.
A veces pienso que este tipo de situaciones terminarán llevando a un sistema de certificación profesional exigido legalmente para ciertas tareas del desarrollo de software
Obviamente no todas las personas que escriben código necesitan una licencia de desarrollo. No tiene sentido decir que se necesita una licencia para escribir un blog o subir un sitio de chistes sobre frutas. Pero si un negocio maneja información de identificación personal, hace falta ingeniería real, y las personas que hacen esa ingeniería también deberían estar certificadas
Es parecido a cómo empezaron las licencias de ingeniería. Al menos en Estados Unidos, el detonante fue que Wyoming se hartó de que gente que no sabía lo que hacía construyera infraestructura de agua
Una licencia también podría darle a cada ingeniero una palanca frente a gerentes o altos ejecutivos que dicen “movámonos rápido y rompamos cosas”. Si estás en una profesión con autoridad exclusiva de aprobación, es más fácil decir: “Esto hay que hacerlo bien. Si no, como la responsabilidad es mía, háganse a un lado”
Si la empresa dice “bueno, estás despedido” y luego sigue adelante con la gestión de información de identificación personal, y ocurre una filtración como esta, la responsabilidad de la empresa aumenta mucho. En conjunto, funcionaría en la dirección de aumentar el poder de negociación de los trabajadores calificados que saben administrar bases de datos de información de identificación personal o configurar endpoints para que puedan hacer bien su trabajo
Los sistemas de licencias también tienen muchas trampas, pero me pregunto si veremos un movimiento así en los próximos años
Una estadística sorprendente es que aproximadamente la mitad de los empleos requieren licencia ocupacional. En algunos lugares se necesita una licencia para ser florista. En algunos estados, incluso los diseñadores de interiores o los empleados de gasolineras necesitan permiso. La ingeniería de software es una excepción total entre las profesiones de altos ingresos
No digo que esto esté bien, pero ese es el mundo en el que vivimos y no deberíamos engañarnos. Muchos ingenieros de software dicen que quieren regulaciones precisas y útiles, pero la regulación llegará en bloque, y los sitios web de chistes sobre frutas no serán la excepción
Para los ingenieros, como mucho se puede dar capacitación especializada o reconocer títulos. No hay mucho más que el gobierno pueda hacer
Y ninguna licencia te dará una palanca frente a la alta dirección
Existen soluciones para verificar la identidad sin incluir escaneos de documentos reales. Tal vez algún día también haya tarjetas inteligentes en Estados Unidos