DEEPgeneratedpublished

暗网论坛 Exploit 上最近挂出了一个叫 Nexus 的数据黑市

合规外包的影子蜜罐机制

暗网论坛 Exploit 上最近挂出了一个叫 Nexus 的数据黑市。 里面明码标价出售 1.53 亿张美国和加拿大居民的驾照高清扫描件。 连美国国防部长 Pete Hegseth、著名网络安全调查记者 Brian Krebs 的驾照都在其中。 买家不仅能看到正反面照片,还能拿到对应的红外线和紫外线多光谱扫描底片。 更离奇的是,每张驾照后面都附带了一个精确的时间戳。 只要拿这些时间去对当事人的行程,就会发现一个惊人的规律: 所有时间戳,都精确对应着他们去 Hertz 柜台租车的那一天。

很多人第一反应,是五角大楼被渗透了,或者车管所 DMV 的数据库被端了。 但如果真是政府系统被黑,为什么国防部长、调查记者和普通游客的证件,会被统一打上红外和紫外的防伪扫描标记? 政府发证机关自己,从来不需要对自家的驾照做这种防伪检测。 会拿多光谱扫描仪一张张去验驾照真伪的,只有一个角色: 商业机构的线下核验柜台。

这起震动 FBI 的超大规模泄露,扯出了一台藏在冰山底下的机器: 合规外包的影子蜜罐。

你在租车柜台租一辆车,或者去线下商店买管制商品,店员接过你的驾照,往扫描仪里一插。 两秒钟后,屏幕跳出绿灯,核验通过。 你以为这只是一次瞬间发生的线下身份核对。 但你不知道的是,柜台背后的连锁巨头为了甩掉防伪合规的法律风险,把整套证件审核流程,外包给了一家远在路易斯安那州的技术供应商:IDScan.net。

这家中间商的扫描设备,会在瞬间对证件进行可见光、红外光和紫外光的六重成像,用来比对各州的防伪水印。 按理说,一次合法的身份验证,只需要在本地内存里得出一个真或假的判断结果,随后立刻将原始图像抹除。 但这家中间商选择了另一条路: 它把这 1.53 亿人的六组多光谱底片、扫描时间、地理坐标,全部原样打包,永久存进了自己的云端数据库。

对黑客来说,这简直是梦寐以求的超级靶心。 他们不需要去攻破安保森严的政府大网,也不需要去黑各大跨国租车公司的内网。 他们只要在这家没人注意的第三方中间商服务器上挂一条暗管,就能持续抽水一整年。 每天稳定入账近 40 万张全新采集的高清驾照。

这就是这套商业逻辑最荒谬的地方。 跨国企业通过买服务完成了合规,把防伪风险甩给了供应商。 技术中间商拿到了企业订单,顺便把海量公民的原始证件囤成了自己的数据资产。 而真正交出证件的 1.53 亿普通人,从头到尾连这家中间商的名字都没听过,更没有任何拒绝存储、申请删除的知情通道。

所有风险和代价,最终全被甩给了根本不知情的公众。 你在柜台前递出驾照的那一秒,以为自己只是在完成一次日常的信任交换。 但在商业系统的暗渠里,你的核心生物与身份凭证,已经被单方面做成了一份永久存在且随时待售的数字抵押品。

引用 / CITATIONS

No citations exported.

导出 / EXPORT

订阅 · SUBSCRIBE

新的深度解读发布时,会在每周简报里送到你邮箱。

不追踪邮件打开与邮件链接点击,一键退订。 或用 RSS · 详情