倧芏暡な信甚局Experianが5幎間、システムの脆匱性からどのように収益を䞊げおきたか





2017幎、KrebsOnSecurityポヌタル は、米囜で最倧の3぀の信甚局の1぀に脆匱性を報告したした。この脆匱性により、攻撃者はExperianクラむアントのクレゞットアカりントの凍結芁求をキャンセルしお、圌の個人デヌタにアクセスするこずができたす。先週、顧客はKrebsOnSecurityの埓業員に、ExperianWebサむトの適切なアカりントにログむンしなくおもアカりントのフリヌズを解陀できるず語った。私は、信甚局の情報システムのセキュリティに関する問題のデリケヌトなトピックを再提起するこずにしたした。





クレゞットアカりントが凍結されおいお、PINを忘れたり玛倱したりしたい堎合は、こちらからリク゚ストできたす。凍結を解陀しお貞し手にあなたの信甚履歎ぞのアクセスを提䟛するには、PINが必芁です。



Experianには、忘れたPINを回埩するための情報を入力できる専甚ペヌゞがありたす。攻撃者は、この「䟿利な」機䌚を利甚しおPINを芋぀けるこずもできたす。しかし、これのためにあなたはあなたに぀いおの十分な情報を持っおいる必芁がありたす。以前は、Equifaxデヌタベヌスや他のクレゞットビュヌロヌから定期的にネットワヌクに挏掩する他の誰かの個人デヌタを持っおいおも、すべおの質問に答えられるずは限らないこずを望んでいたした。 



クラむアントストヌリヌ



昚幎、カリフォルニア州サクラメントを拠点ずする゜フトりェア゚ンゞニアのデュヌントヌマスは、詐欺垫が自分の空き家ワシントン州の䜏所を䜿甚しお口座の資金にアクセスしようずしおいるこずを知った埌、゚クスペリアン、゚クむファックス、トランスナニオンのクレゞット口座を凍結したした。販売のため。



しかししばらくするず、詐欺垫たちは再びそれを匕き受けたした。 4月初旬、圌らはトヌマスのExperianアカりントの凍結を解陀し、同じワシントンDCの䜏所を䜿甚しお、すぐに圌の名前で新しいクレゞットラむンを申請したした。トヌマスは、新しいロヌンの通知を受け取っおいたせん。圌は圌のクレゞットカヌド䌚瀟からの無料の信甚監芖サヌビスを䜿甚しおいたので、圌はそれに぀いお知っただけでした。



Experianずの数日間の電話での䌚話の埌、䌚瀟の担圓者は、誰かがExperian WebサむトでPIN機胜の芁求を䜿甚し、PINを受け取ったこずを認め 、アカりントを解凍したした。



トヌマスず圌の友人は、Experian PINの回埩プロセスを自分で行うこずに決め、驚いた。5぀の倚肢遞択問題䜏所、瀟䌚保障番号、生幎月日を入力した埌に尋ねられたのうち、最埌の砊は1぀だけだった。 。このような匱いチェックが詐欺垫の手を長い間瞛る可胜性はほずんどありたせん。



KrebsOnSecurityの調査 



KrebsOnSecurityの埓業員が同じ手順を実行し、同様の結果を芋぀けたした。私が2019幎に取ったずされる新しい䜏宅ロヌンに぀いおの最初の質問私はこれをしたせんでしたは、自然に暎れたした。2番目の、それほど奇劙ではない質問もそこに行きたした。



次の2぀の質問は、すでに質問され、回答されおいるため、圹に立たないこずが刀明したしたたあ、このデヌタは通垞、ネットワヌクにマヌゞされたデヌタベヌスにありたす。 



  1. « ?»
  2. « , ?» 


ケヌスに関する質問は1぀だけで、私の信甚履歎に関連しおいたした珟圚の口座番号の䞋4桁に぀いおでした。



そしお、この甘やかされお育った認蚌ケヌキの䞀番䞊にあるのは、PINを取埗するために任意の電子メヌルアドレスを入力できるこずです-それは、Experianシステムの既存のアカりントに関連付けられおいない可胜性がありたす。さらに、PINを送信する堎合、Experianは、このクラむアントにすでに関連付けられおいる他の電子メヌルアドレスに適切な通知を送信するこずを心配したせん。



最埌に、基本機胜読み取り無料を備えたアカりントは、Experianナヌザヌが倚芁玠認蚌を有効にできないようにしたす。同様のPINの盗難を防ぐこずができたかもしれたせんが。 



わかりにくい説明で、公開されおいるCreditLockサヌビスのサブスクリプションを賌入できるこずがわかりたした。 「申請プロセスを遅らせるこずなく、[クレゞット]履歎を簡単か぀迅速にブロックおよびブロック解陀する」機胜を利甚するには、月額14.99ドルから24.99ドルを支払う必芁がありたす。 CreditLockナヌザヌは、倚芁玠認蚌を䜿甚でき、誰かが自分のアカりントにアクセスしようずしたずきに通知を受け取るこずもできたす。



トヌマスは、Experianが毎月支払う顧客にのみセキュリティを提䟛しおいるこずに憀慚しおいたす。



「Experianには远加の認蚌で人々を安党に保護する胜力がありたしたが、そのようなサヌビスに月25ドルを芁求する可胜性があるため、そうしたせんでした。圌らは利益を䞊げるために意図的にこのセキュリティホヌルを塞ぐこずはありたせん。そしお、これは少なくずも4幎間続いおいたす。」



マヌケティングの嘘



クレゞットアカりントが凍結されおいる顧客がExperianWebサむトにログむンするず、Experianの有料サヌビスの1぀この堎合はCreditLockに関するメッセヌゞにすぐにリダむレクトされたす。ログむンしたずきに衚瀺されたメッセヌゞは、トヌマスの蚀葉を裏付けおいたす。フリヌズしたにもかかわらず、珟圚の「保護レベル」は「䜎」でした。これは、私の信甚履歎が衚瀺されおいるず思われるためです。



「信甚履歎のロックが解陀されるず、個人情報の盗難や詐欺に察しおより脆匱になりたす」ずExperianは曞いおいたす。 「誰かがあなたの履歎にアクセスしようずしおも、通知は衚瀺されたせん。あなたがロヌンたたはロヌンを申請しおいる堎合、銀行はそれを芋るこずができたす。あなたの信甚履歎は[たた]ナヌティリティプロバむダヌや他のプロバむダヌが芋るこずができたす。」





有料サヌビスのCreditLockにただサむンアップしおいないので、Experianは私を怖がらせたす。



怖いですね。しかし、真実は、通知なしのフレヌズを陀いお、クレゞットアカりントがすでに凍結されおいる堎合、䞊蚘のステヌトメントのいずれも圓おはたらないずいうこずです。実際、凍結するず、すでに信甚履歎を衚瀺する機胜がブロックされおいたす。



クレゞットアカりントが凍結されおいる堎合、攻撃者はあなたに代わっお必芁なだけ適甚できたすが、新しいクレゞットラむンを開くこずはできたせん。貞し手がこのロヌンを䞎えるリスクを評䟡できずにこのロヌンを承認する可胜性はほずんどありたせん぀たり、圌らはあなたの信甚履歎を調べる必芁がありたす。これで、米囜のどの州でも無料でロヌンを凍結できたす。



Experianは、他のクレゞットビュヌロヌず同様に、「ブロック」ずいう玛らわしい甚語を意図的に䜿甚しお、消費者を脅迫しお月額サブスクリプションサヌビスの料金を支払わせおいたす。そのようなサヌビスを支持する唯䞀の議論は、貞し手が新しいロヌンを申請するずきにあなたの履歎をより速く芋るこずができるずいうこずです。実際には、これは真実である堎合ずそうでない堎合がありたす。それたでの間、Experianが消費者にCreditLockサヌビスに加入するよう説埗するこずが非垞に重芁である理由を怜蚎しお ください。



個人的なこずは䜕もない-ただのビゞネス



本圓の理由は、誰かがあなたに代わっお信甚履歎を芁求するたびにExperianがお金を皌ぎ、邪魔をしたくないからです。「ブロッキング」サヌビスに加入するず、Experianは匕き続きクレゞット情報をサヌドパヌティに販売できたす。FAQセクションで、Experianの埓業員は、あなたの信甚履歎をブロックした埌も、次のような倚くの䌁業が匕き続き利甚できるず曞いおいたす。



  • 朜圚的な雇甚䞻たたは保険䌚瀟。
  • 債暩者に代わっお行動する回収代理店。
  • 事前に承認されたクレゞットカヌドのオファヌを提䟛する䌚瀟。
  • あなたず既存の信甚関係を持っおいる䌚瀟凍結ロヌンを含む;
  • たた、Experianからの特別オファヌにもご利甚いただけたす。


Experianが自分の個人デヌタを販売するために毎月倚額の金額を䌚瀟に支払う人々にのみ远加の保護を提䟛するこずによっお、責任を回避できるのは残念です。たた、2017幎に私が曞いたこのセキュリティホヌルが2021幎にただ閉じられおいないこずも驚くべきこずです。



しかし、Experianはこの点でナニヌクではありたせん。 2019幎に、 Equifaxクレゞットビュヌロヌの新しいWebサむトであるMyEquifaxが、PINコヌドをバむパスするこずで泥棒がロヌンを凍結しやすくしたこずに぀いお曞きたした。攻撃者は、あなたの名前、瀟䌚保障番号、生幎月日を知っおいれば十分でした。



たた、2019幎には、なりすたし犯眪者がTransUnionから私の信甚履歎のコピヌを入手するこずができたした。圌らは質問に察する私の答えを掚枬したした-Experianによっお尋ねられたものず同様です。ワシントンの刑事が事埌に私に蚀った埌で初めお知りたした。サむバヌ犯眪集団の䞀郚ずしお個人情報の盗難の疑いで逮捕された地元䜏民のリムヌバブルディスクでコピヌが芋぀かりたした。



TransUnionの専門家が調査を行ったずころ、私のデヌタは実際に局の過倱によっおサむバヌ犯眪者に届いたこずがわかりたした。しかし、2020幎に、圌らは私の信甚履歎を取埗するための別の䞍正な詊みを阻止したずきに、自分自身をリハビリしたした。



「調査の結果、ストヌリヌを取埗する同様の詊みが2020幎4月に行われ、TransUnionが昚幎から実装した匷化された制埡によっお正垞にブロックされたこずがわかりたした。TransUnionは、増え続ける詐欺、サむバヌ攻撃、悪意のある掻動の脅嚁に察抗するために、倚局セキュリティプログラムを展開しおいたす。今日の動的な環境では、TransUnionは、顧客がデヌタにアクセスできるようにしながら、最新のセキュリティ脅嚁に察凊するために制埡を継続的に拡匵および改善しおいたす。」



゚ピロヌグロシア以倖のハッカヌ



昚日4月28日、ポヌタルKrebsOnSecurityの埓業員は、 信甚局Experianが1぀の危険なパヌトナヌサむトの脆匱性を排陀したこずを知りたした。これにより、名前ずメヌルアドレスを入力するだけで、数千䞇人のアメリカ人の個人的な信甚栌付けを知りたい人は誰でも利甚できるようになりたした。 Experianはデヌタ䟵害を修正したず述べおいたすが、発芋を報告した独立したサむバヌセキュリティの専門家であるBill Demirkapiは、クレゞットビュヌロヌず連携する他の無数のパヌトナヌサむトに同じ脆匱性が存圚する可胜性があるこずを恐れおいたす。 



しかし、Experian自䜓の情報システムのAPIでも䜕か面癜いこずが起こっおいるずき、パヌトナヌに぀いお䜕が蚀えるでしょうか。 





Demirkapiは、ExperianAPIに認蚌なしで盎接アクセスできるこずを発芋したした。「生幎月日」フィヌルドにすべおれロを入力するず、その人の信甚栌付けが返されたす。圌は、BillのCool Credit Score LookupUtilityず呌ばれるコン゜ヌルナヌティリティも䜜成したした。






圓瀟の 仮想マシンは、Webサむトの開発ずホスティングに䜿甚できたす。



䞊蚘のリンクを䜿甚するか、バナヌをクリックしお登録するず、任意の構成のサヌバヌをレンタルした最初の月が10割匕になりたす。






All Articles