Language Selection

Get healthy now with MedBeds!
Click here to book your session

Protect your whole family with Orgo-Life® Quantum MedBed Energy Technology® devices.

Advertising by Adpathway

         

 Advertising by Adpathway

Des millions d’identités potentiellement volées : une enquête lancée au Canada

4 hours ago 9

PROTECT YOURSELF with Orgo-Life® QUANTUM TECHNOLOGY

Orgo-Life the new way to the future

  Advertising by Adpathway

Le commissaire à la protection de la vie privée du Canada, Philippe Dufresne, a ouvert une enquête sur une fuite de données chez IDScan.net, qui aurait potentiellement exposé les informations contenues dans des millions de permis de conduire et d’autres types de pièces d’identité canadiennes et américaines.

Cette enquête fait suite à des signalements selon lesquels un tiers non autorisé a accédé à la base de données de l’entreprise et a volé des renseignements personnels, notamment des scans numériques de permis de conduire et d’autres types de pièces d’identité, peut-on lire dans un communiqué du commissaire Dufresne.

IDScan.net fournit des logiciels de vérification d’identité à plusieurs catégories d’entreprises, allant des bars et des casinos aux sociétés de location de voitures et aux hôtels.

Au début du mois, l’entreprise a publié un avis public concernant une brèche de sécurité des données, indiquant qu’un tiers non autorisé aurait pu avoir accès et/ou copier certaines informations de clients stockées dans leurs comptes, sur son nuage informatique.

L’entreprise américaine a déclaré qu’elle informait les personnes potentiellement concernées et leur proposait des services gratuits de surveillance du crédit.

L'enquête du commissaire portera notamment sur la pertinence des mesures prises par la compagnie pour informer les Canadiens potentiellement concernés, et sur les mesures de sécurité que IDScan.net avait en place au moment de l’atteinte. Elle visera également à déterminer si l'entreprise américaine a enfreint la législation fédérale canadienne en matière de protection des renseignements personnels dans le secteur privé.

Une faille grave

Il s’agit d’une faille grave, affirme Ali Dehghantanha, professeur et titulaire de la Chaire de recherche du Canada en cybersécurité et en renseignement sur les menaces à l'Université de Guelph.

La fuite d'une numérisation de permis de conduire n’a rien à voir avec celle d’un mot de passe, ajoute-t-il. On ne peut pas la réinitialiser.

Elle regroupe votre visage, votre nom complet, votre date de naissance, votre adresse personnelle, votre signature et votre numéro de permis en une seule image, ce qui correspond en substance à tout ce dont un fraudeur a besoin pour ouvrir des comptes, louer des voitures ou s’emparer d’un numéro de téléphone en votre nom, avertit-il.

Des risques plus importants à l'ère de l'IA

Le professeur se dit inquiet de la manière dont ces images peuvent être exploitées à l’aide d’outils d’intelligence artificielle.

De nombreux services en ligne vérifient l’identité en demandant une photo de votre pièce d’identité et un égoportrait, souligne-t-il. Avec une véritable image de pièce d’identité et les outils actuels de génération de visage, il devient beaucoup plus facile de contourner ces contrôles, dit-il.

Les conséquences néfastes de cette fuite de données pourraient donc se manifester dans plusieurs mois, voire plusieurs années, et non pas cette semaine.

D'une ampleur sans précédent?

Il s'agit de la plus grande fuite de données concernant les permis de conduire de l'histoire, affirme Zach Edwards, chercheur spécialisé dans les menaces au sein de la société de cybersécurité Infoblox.

M. Edwards nous a expliqué avoir découvert le piratage lorsque le journaliste Brian Krebs a repéré sur le Web clandestin une annonce qui utilisait la propre photo de permis de M. Krebs comme image publicitaire.

Dans le cadre de son enquête, il m'a demandé mon accord pour acheter mes données, explique Zach Edwards.

Portrait de Zach Edwards

Zach Edwards a découvert que son propre permis de conduire faisait partie des informations divulguées suite à la fuite de données.

Photo : Radio-Canada / Capture d'écran d'entrevue Zoom

En fournissant seulement son nom, sa date de naissance et l'État dans lequel son permis de conduire avait été délivré, M. Krebs a obtenu une copie numérique du permis de M. Edwards en temps réel, pour une centaine de dollars.

Pourtant, Zach Edwards affirme n'avoir reçu aucune lettre de notification de la part de IDScan pour l'en avertir.

Si le pirate informatique aurait depuis retiré son annonce du web caché, M. Edwards craint qu'il ne revende désormais ces données en gros.

L’un des plus grands défis pour la sécurité nationale à l’heure actuelle réside dans le fait qu’il s’agit d’une base de données faciale liée à des informations personnelles identifiables, dit-il.

Qu’il s’agisse de personnes occupant des postes sensibles au sein du gouvernement ou de l’armée, de personnes bénéficiant d’un programme de protection des témoins, ou encore de victimes de violences conjugales cherchant à se cacher, cette base de données contient désormais leurs photos et, potentiellement, leurs nouveaux noms et adresses.

Un impact difficile à mesurer

Il est important de faire la distinction entre ce qui est confirmé et ce qui est allégué, nuance toutefois le professeur Dehghantanha.

L’entreprise a confirmé un accès non autorisé aux données de ses clients, dit-il. Le chiffre de plus de 150 millions d’enregistrements provient des personnes qui vendent ces données, et les criminels ont toutes les raisons de gonfler leurs chiffres.

Il n'existe donc actuellement aucun moyen public pour qu'une personne puisse vérifier si elle est concernée par cette fuite de données, déplore Zach Edwards.

Deux jours avant le signalement de l'entreprise, le FBI a confirmé qu’il enquêtait sur le vol présumé de dizaines de millions de permis de conduire appartenant à des personnes aux États-Unis et au Canada, qui étaient vendus sur le web clandestin.

L'appel à une gestion plus responsable des données

Je pense que beaucoup de gens ont vécu ça comme une sorte de prise de conscience, note Zach Edwards. Pour lui, l'utilisation et le stockage des données demeurent trop opaques.

Lorsque j’utilise un site web qui exige une pièce d’identité : qui est son prestataire, quelles sont les politiques de ce prestataire, fait-il l’objet d’audits réguliers? S’il y avait un incident de sécurité, resterait-il inaperçu pendant un an sans qu’ils s’en rendent compte?, questionne-t-il.

Beaucoup d’entre nous, dans la communauté de la cybersécurité, affirmons qu’il faut rendre obligatoires les audits des prestataires de ce genre de service de vérification d'identité.

L'agence fédérale américaine et le Commissariat à la protection de la vie privée du Canada ont tous deux indiqué ne pas être en mesure de donner plus de détails pour le moment, en raison de leurs enquêtes respectives en cours.

Avec des informations de Bienvenu Senga

Avec les informations de CBC et Reuters

Read Entire Article

         

        

Start the new Vibrations with a Medbed Franchise today!  

Protect your whole family with Quantum Orgo-Life® devices

  Advertising by Adpathway