Cibersegurança

Japão pede que bancos parem de confiar em fotos de documentos após vazamento de 1,6 milhão

Adrian Kessler
Adicione-nos no Google

O órgão regulador financeiro do Japão está pressionando bancos e corretoras de criptomoedas a deixar de confiar na foto da carteira de motorista que clientes enviam ao abrir uma conta pela internet. A recomendação é que as instituições leiam o chip do documento, depois que um ataque ao serviço de compartilhamento de carros Times Car expôs imagens de documentos de identidade em uma escala que torna quase inútil usar a foto de um documento para comprovar quem alguém é.

O pedido vem em meio à descrição, pelo governo, de uma emergência de cibersegurança no país, após uma sequência de invasões a empresas ferroviárias, varejistas e restaurantes que expôs milhões de nomes, endereços e datas de nascimento. A lição vai muito além do Japão. Qualquer pessoa que tenha fotografado a carteira de motorista ou o passaporte para usar em um aplicativo está sujeita ao mesmo risco: depois que essas imagens são copiadas, um criminoso pode tentar apresentá-las como se fossem suas, e o titular não consegue mudar os dados como mudaria uma senha.

A Times Car, operada pela empresa de estacionamentos Park24, informou que os invasores acessaram cerca de 6,6 milhões de contas de membros atuais e antigos. Aproximadamente 1,6 milhão desses registros incluíam documentos de identidade, como imagens de carteiras de motorista. Entre os dados que podem ter sido expostos estão nomes, endereços, datas de nascimento, números de telefone e informações das carteiras. Os dados de pessoas que já haviam deixado o serviço eram mantidos havia cerca de sete anos — um detalhe destacado pela Comissão de Proteção de Informações Pessoais do Japão ao recomendar que as empresas apaguem dados de que já não precisam.

A Times Car é apenas uma entre muitas empresas afetadas. O Financial Times contabilizou mais de 20 grandes companhias que relataram ataques, e a emissora NHK compilou pelo menos 18 casos de dimensão semelhante. A rede de restaurantes Yakiniku King afirmou que mais de 10 milhões de registros de clientes foram copiados de seu aplicativo de reservas e recompensas. A JR East, maior operadora ferroviária do país, perdeu cerca de 1,67 milhão de endereços de e-mail do sistema de reservas Eki-net. A Tokyo Metro, a rede de lojas de conveniência Lawson e o jornal Nikkei também divulgaram incidentes.

O ministro de Assuntos Digitais, Masaaki Taira, convocou uma reunião de emergência e descreveu a situação como uma “emergência no ciberespaço”, enquanto o ministro da Cibersegurança, Toshiharu Furukawa, classificou o cenário como “extremamente crítico”. A ministra responsável pelos serviços financeiros, Satsuki Katayama, disse que as instituições devem “implementar adequadamente os processos de verificação de identidade, inclusive por meio da leitura dos dados do chip de circuito integrado”. Separadamente, o ministério da indústria está pedindo a cerca de mil grupos setoriais, de montadoras a varejistas, que verifiquem seus equipamentos de comunicação e sistemas em busca de vulnerabilidades.

Nenhum grupo reivindicou os ataques, e os investigadores não os atribuíram a um único responsável. A equipe japonesa de resposta a emergências cibernéticas, JPCERT/CC, descreveu as técnicas que tem observado: busca por falhas sem correção, exploração de interfaces internas descobertas por meio da análise dos aplicativos para celular das empresas e uso de uma vulnerabilidade conhecida de injeção de SQL na ferramenta de análise Metabase. Alguns especialistas suspeitam que a inteligência artificial esteja tornando essas campanhas mais baratas. Masaki Hiraoka, da empresa de segurança Blackpanda, disse ao Financial Times que os ataques não foram associados explicitamente à IA, mas que essas ferramentas eliminam a necessidade de longos trabalhos de reconhecimento e tornam alvos menores atraentes. Nobuo Miwa, presidente da empresa de segurança de Tóquio S&J, descreveu o padrão à Reuters como um “bombardeio de saturação”.

Ler o chip é uma melhoria real, porque é muito mais difícil falsificar os dados armazenados nele do que uma fotografia. Mas isso não resolve o problema do que já foi vazado. Um nome, um endereço residencial e uma data de nascimento continuam válidos por anos e ainda podem ser usados em ligações de phishing e pedidos fraudulentos de empréstimo, seja qual for a verificação adotada pelo banco. O método do chip também exige um celular com NFC e um documento que tenha chip, e, por enquanto, a mensagem do órgão regulador é uma recomendação, não uma ordem. Alguns dos números dos vazamentos ainda são preliminares e podem mudar quando as empresas concluírem as investigações.

O pedido do órgão regulador, divulgado em 9 de outubro, solicita que as empresas se antecipem a uma mudança de regra já aprovada: a partir de 1º de abril de 2027, o sistema japonês de verificação de identidade deve deixar de aceitar a checagem baseada em imagens de documentos enviadas pela internet e estabelecer a leitura do chip como método padrão. A comissão de privacidade pretende incorporar às diretrizes revisadas, previstas para abril do próximo ano, suas recomendações sobre chaves de acesso, detecção de invasões e exclusão de dados desnecessários. A Times Car detectou a invasão pela primeira vez em 25 de setembro, e dados da TrendAI compartilhados com a Reuters mostram que o Japão registrou mais incidentes de cibersegurança nos primeiros nove meses deste ano do que em todo o ano passado.

Tags: , , , , ,

Adicione-nos no Google

Discussão

Há 0 comentários.