Tecnologia

Japão pede aos bancos que deixem de confiar em fotos de documentos após fuga de 1,6 milhões

Adrian Kessler
Adicione-nos no Google

A entidade reguladora financeira do Japão está a pressionar os bancos e as plataformas de criptomoedas para que deixem de confiar na fotografia da carta de condução que os clientes carregam quando abrem uma conta online. Em vez disso, quer que leiam o chip integrado no cartão, na sequência de um ataque informático ao serviço de partilha de automóveis Times Car, que expôs imagens de documentos de identificação a uma escala que torna quase inútil uma fotografia como prova da identidade de alguém.

O pedido surge numa altura em que o Governo descreve o país como estando perante uma emergência de cibersegurança, depois de uma série de intrusões em empresas ferroviárias, retalhistas e de restauração ter exposto milhões de nomes, moradas e datas de nascimento. A lição vai muito além do Japão. Qualquer pessoa que tenha fotografado uma carta de condução ou um passaporte para uma aplicação está exposta da mesma forma: uma vez copiadas essas imagens, um criminoso pode tentar apresentá-las como se fossem suas, e o titular não pode alterar os dados como faria com uma palavra-passe.

A Times Car, gerida pela operadora de parques de estacionamento Park24, afirmou que os intrusos acederam a cerca de 6,6 milhões de contas de membros atuais e antigos. Cerca de 1,6 milhões desses registos incluíam documentos de identificação, como imagens de cartas de condução. Entre os dados que poderão ter sido expostos estão nomes, moradas, datas de nascimento, números de telefone e dados das cartas de condução; além disso, os dados de pessoas que já tinham deixado de utilizar o serviço foram conservados durante cerca de sete anos, um pormenor que a Comissão de Proteção de Informações Pessoais do Japão destacou ao instar as empresas a eliminar os dados de que já não precisam.

A Times Car é apenas um nome numa longa lista. O Financial Times contabilizou mais de 20 grandes empresas que comunicaram ataques, e a estação televisiva NHK reuniu pelo menos 18 casos de dimensão comparável. A cadeia de restaurantes Yakiniku King afirmou que foram copiados mais de 10 milhões de registos de clientes da sua aplicação de reservas e benefícios. A JR East, a maior operadora ferroviária do país, perdeu cerca de 1,67 milhões de endereços de e-mail do seu sistema de reservas Eki-net; a Tokyo Metro, a cadeia de lojas de conveniência Lawson e o jornal Nikkei também divulgaram incidentes.

O ministro da Transformação Digital, Masaaki Taira, convocou uma reunião de emergência e descreveu a situação como uma «emergência no ciberespaço», enquanto o ministro da Cibersegurança, Toshiharu Furukawa, a classificou como «extremamente crítica». A ministra dos Serviços Financeiros, Satsuki Katayama, afirmou que as instituições devem «aplicar devidamente os processos de verificação de identidade, incluindo a leitura dos dados do chip de circuito integrado». Em separado, o Ministério da Indústria está a pedir a cerca de 1000 associações empresariais, dos fabricantes de automóveis aos retalhistas, que verifiquem se há pontos vulneráveis nos seus equipamentos e sistemas de comunicação.

Nenhum grupo reivindicou os ataques, e os investigadores não os associaram a um único responsável. A equipa japonesa de resposta a emergências informáticas, JPCERT/CC, descreveu as técnicas que tem observado: procura de vulnerabilidades sem correção, exploração de interfaces internas descobertas através da análise das aplicações móveis das empresas e aproveitamento de uma falha conhecida de injeção SQL na ferramenta de análise Metabase. Alguns especialistas suspeitam que a inteligência artificial está a tornar estas campanhas mais baratas. Masaki Hiraoka, da empresa de segurança Blackpanda, disse ao Financial Times que os ataques não foram explicitamente associados à inteligência artificial, mas que estas ferramentas dispensam longos trabalhos de reconhecimento e tornam alvos mais pequenos apetecíveis. Nobuo Miwa, presidente da empresa de segurança de Tóquio S&J, descreveu o padrão à Reuters como um «bombardeamento de saturação».

A leitura do chip representa uma melhoria real, porque é muito mais difícil falsificar os dados nele armazenados do que uma fotografia. Mas não resolve o problema dos dados que já foram divulgados. Um nome, uma morada e uma data de nascimento continuam válidos durante anos e permanecem úteis para chamadas de phishing e pedidos fraudulentos de empréstimos, seja qual for o método de verificação utilizado por um banco. O método do chip também exige um telemóvel com NFC e um cartão que tenha chip, e, por enquanto, a mensagem da entidade reguladora é um apelo, não uma ordem. Alguns dos números relativos às fugas de dados são ainda preliminares e poderão mudar à medida que as empresas concluam as investigações.

O pedido da entidade reguladora, emitido a 9 de outubro, insta as empresas a anteciparem uma alteração legislativa já prevista: a partir de 1 de abril de 2027, o sistema japonês de verificação de identidade deverá deixar de aceitar verificações baseadas em imagens de documentos carregadas online e passar a ter a leitura do chip como método-padrão. A comissão de proteção da privacidade tenciona integrar as suas recomendações sobre chaves de acesso, deteção de intrusões e eliminação de dados desnecessários em orientações revistas, previstas para abril do próximo ano. A Times Car detetou a intrusão pela primeira vez a 25 de setembro, e os dados da TrendAI partilhados com a Reuters mostram que o Japão registou mais incidentes de cibersegurança nos primeiros nove meses deste ano do que em todo o ano passado.

Etiquetas: , , , , ,

Adicione-nos no Google

Discussão

Existem 0 comentários.