1 poin oleh GN⁺ 2024-06-28 | 1 komentar | Bagikan ke WhatsApp
  • AU10TIX, yang menangani verifikasi identitas untuk TikTok, Uber, dan X, mengekspos kredensial admin secara online selama lebih dari setahun, sehingga menimbulkan risiko akses ke data sensitif pengguna
  • Layanan ini menangani data verifikasi identitas berisiko tinggi seperti foto wajah, gambar SIM, liveness detection berbasis video real-time, dan estimasi usia berbasis foto
  • Menurut tangkapan layar dan data yang diperoleh 404 Media, kredensial yang terekspos kemungkinan memungkinkan peretas mengakses data sensitif
  • Situs AU10TIX juga menampilkan logo Fiverr, PayPal, Coinbase, LinkedIn, dan Upwork, dan beberapa perusahaan mengonfirmasi hubungan pelanggan saat ini atau di masa lalu
  • Seiring meluasnya persyaratan verifikasi identitas dan usia ke jejaring sosial serta situs porno, penyedia layanan verifikasi itu sendiri dapat menjadi target serangan

Eksposur Kredensial Admin AU10TIX

  • AU10TIX yang berbasis di Israel menyediakan layanan untuk memverifikasi identitas pengguna TikTok, Uber, dan X
  • Menurut tangkapan layar dan data yang diperoleh 404 Media, sebagian kredensial admin terekspos secara online selama lebih dari setahun
  • Kredensial tersebut kemungkinan mengarah pada akses ke data sensitif seperti foto wajah pengguna dan gambar SIM

Data yang Ditangani dalam Proses Verifikasi Identitas

  • AU10TIX memperkenalkan dirinya di situs webnya sebagai penyedia “full-service identity verification solutions
  • Item yang diproses layanan ini meliputi:
    • Verifikasi dokumen identitas pengguna
    • Liveness detection melalui stream video real-time dengan pengguna
    • Verifikasi usia berdasarkan foto yang diunggah

Perusahaan yang Ditampilkan sebagai Pelanggan

  • Selain TikTok, Uber, dan X, situs AU10TIX menampilkan logo berbagai perusahaan
  • Perusahaan yang ditampilkan mencakup Fiverr, PayPal, Coinbase, LinkedIn, Upwork
  • Beberapa di antaranya mengonfirmasi kepada 404 Media bahwa mereka adalah pelanggan AU10TIX saat ini atau di masa lalu

Cakupan Bukti yang Dibagikan Peneliti

  • Temuan seorang peneliti keamanan siber mengungkap bahwa layanan verifikasi ID itu sendiri juga dapat menjadi target peretasan
  • Peneliti tersebut memberikan tangkapan layar dan sebagian data kepada 404 Media untuk keperluan verifikasi, dan tidak mendistribusikan data selain itu

Risiko dari Meluasnya Verifikasi Identitas dan Usia

  • Semakin banyak jejaring sosial dan situs porno beralih ke model verifikasi identitas atau usia yang mengharuskan pengguna mengunggah identitas asli mereka
  • Eksposur kali ini menunjukkan bahwa dalam tren tersebut, penyedia layanan verifikasi dapat menjadi titik terkonsentrasinya data pengguna yang sensitif

1 komentar

 
GN⁺ 2024-06-28
Opini Hacker News
  • Perusahaan mengklaim telah menemukan kebocoran kredensial 18 bulan sebelumnya dan mengambil tindakan, tetapi kredensial yang bocor itu kabarnya masih berfungsi sampai sebulan lalu.
    Saya jadi bertanya-tanya apakah tata kelola dan standar para vendor di bidang ini memang biasanya serendah ini. Untuk perusahaan raksasa, saya masih bisa membayangkan mereka melewatkan satu-dua tempat aneh tempat kredensial dipakai, tetapi untuk vendor yang hanya melakukan satu hal dengan kepercayaan sebagai inti bisnisnya, ekspektasinya tentu berbeda.
    Meski kemampuan internalnya kurang, saya kira perusahaan seperti ini pasti punya asuransi, dan perusahaan asuransi akan menugaskan ahli untuk memastikan tindakan seperti ini benar-benar selesai dengan benar. Entah apakah itu hanya anggapan keliru saya.

    • Ini bukan pekerjaan dengan tingkat kepercayaan tinggi. Vendor seperti ini sering ada agar organisasi yang berhubungan langsung dengan konsumen bisa menjaga jarak satu tingkat dan melempar tanggung jawab saat terjadi insiden pembobolan; bisa dibilang mereka adalah perusahaan outsourcing tanggung jawab.
    • Benar, sangat umum. Hampir selalu tidak ada konsekuensi nyata untuk hal seperti ini.
    • Saya penasaran kenapa mereka menyimpan salinannya. Cukup tahu bahwa itu sudah diperiksa dan diverifikasi, lalu setelah itu hapus saja.
      Tidak ada alasan menyimpan salinan, dan paling tidak bagian-bagian penting yang bukan pengetahuan publik seharusnya disamarkan. Benar-benar bodoh.
    • Mereka bukan menjalankan bisnis yang tepercaya atau aman; mereka hanya satu lagi perusahaan software yang ingin mengembangkan produknya.
      Idealnya memang perusahaan asuransi menugaskan ahli agar tindakan perbaikannya dilakukan dengan benar, tetapi dalam kenyataan, perusahaan asuransi punya ribuan pelanggan, jadi jaminan nyata di luar pemeriksaan kepatuhan dasar tidak mungkin dilakukan. Manajemen akses dan kredensial adalah masalah sulit bahkan bagi tim keamanan yang stafnya lengkap, apalagi jika ditangani satu auditor kepatuhan saja.
  • Saya meminta Uber menghapus data saya, tetapi mereka menutup telepon dengan kasar. Setelah saya eskalasikan sampai ke CEO, mereka mengirim pesan yang menjelaskan mengapa data itu tidak bisa dihapus dan meyakinkan saya bahwa kekhawatiran soal kebocoran data “tidak berdasar”.
    Seseorang bernama Maribel dari Uber Support mengatakan mereka telah meninjau ulang permintaan penghapusan, tetapi karena langkah-langkah keamanan, mereka tidak dapat menghapus semua informasi pada akun, dan menyarankan saya melihat bagian “E. Data retention and deletion” di Privacy Notice. Per 12 Mei 2024, akun ditandai untuk dihapus; penghapusan akun driver bersifat permanen, akun rider juga akan otomatis dihapus, dan kredit akan hilang.
    Mereka juga menekankan bahwa platform memiliki langkah keamanan ketat untuk melindungi privasi dan keselamatan.

    • Saya sungguh berpikir klaim seperti “platform memiliki langkah keamanan ketat sehingga privasi dan keselamatan terjamin” seharusnya membawa tanggung jawab hukum.
      Pertama, itu menyiratkan bahwa keamanan adalah prioritas utama, padahal dalam praktiknya mereka kemungkinan besar hanya mengikuti pedoman minimum untuk melindungi diri secara hukum, sehingga pada dasarnya bisa merupakan kebohongan.
      Kedua, menjamin keamanan data itu secara fisik mustahil. Sama seperti berjanji kepada anak bahwa ia tidak akan pernah mati. Pelanggaran keamanan bukan pintu yang bisa ditutup lalu dilupakan; ini soal probabilitas. Masyarakat yang membiarkan perusahaan memberi jaminan absolut soal keamanan sedang membahayakan dirinya sendiri.
      Setelah menonton dokumenter Ashley Madison yang baru, yang paling membekas adalah bahwa mereka hampir tidak berusaha pada keamanan sungguhan, malah membuat sertifikat keamanan palsu, dan meski punya opsi untuk menutup layanan, mereka tetap bermain chicken game dengan mempertaruhkan data pengguna. Jika para peretas benar-benar mengeksekusinya, imbalannya jelas akan hilang juga, jadi ini contoh yang sangat jelas tentang keserakahan yang membutakan; konsekuensi dan sebagian besar tanggung jawab atas bunuh diri yang terjadi seharusnya secara hukum jatuh kepada CEO.
    • Selain itu, di Eropa GDPR mewajibkannya, jadi mereka bisa menghapus semua informasi Anda.
  • Tentu saja mereka membocorkan data. Teknisi berpengalaman pasti sudah melihat sejak awal bahwa akhirnya akan jadi seperti ini.
    Suatu hari nanti, seorang pengacara terampil yang berprinsip dan sedikit paham teknologi akan marah, lalu membuat salah satu perusahaan seperti ini benar-benar membayar harga atas kelalaian berat.
    Setelah itu, sambil menatap perusahaan yang hancur, perusahaan-perusahaan lain akan mencoba membuat undang-undang untuk menghindari tanggung jawab, tetapi sebagian dari mereka akan menyimpulkan bahwa pesta kecerobohan sudah berakhir dan merasa harus bertindak lebih bertanggung jawab serta kompeten.

    • Masalahnya adalah tidak ada konsekuensi sama sekali atas kebocoran. Jika perusahaan menyerahkan data pelanggan, kompensasi otomatis seharusnya dibayarkan kepada pelanggan.
    • Karena berbagai alasan, saya sempat mulai membuka rekening bank di Mercury, lalu memutuskan memakai penyedia lain.
      Saya bilang tidak akan menyelesaikan aplikasi dan meminta mereka menghapus informasi paspor saya, tetapi awalnya mereka mengabaikan bagian permintaan penghapusan. Saat saya membalas lagi meminta data saya dihapus, mereka mengutip hukum KYC dan meyakinkan saya bahwa data itu tentu saja disimpan dengan aman.
      Pada titik itu saya menyerah. Mungkin kalau saya melawan, data itu bisa dihapus; mungkin juga tangan mereka memang terikat; atau mungkin karena saya melawan, informasi saya akan ditandai sebagai risiko pencucian uang. Tapi kebocoran seperti inilah yang langsung saya bayangkan.
      Vendor terdampak yang memiliki data saya bukan hanya mereka, dan pembobolan kali ini juga bukan yang pertama, tetapi kasus itu yang paling menyakitkan.
      Sebagai anekdot, untuk pertama kalinya dalam beberapa bulan, saya kebanjiran SMS spam. Sulit untuk tidak menganggap ada seseorang yang sedang menyisir data bocor baru untuk mencari nomor yang masih aktif.
    • Sebagai pengacara berprinsip yang paham teknologi, saya bisa mengatakan: hal seperti itu tidak akan terjadi.
      1. Kemungkinan besar ini bukan kelalaian berat. Kelalaian berat adalah penyimpangan ekstrem dari standar kehati-hatian yang lazim, sedangkan standar lazim di sini tampaknya adalah keamanan yang buruk.
        Undang-undang bisa menetapkan standar kehati-hatian dan menjadikan hal seperti ini sebagai kelalaian berat, tetapi itu belum terjadi. Sejak awal juga tidak jelas kepada siapa mereka memiliki kewajiban berhati-hati, dan tanpa itu, kelalaian pun tidak bisa terbentuk. Ini juga harus diperbaiki lewat legislasi jika tidak ingin diperdebatkan tanpa akhir.
      2. Kerugiannya hampir seluruhnya bersifat spekulatif. Masalahnya adalah apa kerugian nyata yang terjadi dan seberapa besar nilainya bisa dibuktikan. Di HN orang suka mengatakan X atau Y bernilai sekian, tetapi kerugian aktual apa yang bisa dibuktikan?
        Memperdebatkan kerugian dugaan seperti nilai dari kemungkinan informasi pribadi dicuri di masa depan memang menarik, tetapi sebagian besar perkara menangani kerugian nyata.
        Jika perhitungannya benar-benar terlalu sulit, sering kali jalurnya adalah ganti rugi menurut undang-undang, tetapi di sini itu pun belum ada. Kecuali ada banyak legislasi baru, tidak akan terjadi apa-apa selain gugatan class action seperti biasa dan kupon 5 dolar.
    • Sekarang cukup aman untuk berasumsi bahwa informasi pribadi saya yang dimiliki perusahaan mana pun akan bocor dalam waktu dekat.
    • Seluruh industri kita sudah busuk, dan kita perlu memikirkan ulang secara radikal banyak hal yang kita lakukan. Ini tidak bisa diterima dan seharusnya tidak sesulit ini. Kita perlu momen ketika ada harga yang harus dibayar.
  • Siklus teater keamanan pada tahap sekarang kira-kira seperti ini

    1. Mengembangkan fitur dengan segala cara, mengumpulkan data secara berlebihan, dan mengabaikan keamanan
    2. Peretas masuk dan mengambil seluruh data yang mudah diakses. Mereka membawa nomor kartu kredit, nomor jaminan sosial, kredensial operasional, prediksi orientasi seksual yang entah kenapa dibuat perusahaan tentang pelanggan, seluruh riwayat gaji perusahaan, bahkan kredensial Instagram pacar CEO, lalu meninggalkan kotoran di toilet
    3. Berusaha mengubur beritanya
    4. Seorang jurnalis independen di Kazakhstan yang membaca /r/leaks membongkarnya
    5. “Kami baru-baru ini mengetahui bahwa seorang individu jahat mengakses beberapa log di sebuah server pengujian acak. Ups! Sejauh ini kami belum menemukan bukti penggunaan nyata. Yakinlah, keamanan adalah prioritas utama kami. Di ACME corp, kami mencintai keamanan. Tim kami memakai kaus ‘security’ khusus, dan setiap Kamis kami berdoa kepada Glombo, dewa keamanan. Sebagai bentuk perhatian kepada pelanggan, kami menawarkan uji coba gratis 2 minggu paket ‘security+’ untuk semua orang. Setelah uji coba, biayanya $15,99 per bulan, dan jangan lupa membatalkan. Sekali lagi, data Anda aman bersama kami, jadi tidurlah dengan nyenyak!”
    6. Enam bulan kemudian, seorang intern mengembangkan sistem manajemen kata sandi baru yang mengenkripsi kata sandi dengan base64, menambal lubang keamanan itu setengah-setengah
    7. Karena tidak ada yang peduli, kembali ke nomor 1
    • Saya tidak ingin mencari-cari kesalahan pada tulisan yang bagus, tetapi perlu ditambahkan 5.a) yang terutama dipilih oleh perusahaan-perusahaan komersial yang lebih “berkelas”: menyalahkan pelanggan atas kebocoran. Contohnya 23andMe
  • Melihat daftar pelanggannya, saya terkejut: eToro, Coinbase, Payoneer [1]
    Apakah ada cara untuk memastikan apakah informasi saya bocor? Foto SIM sepertinya seharusnya termasuk informasi biometrik menurut hukum di sebagian negara bagian
    [1] https://www.au10tix.com
    [2] https://www.huschblackwell.com/2023-state-biometric-privacy-...

    • Saya bisa saja keliru, tetapi rasanya nomor ID SIM pun sudah dilindungi oleh undang-undang sebelum adanya undang-undang privasi informasi biometrik
  • Semua ini terasa seperti mimpi buruk ala Orwell bagi saya. Menurut saya layanan seperti TikTok atau X sejak awal tidak seharusnya meminta verifikasi identitas
    Kekacauan kali ini hanya semakin menegaskan berbagai alasan lain mengapa itu ide yang buruk

    • Beberapa negara bagian telah mengesahkan undang-undang yang mewajibkan verifikasi usia untuk media sosial, dan inilah cara implementasinya
      Perusahaan juga punya insentif untuk membuktikan jumlah pengguna aktif nyata, bukan bot
    • Uber juga tidak seharusnya begitu. Saat memanggil taksi, dulu tidak perlu menunjukkan identitas. Cukup berdiri di sudut jalan dan melambaikan tangan
      Kalau yang dimaksud pengemudi Uber, saya masih bisa memahaminya sampai batas tertentu. Tapi kalau penumpang? Saya tidak memakai Uber, jadi kurang tahu
    • Karena semua kebocoran seperti ini, kartu identitas sebenarnya makin kehilangan nilai sebagai sarana pembuktian identitas
      Di sisi lain, saya jadi percaya ada niat untuk mendorong orang memakai verifikasi identitas biometrik seperti pemindaian iris atau sidik jari, karena identitas fisik sudah terlalu luas bocor dan terlalu merata tersebar di kalangan kriminal sehingga tidak lagi bisa dipercaya sebagai dokumen
    • Benar. Justru karena alasan seperti inilah kita sama sekali tidak boleh memberikan identitas kepada perusahaan-perusahaan semacam ini
    • Saya sepenuhnya setuju, dan kalau boleh melangkah sedikit lebih jauh, mungkin saya memang ketinggalan zaman atau cukup berada di luar gelembung sehingga bisa melihatnya secara objektif, tetapi apakah kita benar-benar sudah sampai pada titik harus memverifikasi identitas terbitan pemerintah hanya untuk membuat akun layanan murni “gaya hidup” seperti Twitter atau TikTok?
      Apakah ini benar-benar tujuan yang ingin dicapai seseorang?
  • Bukankah X sudah beralih ke Stripe? Pernah ada penolakan besar dari orang-orang yang ikut protes terkait Palestina karena khawatir harus menyerahkan kartu identitas berisi alamat rumah, informasi biometrik yang mereka akui dikumpulkan, dan informasi lain kepada perusahaan yang terkait langsung dengan Israel
    Saya tidak tahu secara spesifik tentang perusahaan ini, tetapi saya tahu cukup umum pemerintah secara efektif bertindak seperti inkubator bagi perusahaan teknologi, jadi kekhawatiran seperti itu mungkin bukan tanpa dasar
    Meski sudah beralih, sebagian pengguna pasti sudah melakukan verifikasi sebelumnya, jadi sepertinya X tetap terdampak. Mungkin saja hal ini memengaruhi pengambilan keputusan internal karena pengguna sudah cukup lama menyuarakan kekhawatiran tersebut
    Saya sama sekali tidak tahu Uber dan TikTok memakai mereka, dan saya senang mengetahuinya. Untungnya saya belum pernah memberi mereka informasi biometrik saya

    • Saya tidak tahu Stripe punya kaitan dengan Israel. Terima kasih sudah memberi tahu. Saya akan mencari alternatif yang lebih etis, tetapi karena peluncuran sudah dekat, saya tidak tahu apakah itu memungkinkan
  • Mengapa informasi identitas biometrik warga AS dikirim ke Israel? Apakah tidak ada undang-undang yang mengatur keluarnya informasi sensitif semacam ini dari pusat data AS?

    • Anda mungkin akan terkejut. Misalnya, perusahaan perbankan dan vendornya mengalihdayakan pekerjaan ke India dan Polandia. Di antara tenaga kerja di Polandia, ada juga warga Belarus
      Data pelanggan AS—termasuk nomor rekening, nomor jaminan sosial, dan informasi pribadi lainnya—tersebar ke seluruh dunia
      Data itu mungkin disimpan di AS, tetapi diakses oleh orang-orang di wilayah dengan biaya hidup lebih rendah
    • Pertanyaan bagus. Saya harus menyerahkan identitas ke Au10Tix untuk akun vendor Azure, dan saya melihat data itu dialihdayakan untuk diproses di Israel
  • Kadang terpikir bahwa situasi seperti ini pada akhirnya mungkin akan mengarah ke sistem kualifikasi profesional yang diwajibkan secara hukum untuk jenis pekerjaan tertentu dalam pengembangan perangkat lunak
    Tentu saja, tidak semua orang yang menulis kode perlu memiliki lisensi pengembang. Tidak masuk akal jika orang harus punya lisensi untuk menulis blog atau membuat situs lelucon buah. Namun jika sebuah bisnis menangani informasi identitas pribadi, dibutuhkan rekayasa yang sungguh-sungguh, dan orang-orang yang melakukan rekayasa itu juga harus tersertifikasi
    Ini mirip dengan bagaimana lisensi teknik bermula. Setidaknya di AS, pemicunya adalah Wyoming yang sudah muak dengan orang-orang yang tidak tahu apa yang mereka lakukan membangun infrastruktur air bersih
    Lisensi juga bisa memberi daya tawar bagi insinyur individual terhadap manajer atau jajaran eksekutif yang ingin “bergerak cepat dan merusak banyak hal”. Jika berada dalam profesi yang punya wewenang persetujuan eksklusif, lebih mudah untuk mengatakan, “Ini harus dilakukan dengan benar. Kalau tidak, karena saya yang bertanggung jawab, mundurlah”
    Jika perusahaan berkata, “Baik, kamu dipecat,” lalu tetap memaksakan pengelolaan informasi identitas pribadi dan kebocoran seperti ini terjadi, tanggung jawab perusahaan akan menjadi jauh lebih besar. Secara keseluruhan, ini akan bekerja ke arah meningkatkan daya tawar tenaga kerja terampil yang tahu cara mengelola basis data informasi identitas pribadi atau mengonfigurasi endpoint agar bisa melakukan pekerjaan dengan benar
    Sistem lisensi juga punya banyak jebakan, tetapi saya penasaran apakah gerakan seperti ini akan muncul dalam beberapa tahun ke depan

    • Hasil yang sebenarnya sangat mungkin juga adalah semua orang yang menulis kode pada akhirnya akan membutuhkan lisensi pengembang
      Statistik yang mengejutkan adalah bahwa kira-kira separuh pekerjaan mensyaratkan lisensi profesi. Di beberapa tempat, untuk menjadi florist saja perlu lisensi. Di beberapa negara bagian, desainer interior atau petugas SPBU pun perlu izin. Rekayasa perangkat lunak adalah pengecualian total di antara pekerjaan berpenghasilan tinggi
      Saya tidak berpikir ini benar, tetapi begitulah dunia tempat kita hidup, dan kita tidak boleh menipu diri sendiri. Banyak insinyur perangkat lunak mengatakan mereka menginginkan regulasi yang presisi dan bermanfaat, tetapi regulasi akan datang sekaligus, dan situs web lelucon buah pun tidak akan dikecualikan
    • Itu adalah situasi distopia yang dibayangkan Richard Stallman dalam “Right to Read”. Saya tidak menginginkannya. Lebih baik saya menanggung kesalahan berkala seperti ini
    • Lisensi seperti ini akan menjadi pemborosan besar, dan kalaupun dilakukan, yang seharusnya disertifikasi adalah jajaran manajemen yang mencoba berhemat pada keamanan
      Untuk insinyur, paling-paling hanya ada pelatihan khusus atau pengakuan gelar. Tidak banyak lagi yang bisa dilakukan pemerintah di luar itu
      Dan lisensi apa pun tidak akan memberi daya tawar terhadap jajaran eksekutif
    • Dalam masa depan yang optimistis, lisensi seperti ini sama sekali tidak akan diperlukan. Karena tidak akan ada data pribadi untuk dicuri
      Ada solusi untuk memverifikasi identitas tanpa menyertakan pemindaian dokumen fisik. Mungkin suatu hari kartu pintar juga akan hadir di AS
    • Kalau begitu, pemindahan ke luar negeri akan makin meningkat