| Afbeelding: Unsplash |
De gegevens van alle paspoorten en ID-kaarten zijn uitgelekt. Niemand accepteert ze meer zomaar als legitimatiebewijs. “U wilt een bankrekening openen? Kom maar langs op ons kantoor.”
Ik
kan voor deze blog nog steeds putten uit opmerkingen die ik eerder dit jaar heb
genoteerd tijdens Security (b)log LIVE in onze Liefde voor je vakweek. Ook
bovenstaand scenario werd daar geschetst. Ik zeg wel eens dat ik word betaald
om doem te denken, maar jullie kunnen er ook wat van…
Laten
we eens kijken of dit een realistisch scenario is. Nederland kent de
Basisregistratie Personen, die per gemeente wordt bijgehouden. Een kopie van
die gegevens gaat naar de Rijksdienst voor Identiteitsgegevens (RvIG). Dus ja,
alle gegevens die je nodig hebt om een paspoort te maken, liggen op één plek.
Die
gegevens worden op twee manieren in het paspoort opgenomen: optisch en
digitaal. Het eerste is wat je ziet en kunt lezen, het tweede zit in een chip
die in het document is verwerkt. Die laatste gegevens zijn digitaal ondertekend
door de overheid. Daarmee is de echtheid geborgd en kunnen de gegevens niet
ongemerkt worden gewijzigd.
Of je
de gelekte paspoortgegevens kunt gebruiken voor identiteitsfraude, hangt af van
het doel. Een crimineel met de juiste middelen en toewijding zal er
ongetwijfeld in slagen om een document te maken dat voldoende overtuigend is om
bijvoorbeeld een auto te huren. Zeker als ook een scan van het originele
document is gelekt. De controle bij dergelijke toepassingen is vrij
oppervlakkig – er wordt niet naar echtheidskenmerken gekeken.
Bij
serieuzere toepassingen, zoals het online openen van een bankrekening, worden
de gegevens op de chip gecontroleerd. Dat gebeurt via Near Field
Communication (NFC). De app van de bank leest rechtstreeks de chip uit;
daartoe moet je je telefoon op het document leggen. Zoals de naam NFC al
aangeeft, werkt dit alleen op (zeer) korte afstand. De gegevens op de chip zijn
zoals gezegd digitaal ondertekend. Bij een vervalste chip ontbreekt die
ondertekening en valt het document door de mand. Daarmee is het geschetste
scenario eigenlijk wel ontkracht. Maar er is dus wel “ruimte” voor misbruik op
plekken waar alleen controle met de ogen plaatsvindt.
Zou
je in een vliegtuig kunnen stappen met zo’n vervalst document? Dat hangt ervan
af waar je heen wilt. Binnen een groot deel van Europa (de Schengenlanden) hoef
je niet langs de paspoortcontrole; voor vluchten buiten dit gebied controleert de
Marechaussee wél de paspoorten van alle reizigers. Dat doen ze met hun eigen
ogen, ondersteund door een optische scanner die de beide tekstregels onderaan
het document leest en naar de beveiligingskenmerken kijkt. Als je niet langs de
balie, maar door een poortje gaat, dan wordt de chip uitgelezen. De poortjes
werken daarnaast met gezichtsherkenning. De kans, dat iemand met een vals
Nederlands paspoort door de controle glipt, is waarschijnlijk niet heel groot.
Daarna
kom je bij de gate, waar je instapkaart wordt gescand en het grondpersoneel een
vluchtige blik op je reisdocument werpt. Ik denk dat ze vooral willen weten of
de naam op beide documenten overeenstemt en of de foto voldoende op jou lijkt.
De kans, dat je hier met een vals document slaagt, lijkt me aanzienlijk groter.
Ligt
Nederland plat als de RvIG een datalek heeft? Dat waarschijnlijk niet direct,
maar het zorgt wel voor veel ongemak. Zowel bij (legitieme) paspoorthouders als
bij controlerende instanties: de eerste groep voelt zich gewantrouwd, de tweede
zal extra capaciteit moeten inzetten voor nauwkeurigere controles. In ieder
geval op plaatsen waar het er echt toe doet dat de identiteit van een persoon
correct wordt vastgesteld. Gelukkig weten ze dat bij de RvIG maar al te goed.
En in de grote boze buitenwereld …
- vond een dergelijk lek onlangs plaats in Noord-Amerika.
- zijn ook banken niet immuun voor cybercriminelen.
- kun je natuurlijk ook een olietanker hacken.
- heeft de politie de geluidsopname van het gesprek tussen Odido en de hacker vrijgegeven. Shinyhunters spot ermee.
- heeft die stem 120 tips opgeleverd.
- krijgen Nigeriaanse scammers spirituele steun.
- vallen ChatGPT, Reddit en Roblox nu onder de Digital Services Act, waardoor zij aan Europese regelgeving met betrekking tot onder andere het verspreiden van illegale content moeten voldoen.
Geen opmerkingen:
Een reactie posten