The Daily Newsstand · Free, Always
Tuesday, September 15, 2026

Следующими можете быть вы: почему злоумышленники так любят облачные KYC-сервисы

Translate

Привет, Хабр! В начале сентября 2026 года на киберпреступном форуме появился сервис Nexus, предлагавший доступ к огромному массиву удостоверений личности граждан США и Канады. По утверждению его операторов, в базе находились сведения более чем о 170 млн человек: 153 млн водительских удостоверений, 10 млн ID-карт, 3 млн паспортов и 579 тыс. медицинских карт. В открытом доступе данные оказались из-за утечки компании IDScan.net, предоставляющей решения для проверки документов и личности. 

По данным IDScan.net, неавторизованная третья сторона могла получить доступ к информации, хранившейся в облачных аккаунтах, и скопировать ее. По состоянию на середину сентября расследование продолжается. Однако сам факт возможного копирования клиентских данных из облачной среды компания признала.

Эта статья не является разбором ошибок IDScan и тем более попыткой обвинить пострадавшую компанию. IDScan стала жертвой преступников, как до нее становились жертвами банки, государственные учреждения, медицинские организации и технологические корпорации. Но сейчас важно задать вопрос: почему у внешнего участника KYC-процесса вообще оказался массив документов, который можно было похитить?

Сертификат подтверждает наличие защиты, но не гарантирует неуязвимость

Было бы удобно объяснить случившееся отсутствием у провайдера серьезного отношения к информационной безопасности. Факты такую версию не поддерживают. В публичном Trust Center IDScan перечислены ISO/IEC 27001:2022, SOC 2 и SOC 2 Type 2, а также отчеты о тестировании на проникновение и оценке уязвимостей.

Эти документы имеют значение. Сертификация, аудит, разграничение доступа, шифрование, мониторинг и реагирование на инциденты снижают вероятность успешной атаки и ограничивают ее последствия. Проблема заключается в том, что ни один сертификат не превращает вероятность компрометации в ноль.

Уязвимость может находиться в программном обеспечении, конфигурации облака, механизме интеграции или учетной записи клиента. Сотрудник или подрядчик может превысить полномочия, стать жертвой социальной инженерии либо сознательно передать информацию преступникам. Наконец, защищенная сегодня система завтра может столкнуться с техникой атаки, которой еще не существовало во время последнего аудита.

Развитие искусственного интеллекта делает эту модель угроз еще жестче. Эксперты прогнозируют, что ИИ может существенно повысить эффективность разведки, поиска и эксплуатации уязвимостей, социальной инженерии и обработки похищенной информации. В результате атаки будут происходить чаще, а время между обнаружением уязвимости и ее эксплуатацией продолжит сокращаться.

Это не история одной компании

Инцидент с IDScan заметен из-за потенциального масштаба и характера данных, но общий паттерн встречается регулярно. Свежие примеры показывают, что от него не защищает ни размер организации, ни государственный статус, ни жесткое регулирование.

В апреле 2026 года во Франции расследовали атаку на государственное агентство ANTS, которое работает с данными удостоверений личности, паспортов и водительских прав. По информации прокуратуры, на продажу были выставлены от 12 до 18 млн строк. Агентство подтвердило подлинность обнаруженного массива и предупредило миллионы граждан о возможном мошенничестве.

Летом 2026 года Департамент парков и дикой природы Техаса сообщил об инциденте в системе подрядчика, обслуживавшего продажу лицензий на охоту и рыбалку. Неавторизованное лицо могло получить сведения более чем о 3 млн клиентов, включая данные водительских удостоверений, номера паспортов, адреса, телефоны и электронную почту. В официальном уведомлении департамента прямо указано, что доступ был получен через систему внешнего поставщика.

В мае 2025 года Министерство юстиции Великобритании объявило о масштабной атаке на Legal Aid Agency. Злоумышленники скачали сведения людей, обращавшихся за юридической помощью. В скомпрометированном массиве могли находиться адреса, даты рождения, национальные идентификаторы, сведения о судимостях, занятости, долгах и платежах.

Механизмы этих инцидентов различаются, но архитектурная проблема остается одной и той же. Ценные данные находились в системе, к которой имели доступ внешние поставщики, облачные провайдеры, операторы или подрядчики. Каждый такой участник становился дополнительной точкой возможной компрометации.

У похищенного документа начинается вторая жизнь

Утечка удостоверений личности опасна не только тем, что преступник может попытаться открыть счет, получить кредит или пройти регистрацию от имени конкретного человека. Сегодня похищенные документы становятся сырьем для промышленного производства новых средств мошенничества.

Документы подделывают с тех пор, как они существуют. Однако никогда прежде у преступников не было настолько доступного набора инструментов. Фоторедакторы позволяют менять реквизиты и фотографии. Генеративные модели создают изображения лиц, документов и видеопотоков. Специализированные сервисы автоматизируют выпуск вариантов одной и той же подделки под разные сценарии проверки.

Массив настоящих документов особенно ценен, потому что содержит реальные сочетания реквизитов, фотографий, подписей, адресов и особенностей оформления. Эти данные могут использоваться для изучения шаблонов, совершенствования генеративных моделей и создания более правдоподобных подделок. Из одного скомпрометированного документа можно получить множество производных: 

  • изменить фотографию, реквизиты и срок действия; 

  • собрать синтетическую личность;

  • подготовить фальшивое селфи;

  • сгенерировать дипфейк-видео для дистанционной идентификации.

Список не исчерпывающий – если хотите узнать подробнее, советуем заглянуть сюда. В этой статье мы рассказывали о том, как ИИ-фрод ломает систему KYC.

В результате масштаб последствий перестает совпадать с размером утечки. Один миллион похищенных изображений не означает один миллион потенциальных попыток мошенничества. На их основе могут появиться миллионы вариантов подделок, которые будут многократно использоваться в разных банках, сервисах и юрисдикциях. Таким образом возникает замкнутый цикл: утечки снабжают преступников качественными исходными материалами, улучшенные инструменты помогают проводить более убедительные атаки, а успешные атаки открывают доступ к новым данным.

Поэтому изображения документов нельзя рассматривать как обычные файлы, которые допустимо передавать по цепочке подрядчиков и хранить на всякий случай. Это долгоживущие цифровые активы, потеря контроля над которыми способна создавать риски в течение многих лет.

Новая задача KYC – построить взаимное доверие

Еще недавно основная задача систем распознавания документов в процессах онбординга и KYC формулировалась достаточно просто: нужно было быстро и без ошибок перенести сведения из паспорта или удостоверения личности в информационную систему. Однако в условиях массовых утечек, генеративного ИИ и автоматизированного мошенничества одного распознавания уже недостаточно. Система должна не только прочитать фамилию и номер документа, но и помочь установить, действительно ли перед ней подлинный документ, не подвергалось ли изображение цифровому вмешательству и соответствует ли предъявитель указанной в документе личности.

При этом риски необходимо снижать для обеих сторон:

  • Банк, страховая компания, оператор связи или другой участник KYC-процесса хочет получить подтверждение, что перед ним находится реальный клиент с подлинным документом. 

  • Клиент, в свою очередь, вправе понимать, где обрабатываются его паспорт, фотография и персональные данные, кто имеет к ним доступ и не появится ли еще одна копия в облаке неизвестного ему подрядчика. 

В этом вопросе особенно важна архитектура обработки. Если для распознавания или проверки документ необходимо передать стороннему сервису, организация создает дополнительную точку доступа к чувствительным данным. И сделать так, чтобы в этой модели информация была защищена на 100%, невозможно. 

Полностью локальная обработка принципиально меняет саму постановку задачи. 

Smart ID Engine: распознавание и проверка внутри защищенного контура

Для работы с документами в процессах KYC и онбординга Smart Engines разработала Smart ID Engineполностью локальную систему для распознавания и проверки удостоверений личности. Решение определяет тип документа, извлекает текстовые и графические данные, проверяет согласованность реквизитов и при необходимости сопоставляет фотографию в документе с лицом предъявителя.

Платформа работает локально и может быть развернута на сервере организации, рабочей станции, мобильном устройстве или непосредственно в браузере. Изображения документов и персональные данные не передаются третьим лицам, не требуют ручной обработки внешними операторами и остаются внутри защищенного контура заказчика.

Антифрод-платформа «Шерлок» параллельно анализирует документ по более чем 600 признакам, выявляет следы цифрового вмешательства и другие свидетельства возможной подделки, а также объясняет причины обнаруженных подозрений.

В результате организация получает не только готовые структурированные данные, но и инструменты для комплексной проверки документа, не создавая при этом дополнительной внешней точки хранения чувствительной информации.

Безопасность начинается с вопроса о том, каких данных у вас нет

После каждого крупного инцидента отрасль обсуждает недостатки защиты уже созданного хранилища. Однако сначала стоит задать более фундаментальный вопрос: нужно ли было создавать дополнительную копию чувствительных данных и передавать ее третьей стороне?

Полностью исключить кибератаки невозможно, поэтому современная KYC-архитектура должна одновременно устанавливать подлинность документа на основании проверяемых признаков и сохранять контроль клиента над его данными. Именно это мы называем платформой доверия: бизнес получает получает объяснимые основания для решения, а документы клиента остаются внутри защищенного контура.

Следующей целью злоумышленников может стать любая компания, независимо от ее бюджета и количества сертификатов. Однако последствия атаки определяются не только прочностью защиты, но и тем, какие данные вообще существуют в атакуемой системе. 

И важно помнить: самая надежная сторонняя база документов – это база, которую никогда не создавали.

View the original on Хабр

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.