Cybersicurezza

Dopo 1,6 milioni di documenti esposti, il Giappone vuole che le banche leggano il chip

Adrian Kessler
Aggiungici su Google

L’autorità di vigilanza finanziaria giapponese sta spingendo banche e piattaforme di criptovalute a non affidarsi più alla foto della patente caricata dai clienti quando aprono un conto online. Chiede invece che venga letto il chip integrato nella tessera, dopo che un attacco al servizio di car sharing Times Car ha esposto scansioni di documenti d’identità su una scala tale da rendere quasi inutile una semplice foto come prova dell’identità di una persona.

La richiesta arriva mentre il governo descrive il Paese come stretto in un’emergenza di cybersicurezza, dopo una serie di intrusioni ai danni di aziende ferroviarie, commerciali e della ristorazione che hanno portato alla fuga di milioni di nomi, indirizzi e date di nascita. La lezione vale ben oltre i confini del Giappone. Chiunque abbia fotografato una patente o un passaporto per usare un’app è esposto allo stesso rischio: una volta copiate, quelle immagini possono essere presentate da un criminale come se fossero le sue, mentre il titolare non può cambiare i dati come farebbe con una password.

Times Car, gestita dall’operatore di parcheggi Park24, ha dichiarato che gli intrusi hanno raggiunto circa 6,6 milioni di account di iscritti attuali ed ex. Circa 1,6 milioni di quei profili contenevano documenti d’identità, come immagini di patenti. Tra i dati potenzialmente esposti figurano nomi, indirizzi, date di nascita, numeri di telefono e informazioni sulle patenti; inoltre, i dati di chi aveva già lasciato il servizio erano stati conservati per circa sette anni. È un particolare che la Commissione giapponese per la protezione dei dati personali ha sottolineato, chiedendo alle aziende di cancellare le informazioni di cui non hanno più bisogno.

Times Car è solo uno dei nomi di una lunga lista. Il Financial Times ha contato più di 20 grandi aziende che hanno segnalato attacchi, mentre l’emittente NHK ha raccolto almeno 18 casi di portata analoga. La catena di ristoranti Yakiniku King ha dichiarato che sono stati copiati oltre 10 milioni di dati dei clienti dall’app per prenotazioni e premi. JR East, il maggiore operatore ferroviario del Paese, ha perso circa 1,67 milioni di indirizzi email dal sistema di prenotazione Eki-net; incidenti sono stati resi noti anche da Tokyo Metro, dalla catena di minimarket Lawson e dal quotidiano Nikkei.

Il ministro per la digitalizzazione Masaaki Taira ha convocato una riunione d’emergenza e ha parlato di «emergenza nel cyberspazio», mentre il ministro per la cybersicurezza Toshiharu Furukawa ha definito la situazione «estremamente critica». La ministra dei Servizi finanziari Satsuki Katayama ha affermato che gli istituti dovrebbero «attuare correttamente le procedure di verifica dell’identità, compresa la lettura dei dati del chip a circuito integrato». Separatamente, il ministero dell’Industria sta chiedendo a circa 1.000 associazioni di settore, dalle case automobilistiche ai rivenditori, di controllare reti e sistemi di comunicazione per individuare eventuali punti deboli.

Nessun gruppo ha rivendicato gli attacchi e gli investigatori non li hanno ricondotti a un unico responsabile. La squadra giapponese di risposta alle emergenze informatiche, JPCERT/CC, ha descritto le tecniche osservate: la ricerca di vulnerabilità per cui non sono state installate correzioni, l’abuso di interfacce interne individuate analizzando le app mobili delle aziende e lo sfruttamento di una vulnerabilità nota di SQL injection nello strumento di analisi Metabase. Alcuni specialisti sospettano che l’intelligenza artificiale stia rendendo queste campagne meno costose. Masaki Hiraoka, della società di sicurezza Blackpanda, ha dichiarato al Financial Times che gli attacchi non sono stati collegati esplicitamente all’IA, ma che strumenti di questo tipo eliminano la necessità di lunghe attività di ricognizione e rendono convenienti anche obiettivi più piccoli. Nobuo Miwa, presidente della società di sicurezza di Tokyo S&J, ha descritto a Reuters questo schema come un «bombardamento a tappeto».

Leggere il chip rappresenta un miglioramento concreto, perché i dati che contiene sono molto più difficili da falsificare rispetto a una fotografia. Ma non serve a rimediare a ciò che è già finito in mani altrui. Un nome, un indirizzo di casa e una data di nascita restano validi per anni e possono continuare a essere usati per telefonate di phishing e richieste fraudolente di prestiti, qualunque sia il metodo di verifica adottato da una banca. La lettura del chip richiede inoltre un telefono dotato di NFC e una carta con chip; per ora, poi, il messaggio dell’autorità di vigilanza è un invito, non un obbligo. Diverse stime sulle violazioni sono ancora preliminari e potrebbero cambiare quando le aziende avranno concluso le indagini.

La richiesta dell’autorità di vigilanza, diffusa il 9 ottobre, invita le aziende ad anticipare una modifica normativa già prevista: dal 1° aprile 2027 il sistema giapponese di verifica dell’identità dovrebbe eliminare i controlli basati sulle immagini dei documenti caricate online e rendere la lettura del chip il metodo standard. La commissione per la protezione dei dati personali intende integrare nelle linee guida aggiornate, attese per il prossimo aprile, le raccomandazioni su passkey, rilevamento delle intrusioni e cancellazione dei dati non necessari. Times Car ha rilevato l’intrusione per la prima volta il 25 settembre; i dati di TrendAI condivisi con Reuters mostrano che nei primi nove mesi di quest’anno il Giappone ha registrato più incidenti di cybersicurezza che nell’intero anno scorso.

Tag: , , , , ,

Aggiungici su Google

Discussione

Ci sono 0 commenti.