Биометрия, маршруты, карты — зачем мошенникам данные вашего каршеринга

Охота за профилем водителя: зачем мошенникам данные пользователей каршеринга и как сервисы предотвращают утечки.
Александр Хомяков
Автор Авто Mail

Пользователи каршеринга доверяют сервисам огромный массив личной информации. И хотя профили в сервисах доставки или интернет-магазинах уже содержат чувствительные данные вроде адресов и реквизитов банковских карт, аккаунт в приложении аренды авто хранит еще более детализированную информацию о человеке. Али Гаджиев, руководитель продукта Solar Dozor, рассказал «Авто Mail», почему за базами каршерингов охотятся злоумышленники, по каким каналам может передаваться информация компании и как транспортный бигтех выстраивает защиту от внутренних угроз.

Ноутбук
Источник: Freepik

Какую информацию собирают сервисы каршеринга

Любое мобильное приложение, предполагающее регистрацию, хранит базовый набор персональных данных: фамилию, имя, отчество, адрес электронной почты и номер телефона. Этого достаточно для базовой идентификации физического лица. Однако каршеринг собирает дополнительную, гораздо более критичную информацию.

В первую очередь это данные водительского удостоверения и фотографии пользователя с развернутым паспортом в руках, которые сервис запрашивает при регистрации. Фактически эта информация имеет признаки биометрии и требует строгих мер безопасного хранения.

Второй блок — геолокация и история поездок. Базы данных каршеринга содержат точные адреса маршрутов, время аренды автомобиля и координаты парковок. Третий блок включает данные о привязанных банковских картах и даже информацию о манере вождения конкретного человека. В руках злоумышленников такой массив данных превращается в мощный инструмент для мошенничества.

Как злоумышленники используют базы водителей

Украденная информация о пользователях каршеринга попадает на теневые форумы в даркнете, где превращается в товар. Покупатели таких баз применяют данные для реализации сразу нескольких криминальных сценариев.

Наиболее распространенный метод — целевой фишинг. Мошенники звонят жертве под видом службы безопасности каршеринга или сотрудников ГАИ. Обладая историей поездок, они называют точную дату, время и марку автомобиля, которым управлял человек. Злоумышленники сообщают о якобы зафиксированном ДТП, скрытии с места аварии или некорректной парковке. Обилие точных деталей усыпляет бдительность водителя. Далее жертву убеждают продиктовать код из SMS, чтобы «заблокировать передачу дела в суд» или «отменить крупный штраф».

Наличие фотографий с паспортом открывает путь к созданию цифровых двойников. Используя эти снимки, преступники регистрируют подставные аккаунты в других сервисах аренды автомобилей или оформляют займы в микрофинансовых организациях от имени жертвы.

Реже встречается сценарий прямого шантажа. Анализируя историю поездок, злоумышленники находят маршруты по адресам, посещение которых жертва хотела бы скрыть от семьи или работодателя, и вымогают деньги за неразглашение этой информации.

Как данные покидают контур компании

Вопреки стереотипам о хакерах, взламывающих серверы снаружи, главная угроза часто исходит изнутри компании. По данным аналитики ГК «Солар», 82% инцидентов с утечками информации происходят из-за банальных ошибок и неосторожности сотрудников. На умышленные действия злонамеренных инсайдеров приходится только 18% случаев.

Украсть крупный массив данных технически несложно, если компания не контролирует внутренние процессы. База на 100 тысяч или даже миллион клиентов занимает от 5 до 30 мегабайт и легко помещается в один файл формата Excel или CSV. Сотрудник может упаковать документ в защищенный паролем архив и отправить за пределы корпоративной сети.

Специалисты ГК «Солар» выделяют несколько основных каналов утечек в российских компаниях. Лидируют мессенджеры на них приходится 35% всех инцидентов. В 15% случаев конфиденциальная информация попадает в открытые облачные хранилища и на файлообменники. Еще 12% данных утекают через переносные USB-накопители, и столько же из-за демонстрации экрана посторонним лицам во время видеоконференций. Использование рабочих принтеров для кражи данных встречается реже всего и составляет около 3%.

Как каршеринг защищает данные от инсайдеров

Для защиты баз данных от кражи технологичные компании комбинируют технический контроль и работу с персоналом. Разберем этот процесс на примере сервиса «Делимобиль». Каршеринг оперирует колоссальным объемом критичных сведений, поэтому компания строго соблюдает требования регуляторов: закон о защите персональных данных (152-ФЗ), закон об информации (149-ФЗ) и стандарты PCI DSS. Государство оценивает не только защищенность баз данных, но и устойчивость ИТ-сервисов, от которых зависит доступность машин для пользователей.

Чтобы исключить внутренние утечки, компания использует DLP-систему (Data Loss Prevention) Solar Dozor. Решения такого класса предотвращают инциденты с помощью нескольких встроенных технологий анализа. Модуль контентного анализа сканирует файлы и выявляет конфиденциальную информацию, например, сканы паспортов или клиентские базы. Контекстный анализ фиксирует, кто, куда и в какое время пытается передать данные.

В инфраструктуре «Делимобиля» DLP-система контролирует потоки данных в режимах: разрыв, реконструкция и перехват рабочего трафика. Если алгоритмы выявляют нарушение политик безопасности, система автоматически блокирует несанкционированную передачу данных: отправка базы через мессенджер, выгрузка на флешку или пересылка на личную электронную почту. Гибкая настройка политик безопасности защищает информацию без остановки бизнес-процессов.

Поскольку обмен документами необходим для ежедневной работы, ИБ-департамент компании не стал внедрять тотальные запреты на внешние ресурсы. Вместо этого специалисты настроили мониторинг облачных хранилищ (технология DCAP). Система отслеживает ссылки на Яндекс.Диск или Google Drive, которыми сотрудники делятся в рабочих чатах, а контентные алгоритмы DLP проверяют эти папки на наличие чувствительной информации.

Любые технические средства работают эффективно только при высокой кибергигиене персонала. Большинство инцидентов связано с человеческим фактором, поэтому «Делимобиль» выстроил систему обучения ИБ на базе платформы Security Awareness от Secure-T (входит в ГК «Солар»).

Новые сотрудники сервиса проходят обязательный образовательный курс. Специалист не получает необходимые права доступа в ИТ-системах, пока не сдаст экзамен. Действующий персонал проходит обучение и итоговое тестирование дважды в год. Платформа помогает анализировать результаты каждого работника и отслеживать уровень защищенности всей компании. Дополнительно служба безопасности проводит вебинары и рассылает разборы актуальных мошеннических схем, чтобы сотрудники умели распознавать фишинг и атаки методами социальной инженерии на практике.