Как вы делились своими данными для скидок и бонусов?

Запись источника

Как вы делились своими данными для скидок и бонусов?

Ты не ты. Вы представляете собой набор цифр, сканов, паролей и селфи со своим идентификатором. И все это «ты» уже в чужих руках. KYC? ПОД? Проверка? Прозрачность?

Забавно, сколько людей не осознают, что уже сдали себя в аренду — за 5 баксов, скидку на подписку или блестящего персонажа NFT. Проблема не в том, что вас «взломали». Проблема в том, что ключи от своей цифровой квартиры вы передали добровольно. А пока вы спите, ваши данные усердно работают. Только не для тебя.

Интернет-мир превратился в дикий базар покупки и продажи аккаунтов. Логины в социальных сетях, профили криптовалютных бирж, учетные записи потоковых сервисов, игровые подписки — все доступно. Люди создают мультиаккаунты, чтобы получить дополнительные игровые награды или избежать банов, а другие и вовсе продают свои проверенные аккаунты незнакомцам. Это подпитывает кустарную индустрию мошенничества: фальшивый трафик, боты и «грязные» лиды, которые пробивают дыры в репутации и безопасности компаний. Каждый взятый в долг или купленный аккаунт – потенциальное оружие для мошенников.

Ситуация становится еще хуже: фальшивые личности распространяются со скоростью лесного пожара. Преступники соединяют кусочки реальной и фальшивой информации, чтобы создать синтетических людей, которые могут пройти базовые проверки. В некоторых местах проверка превратилась в фарс: мошенник может предъявить чужое удостоверение личности для проверки селфи, и система поставит штамп «проверено». Ваша цифровая личность больше не является уникальной или вашей.

Реальные люди по всему миру обнаружили, что у них есть «двойники», которые берут кредиты на их имя или открывают фиктивный бизнес. В Великобритании и США банки сообщают о росте случаев мошенничества с личными данными и синтетических личных данных — преступники смешивают настоящие украденные данные с вымышленными деталями, чтобы выглядеть законными. В Нигерии и Индии банды мошенников вербуют граждан для открытия банковских или криптовалютных счетов для быстрой выплаты, а затем используют эти счета для отмывания денег. В России дилеры черного рынка предлагают проверенные аккаунты на биржах в обход санкций. Этот цифровой хаос означает, что ваше доброе имя может быть запятнано кем-то, кого вы никогда не встречали, и это может произойти без вашего ведома.

KYC – «Знай своего клиента» – должен стать линией защиты, которая будет держать весь этот хаос под контролем. Это набор правил, которым следуют банки, криптобиржи и финтех-приложения, чтобы проверять личность клиентов и гарантировать, что они не являются преступниками. В сочетании с законами о борьбе с отмыванием денег (AML) идея состоит в том, чтобы не допустить использования мошенниками финансовых систем для незаконной деятельности. Теоретически это работает следующим образом: вы предоставляете документ, удостоверяющий личность (паспорт/удостоверение личности, подтверждение адреса, возможно, селфи или видео), и учреждение подтверждает, что вы настоящий, уникальный человек и не находитесь в списках плохих парней. Если все сделано правильно, проверки KYC помогают не допускать в систему террористов, коррумпированных чиновников и лиц, занимающихся отмыванием денег.

Как это должно работать: ваши личные документы и данные надежно собираются, используются только для вашей проверки, а затем бережно хранятся или удаляются. Каждый человек получает одну подтвержденную личность на платформе, что создает доверие и прозрачность.

Как это работает на практике (спойлер: иногда ужасно): многие сервисы передают KYC сторонним поставщикам или имеют несовершенные процессы. Данные хранятся в центральных базах данных, которые становятся привлекательными целями для хакеров. И когда нарушения происходят, они могут иметь катастрофические последствия. Мы видели неоднократные примеры: в 2019 году хакер пригрозил Binance утечкой 10 000 фотографий паспортов ее пользователей. У Facebook были утечки в сеть сотен миллионов пользовательских записей, включая номера телефонов и личную информацию. Игровая платежная платформа Xsolla столкнулась с обвинениями в мошеннических платежах и возможном неправильном обращении с данными. Даже World-Check, база данных, которую банки используют для проверки рисков KYC, была взломана, в результате чего были раскрыты миллионы записей о лицах с «высоким риском».

Каждая утечка выбрасывает в открытый доступ личные данные реальных людей. И как только он появится, джина уже невозможно будет загнать обратно в бутылку. В темных уголках Интернета ваша личность имеет свою цену. Скан паспорта США стоит около 50 долларов. Полные «пакеты KYC», включающие ваше удостоверение личности, селфи, адрес и даже украденную кредитную карту, продаются тому, кто предложит самую высокую цену. Они используют их для создания новых учетных записей или выдачи себя за вас там, где требуется проверка.

Факт: только в 2024 году хакеры украли миллиарды личных данных из баз данных KYC по всему миру, включая паспорта, селфи, видеоудостоверения и даже биометрические сканирования. Да, это миллиарды с четверкой. Ваше лицо, отпечатки пальцев, голос – те самые ваши маркеры – прямо сейчас могут находиться в базе данных мошенников.

Если KYC призван защитить нас, почему так много людей фактически выдают себя? Причины одновременно просты и тревожны:

Бедность и быстрые деньги. В экономически испытывающих трудности регионах или сообществах заработать 5–15 долларов, подтвердив аккаунт для кого-то другого, кажется легкими деньгами. «Ничего страшного», — думают они — просто несколько фотографий и скан паспорта в обмен на несколько долларов или разовый бонус. Для некоторых это дневная зарплата.

Игры и онлайн-привилегии. В игровом мире игроки создают несколько учетных записей, чтобы фармить награды или покупать/продавать внутриигровые предметы. Некоторые геймеры арендуют или продают аккаунты, чтобы обойти региональные ограничения или обойти баны. Эта практика распространяется и на основные сервисы — люди делятся или продают аккаунты стриминговых сервисов, профили совместного использования и т. д., зачастую не видя в этом вреда.

Мошенники, выдающие себя за рекрутеров. Мошенники активно заманивают людей, рекламируя работу «на дому» или «легкий бонус за регистрацию». Они инструктируют жертв зарегистрировать учетные записи со своими реальными данными, а затем передать их. Человек может получить 50 долларов в качестве «бонуса», даже не осознавая, что он только что передал преступнику ключи от проверенной учетной записи, зарегистрированной на его имя. Одной из недавних тенденций стало то, что мошенники атаковали пожилых людей в США, платя им около 50 долларов за открытие счетов на криптовалютных биржах. Эти счета впоследствии использовались в преступлениях, а теперь пожилых владельцев счетов привлекают к суду за мошенничество и отмывание денег.

Наивность и апатия. Многие люди пожимают плечами и говорят: «Меня это не касается» или «Если никого это не волнует, почему я должен?» Они предполагают, что если крупная компания запрашивает данные, это должно быть безопасно, а если «все» сдают учетные записи в аренду, все в порядке. Существует стадный менталитет: раз другие делают это и им это сходит с рук, то и я тоже могу. Пока что-то не пойдет не так.

Жестокая правда заключается в том, что люди продают себя – по цене дешевого обеда. Они передают что-то, имеющее огромную личную ценность (свою личность, репутацию учетной записи и доступ) за тривиальное вознаграждение.

Многие не осознают долгосрочную стоимость. Ради быстрого заработка они сдали в аренду свое имя. И то, что произойдет с этим именем дальше, находится вне их контроля.

Когда вы раскрываете свою подтвержденную учетную запись или личные данные, вы играете с огнем. Вот лишь некоторые из возможных последствий:

Постоянные баны и потеря доступа. Если отданная вами учетная запись будет уличена в мошенничестве или злоупотреблениях, ее могут заблокировать навсегда. Представьте себе, что вы потеряли свой банковский счет или единственный счет на криптовалютной бирже из-за того, что кто-то злоупотребил им. Вы можете быть помечены как группа высокого риска на нескольких платформах (поскольку службы часто обмениваются информацией). Как заметил один бывший банкир, информация KYC передается между учреждениями: "Напортачите в одном месте, и они ВСЕ узнают. Ваш показатель риска будет меняться от низкого к высокому, и внезапно вы облажаетесь". Попадание в черный список одного банка или биржи может привести к тому, что в черный список попадут многие.

Юридические и финансовые проблемы: если «ваша» учетная запись используется для незаконной деятельности – скажем, перемещения украденных средств или отмывания денег – в документах указано ваше имя. Власти постучатся в вашу дверь. Отмыватели денег и мошенники выбирают эти арендованные личности именно для того, чтобы вы взяли на себя ответственность вместо них. Были случаи, когда ничего не подозревающие люди столкнулись с налоговыми счетами и даже уголовными обвинениями, поскольку незаконные доходы направлялись через счета, открытые на их имя. Вы можете проснуться с судебным иском или ордером на арест, потому что кто-то другой провел мошенничество через связанную с вами учетную запись.

Потеря вашего цифрового «я». Предоставляя кому-либо свой логин, вы также можете потерять свои права на этот профиль. Если это учетная запись в социальной сети или игре, они могут изменить пароль и сохранить его. Внезапно вы оказались заперты в своей цифровой жизни. Хуже того, ваши личные данные (документы, фотографии, биометрические сканы) могут использоваться повторно бесконечно. Вы не можете точно изменить дату своего рождения или факт существования фотографии вашего лица. Как только ваши биометрические данные станут известны, злоумышленник может использовать их, чтобы попытаться обмануть другие системы или создать новые фальшивые данные.

Инструмент глобальной преступности. Ваша личность может быть использована для обхода санкций или совершения преступлений в другой стране. Например, кто-то, кому запрещен доступ к платформе или стране, может использовать ваше подтвержденное удостоверение личности, чтобы проникнуть внутрь. Если это произойдет — угадайте, кого обвинят? Не тот парень, который скрывается за твоим именем.

Использование биометрических данных. По мере развития технологий возникают новые риски. Технология Deepfake может имитировать голоса и лица. Если у мошенников есть ваши видеозаписи (скажем, отправленное вами проверочное видео) или записи вашего голоса, они могут обучать модели ИИ. В ближайшем будущем они могут использовать клон вашего голоса, чтобы авторизовать транзакцию или обмануть кого-то. Или используйте свое лицо в дипфейковом видео, чтобы открывать учетные записи или проходить проверки «видео KYC». Мы недалеко от мира, где кто-то может буквально носить ваше лицо в цифровом виде.

Эта потеря контроля является величайшим кошмаром цифровой эпохи: ваша личность отделяется от вас и становится товаром, которым другие торгуют и на котором получают прибыль. Это что-то из области киберпанк-фантастики, но в единичных случаях такое уже происходит. Без вмешательства это могло бы стать удручающе распространенным явлением.

Ладно, хватит мрачности и мрачности. Ситуация пугающая, но не безнадежная. Вы можете принять меры, чтобы защитить себя. Во многом это сводится к бдительности и хорошей цифровой гигиене. Вот несколько простых советов:

Для обычных пользователей:

Очищайте свои устройства: регулярно удаляйте сохраненные сканы и документы на телефоне или компьютере. То селфи с паспортом, которое ты однажды отправил по электронной почте? Этот PDF-файл с вашим удостоверением личности в папке загрузок? Удалите их или заблокируйте в безопасном хранилище. Не оставляйте свои «ключи» где-то там, где их могут найти вредоносные программы или шпионы. Меняйте и укрепляйте пароли. Используйте надежные и уникальные пароли и обновляйте их каждые несколько месяцев. Да, это неприятно, но утечка пароля, повторно используемого в разных учетных записях, — это открытая дверь. Рассмотрите возможность использования менеджера паролей для отслеживания. А если вы подозреваете, что учетная запись может быть скомпрометирована или раскрыта, немедленно измените ее пароль. Включите двухфакторную аутентификацию (2FA) везде: это обязательно нужно сделать в 2025 году. Если включена 2FA, даже если кто-то узнает ваш пароль, ему будет гораздо сложнее войти в вашу учетную запись без этого второго фактора (например, текстового кода или приложения для аутентификации). Для вас это дополнительные 5 секунд, но добавляет массивную стену для нападающих. Аудит подключенных приложений и разрешений: проверьте, какие сторонние приложения имеют доступ к вашим входам в Google, Facebook или другие социальные сети. Если вы предоставили случайной игре или сервису доступ к своему профилю, это может привести к перекачке большего количества данных, чем вы думаете. Отключите любой доступ, который вам действительно не нужен. Чем меньше разброс ваших данных, тем лучше. Будьте бдительны: следите за своими финансовыми отчетами и кредитными отчетами. Часто самым ранним признаком неправомерного использования личных данных является странное обвинение или новая учетная запись, которую вы не открывали. Рассмотрите возможность настройки оповещений, если ваш банк или кредитная служба предлагает их. Раннее обнаружение может избавить вас от множества неприятностей.

Для компаний и платформ:

Используйте авторитетных поставщиков KYC: если вам необходимо собрать конфиденциальные данные о клиентах, не срезайте углы. Используйте проверенные службы KYC/AML с хорошей репутацией в области безопасности. Проявите должную осмотрительность — сомнительный поставщик может слить миллионы записей и разрушить доверие ваших пользователей (и вашу репутацию) за один раз. Внедрите аналитику по борьбе с мошенничеством. Используйте аналитику и машинное обучение для выявления подозрительных закономерностей — например, одно устройство создает десятки учетных записей или одно и то же фото, удостоверяющее личность, используется при нескольких регистрациях. Существуют инструменты, позволяющие пометить их и остановить поддельные или скомпрометированные учетные записи, прежде чем они нанесут ущерб. Обучайте своих пользователей: регулярно рассылайте советы и предупреждения по безопасности. Многие люди просто не осознают опасности. Короткое электронное письмо о фишинге или статья в информационном бюллетене (например, эта!) о том, почему бы не делиться учетными записями, могут повысить осведомленность. Информированные пользователи — ваша первая линия защиты. Обеспечьте четкие каналы восстановления и отчетности. Упростите для людей возможность сообщать о подозрениях в мошенничестве или краже личных данных с использованием их учетной записи. И иметь процесс восстановления учетных записей законным владельцам, если они были захвачены или проверены ложно. Прозрачный и удобный для пользователя процесс исправления может иметь огромное значение — это подстраховка, если предотвращение не удастся.

Эта новая волна инструментов идентификации, уже присутствующая в некоторых экосистемах Web3, сочетает в себе защиту военного уровня с простотой потребительского уровня. Никаких форм. Никаких скриншотов. Не умоляйте поддержки, чтобы разбанить вас. Всего один клик — и все под контролем.

Это не мечты из официального документа. Они уже работают в дикой природе. Вот как:

Что он делает: Полностью удаляет пароли. Почему это важно: нечего воровать. Нечего фишить. Только вы и ваш кошелек — криптографически проверено.

Традиционные входы в систему являются входной дверью для большинства атак. Это закрывает его. Постоянно.

Что он делает: проверяет вас один раз с помощью доказательства с нулевым разглашением — ваши документы остаются зашифрованными на вашем устройстве. Почему это важно: нет центрального хранилища, которое можно было бы взломать. Никаких хранилищ идентификаторов. Никаких приманок.

Что он делает: привязывает ваш KYC к криптографическому штампу, а не к имени пользователя или паролю. Почему это важно: если ваш кошелек взломан, вы можете отозвать доступ одним щелчком мыши. Самозванцы блокируются мгновенно.

Это доказательство вашей личности — не ваши документы или ваши селфи, а просто проверяемый значок, который никто другой не сможет подделать.

Что он делает: проверяет в режиме реального времени, что за каждым кликом, подпиской или задачей стоит человек. Почему это важно: если появится бот или шаблоны превысят порог — задача самоуничтожится. Никакой награды. Никакого мошенничества. Никакой ерунды.

Что он делает: отправляет реальный USDC (или другой стабильный токен) прямо на ваш кошелек в момент подтверждения вашего действия. Почему это важно: Никаких посредников. Без заполнения форм. Никаких «мы рассмотрим ваш запрос». Просто мгновенная ценность.

Что он делает: Одна большая красная кнопка. Уничтожает все разрешения и доступ, если что-то не так. Почему это важно: вы никогда не будете заперты в системе, которая не уважает ваши границы. Подозрительный вход? Ушел. Общее устройство? Доступ стерт. Тотальный контроль.

Безопасность больше не связана с паранойей, а с дизайном. Когда личность создается в цепочке, конфиденциальность становится программируемой. И единственный человек, у которого есть ключи... это ты.

Мы живем в мире, где данные — это валюта, а личность — товар. Ваш паспорт, ваш голос, ваш стиль письма и даже ваше молчание – все это можно монетизировать. Вопрос в том, кто монетизирует — вы или кто-то другой? Каждый раз, когда вы собираетесь отдать частичку себя (будь то скидка, игра или что-то еще), помните о ее истинной ценности.

Осознание = сила. Осознав, вы восстанавливаете контроль. Без него вы — просто логин и пароль, сидящие в чужом кошельке и ожидающие, пока их потратят. Эпоха наивного доверия закончилась. Пришло время быть умным, оставаться начеку и крепко держать ключи от своей цифровой жизни. Ведь настоящий ты только один – защити его.