La presión para que las personas muestren su identificación para acceder a internet parte de la premisa de que esos documentos permanecerán seguros. Una base de datos con 153 millones de escaneos de licencias demuestra lo imprudente que es esa suposición.

Si alguna vez necesitó más pruebas de que presionar a las empresas para que recopilen datos de identificación de clientes o usuarios es una mala idea, solo tiene que fijarse en lo que ocurrió esta semana. Un servicio de la web oscura, anunciado el 31 de agosto, ha estado ofreciendo más de 153 millones de escaneos de licencias de conducir, más de 10 millones de otros documentos de identidad, más de 3 millones de documentos de viaje y/o identificaciones internacionales, y al menos 579.000 tarjetas médicas.
Al parecer, los datos provienen de una empresa contratada para verificar la identidad de las personas. El servicio, llamado Nexus, se anunciaba en el foro ruso de ciberdelincuencia Exploit.
El investigador de seguridad Brian Krebs descubrió que una búsqueda vacía en Nexus arrojó aproximadamente 11,5 millones de páginas de resultados, con unos 15 resultados por página. Esto respaldaría la afirmación de que había más de 153 millones de escaneos de licencias en la base de datos, y que la cifra aumentó en casi 400.000 en 24 horas.
Nexus afirmó haber «extraído continuamente nuevos datos durante más de un año a nuestra base de datos privada», pero esto no está verificado y podría tratarse de una afirmación publicitaria.
Lo que Krebs pudo verificar es que su propia licencia de Virginia figuraba entre las disponibles en el sitio web. Con permiso, buscó las licencias de más de una docena de amigos y familiares; nueve personas cuyos registros aparecieron afirmaron que las marcas de tiempo adjuntas coincidían o se correspondían bastante con sus viajes.
En el caso de Krebs y su madre, las marcas de tiempo correspondían a un alquiler de coche de Hertz en junio de 2025. Sus registros se crearon con segundos de diferencia, lo que coincide con su versión de que entregaron ambos permisos al representante de la empresa de alquiler al mismo tiempo.
El expediente de Krebs contenía tres pares de imágenes que mostraban el anverso y el reverso de la licencia en luz visible, infrarroja y ultravioleta.
El investigador de privacidad Zach Edwards también encontró su licencia en Nexus. La fecha y hora coincidían con un viaje a Las Vegas, donde había presentado el documento a la TSA, al hotel Aria y al dispensario Planet13. Edwards afirmó que el dispensario era el único de los tres lugares donde sabía que se había escaneado la licencia.
IDScan.net, una empresa con sede en Luisiana (estado que fue uno de los primeros en impulsar mayores controles de identidad mediante la introducción de su sistema de identificación digital), anunció un acuerdo exclusivo de verificación de identidad con Planet13 en 2022. Afirma que proporciona servicios de verificación a más de 1.000 dispensarios de marihuana en 19 estados.
La compañía afirma que marcas globales utilizan su tecnología en más de 20.000 ubicaciones y que sus sistemas realizan más de 21 millones de verificaciones al mes. En sus páginas web menciona a Hertz, FedEx, Caesars Entertainment, Motorola Solutions y Jack Henry entre sus clientes o marcas que utilizan su tecnología, aunque esto no significa necesariamente que todas utilicen las características de identificación específicas que provocaron la filtración.
Jillian Kossman, de IDScan.net, le dijo a Krebs: «En este momento no puedo compartir ninguna información adicional, pero las actualizaciones que nos ha proporcionado han sido bienvenidas y útiles para la investigación de nuestro equipo».
La oficina del FBI en Nueva Orleans abrió una investigación oficial el 1 de septiembre sobre una aparente violación de seguridad relacionada con IDScan.net.
Los registros de Nexus incluían la licencia del secretario de Defensa de Estados Unidos, Pete Hegseth, y la de un subdirector del FBI.
Este es el sistema que los políticos nos venden: mostrar nuestros documentos a cada paso. Después, quieren que mostremos nuestra identificación para hablar en línea o acceder a las publicaciones de otros, todo bajo el pretexto de la “seguridad infantil”.
No es más que una redada de vigilancia que solo puede acabar en desastre.
Fuente: ID Verification Breach Exposes Millions of Sensitive Identity Documents
Relacionados:
- Las citaciones judiciales de Take-Two por infracción de derechos de autor (DMCA) se dirigen a todos los servidores de Discord de GTA 6
- Ministra Wulf adelantó posible control de edad en RRSS a través de ClaveÚnica: qué se sabe hasta ahora
- Hackers exponen software de verificación de edad que impulsa la vigilancia web
- Pavel Durov: «Se nos acaba el tiempo para salvar el internet libre»
- Un ciberataque a un proveedor de Discord expone documentos de identidad e información bancaria parcial de usuarios
- En el Reino Unido ya es imposible ver contenido para adultos sin mostrar tu cara o tu DNI, también en Reddit y Discord
Última edición: