Imagen ilustrativa generada con IA
IDScan confirma una brecha en la nube tras las afirmaciones sobre el robo de 153 millones de escaneos de licencias de conducir
IDScan confirma acceso no autorizado a IDScan.net tras la venta en Nexus de 153 millones de licencias y documentos. Investigación en curso.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El proveedor de verificación de identidad IDScan ha confirmado un posible acceso no autorizado a información de clientes almacenada en IDScan.net, su plataforma en la nube. La revelación se produce después de que apareciera una enorme base de datos de documentos de identidad en el mercado de la dark web Nexus.
Según los informes, la colección anunciada contenía más de 153 millones de escaneos de licencias de conducir de Estados Unidos y Canadá, además de millones de otros documentos de identidad. Sin embargo, IDScan no ha podido determinar que todos los registros ofrecidos a través de Nexus procedieran de sus sistemas.
La empresa tampoco ha revelado cuántos clientes o personas se vieron afectados. La investigación sigue en curso.
IDScan detectó un posible acceso a la nube el 1 de septiembre
IDScan tuvo conocimiento el 1 de septiembre de 2026 de que un tercero no autorizado podría haber accedido a información almacenada en las cuentas de clientes de IDScan.net o haberla copiado. Ese mismo día, el periodista especializado en ciberseguridad Brian Krebs informó de que Nexus estaba vendiendo acceso a más de 153 millones de escaneos de licencias de conducir.
IDScan publicó un aviso de seguridad el 4 de septiembre de 2026. La empresa identificó como potencialmente expuesta la siguiente información:
- Nombres completos.
- Números de licencia de conducir.
- Otros números de documentos de identidad emitidos por organismos públicos.
La notificación no proporcionaba un inventario completo de los datos comprometidos. En particular, no confirmaba expresamente que el intruso hubiera obtenido imágenes de documentos, aunque las informaciones sobre el mercado de Nexus relacionan el incidente con escaneos de licencias de conducir.
El aviso también estaba configurado con una directiva noindex, que indicaba a los motores de búsqueda que no incluyeran la página en sus resultados. Esta configuración no impedía acceder directamente al aviso, pero podía dificultar su localización mediante búsquedas convencionales.
Para el 10 de septiembre de 2026, la confirmación de la brecha por parte de IDScan y la investigación aún en curso ya se habían divulgado públicamente con mayor detalle. Según los informes, ya se habían presentado varias demandas contra la empresa, aunque no se ha revelado el número exacto.
El conjunto de datos de Nexus podría incluir mucho más que licencias de conducir
Según los informes, la base de datos anunciada a través de Nexus era mucho más amplia de lo que sugería su cifra principal. Entre sus supuestos contenidos se incluían:
- Más de 153 millones de escaneos de licencias de conducir de Estados Unidos y Canadá.
- Aproximadamente 10 millones de escaneos de documentos de identidad.
- Más de 3 millones de documentos de viaje o documentos de identidad internacionales.
- Al menos 579.000 tarjetas sanitarias.
Según los informes, Krebs buscó en la colección sus propios datos y los registros de otras personas que habían dado su consentimiento para las búsquedas. Esos resultados ayudaron a relacionar los datos con IDScan.
Informaciones anteriores describían indicios de que Nexus disponía de una gran colección de documentos de identidad, posiblemente en rápida expansión. Aun así, varias afirmaciones clave siguen sin verificarse.
IDScan no ha indicado cuántos de los registros anunciados por Nexus procedían de su plataforma. Tampoco ha confirmado que las cifras comunicadas por el mercado sean exactas ni que todos los documentos anunciados sean auténticos. Una colección de 153 millones de escaneos tampoco representa necesariamente a 153 millones de personas diferentes, ya que una misma persona puede tener varias imágenes, licencias renovadas o registros duplicados.
Según los informes, Nexus vendía acceso a la base de datos en lugar de permitir su descarga gratuita. Posteriormente, el mercado dejó de estar disponible tras atraer la atención pública, pero eso no invalida las copias que ya hubieran obtenido usuarios de pago u operadores del mercado.
Posteriormente, otros actores afirmaron poseer y vender la base de datos completa. Esas ofertas no han sido autenticadas.
Se desconoce el método de intrusión
El producto afectado es IDScan.net, el servicio de verificación de identidad basado en la nube de IDScan. Las organizaciones utilizan la plataforma para escanear documentos oficiales, evaluar su autenticidad y extraer información de identidad para procesos empresariales o de cumplimiento normativo.
No se han divulgado versiones de software afectadas. Dado que IDScan.net es un servicio en la nube, el incidente no se ha vinculado a una versión instalable por los clientes que las organizaciones puedan actualizar de forma independiente.
Tampoco se ha identificado ningún CVE ni se ha documentado públicamente ninguna vulnerabilidad del producto. La información disponible no permite determinar si el atacante:
- Accedió a la infraestructura central de IDScan.
- Se apoderó de una o varias cuentas de clientes.
- Utilizó credenciales administrativas o de API robadas.
- Aprovechó un error de configuración en la nube.
- Abusó de una integración legítima.
- Explotó un fallo de software no divulgado.
Por tanto, no se trata de un evento del catálogo de Vulnerabilidades Explotadas Conocidas de CISA con un plazo de corrección publicado. Es una investigación sobre una brecha de datos en la nube cuya causa técnica no se ha divulgado.
También se desconoce la identidad de la parte no autorizada. The Record describió Nexus como un mercado vinculado a Rusia, pero esa caracterización no determina quién accedió inicialmente a IDScan.net ni quién proporcionó la base de datos al mercado.
El FBI está investigando el caso. No se ha identificado públicamente a ningún actor sospechoso, técnica de intrusión, familia de malware, petición de rescate o actividad destructiva.
La exposición podría afectar a empresas que dependen de la identidad y a sus clientes
Las organizaciones que necesitan verificar la identidad, la edad, la elegibilidad o la situación normativa utilizan la tecnología de IDScan. Entre los sectores de clientes mencionados en los informes se encuentran las empresas de alquiler de vehículos, los comercios minoristas, las entidades financieras, las empresas de cannabis, las armerías y los proveedores de servicios de hostelería.
Las víctimas inmediatas son potencialmente las personas cuyos documentos fueron procesados y conservados. La combinación de nombres completos con números de identificación auténticos puede facilitar la suplantación de identidad, los procesos fraudulentos de alta, el phishing dirigido y los intentos de eludir los controles de conocimiento del cliente.
Las imágenes de documentos crearían un riesgo adicional si se confirma su exposición. Un escaneo puede contener campos de identidad estructurados y elementos visuales útiles en campañas de ingeniería social o intentos fraudulentos de verificación. Los campos exactos varían según el documento, e IDScan no ha publicado un esquema completo de los datos comprometidos.
Las organizaciones que utilizan la plataforma afrontan además un problema operativo independiente. Es posible que deban determinar si los datos enviados a IDScan también se copiaron en bases de datos internas, sistemas de soporte, archivos de cumplimiento normativo o integraciones de terceros. Esas copias posteriores podrían ampliar el alcance del incidente, incluso si el acceso inicial a la nube ya se ha contenido.
Los sectores mencionados también dependen en gran medida de las comprobaciones de identidad para operaciones de alto impacto. La creación fraudulenta de cuentas, el alquiler de vehículos, las operaciones financieras, las compras reguladas y las reservas hoteleras podrían intentarse utilizando atributos personales auténticos.
El alcance sigue siendo incierto. Las cifras de Nexus apuntan a una posible exposición sistémica, pero no deben considerarse el número confirmado de registros afectados de IDScan.
IDScan está notificando a las personas mientras continúa la investigación
IDScan afirmó que tomó medidas para proteger sus sistemas después de detectar la actividad y que contrató a especialistas externos para investigar la naturaleza y el alcance del incidente. La empresa también está revisando sus políticas de seguridad y colaborando con las fuerzas de seguridad federales.
Se está notificando a las personas potencialmente afectadas y se les ofrecen servicios gratuitos de supervisión crediticia y protección contra el robo de identidad. IDScan no ha publicado el número final de clientes afectados ni una lista completa de los tipos de datos comprometidos.
Los clientes no deben asumir que la ausencia de una notificación significa que sus entornos no se han visto afectados mientras la investigación siga abierta. Las organizaciones que utilizan IDScan.net deben identificar qué unidades de negocio, aplicaciones e integraciones de API enviaron documentos de identidad al servicio.
Las medidas defensivas deberían incluir:
- Revisar la actividad de las cuentas de IDScan.net. Buscar inicios de sesión inesperados, cambios administrativos, consultas masivas, exportaciones o actividad relacionada con la verificación de documentos.
- Validar el acceso administrativo. Eliminar las cuentas inactivas y confirmar que los privilegios actuales se ajustan a las necesidades operativas.
- Rotar los secretos pertinentes. Sustituir las contraseñas, claves de API, tokens de acceso y credenciales de integración que puedan haberse expuesto.
- Aplicar una autenticación multifactor sólida. Dar prioridad a las cuentas de administradores y de gestión de servicios.
- Examinar los sistemas conectados. Determinar si las imágenes de documentos o los campos extraídos se replicaron en bases de datos de clientes, registros, copias de seguridad o plataformas de análisis.
- Reducir los datos de identidad conservados. Revisar si los escaneos de documentos oficiales se almacenan durante más tiempo del necesario conforme a los requisitos legales u operativos.
- Preparar a los equipos de fraude y asistencia. Los atacantes podrían utilizar datos personales precisos para hacer que los intentos de phishing, suplantación de identidad y recuperación de cuentas parezcan creíbles.
Las personas afectadas deben extremar la precaución ante mensajes que hagan referencia a datos reales de sus licencias o que afirmen estar relacionados con la sustitución de documentos, la verificación de cuentas, acciones legales o la protección crediticia. Que un mensaje incluya datos de identidad precisos no significa que sea legítimo.
Las preguntas centrales siguen sin respuesta: cómo obtuvo acceso el intruso, cuánto tiempo se mantuvo el acceso y qué parte de la colección de Nexus procedía de IDScan. Hasta que se publiquen esas conclusiones, tanto los clientes como las personas afectadas deben prepararse para una exposición potencialmente más amplia que la confirmada hasta ahora por la empresa.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
