Nexus, 153 milioni di patenti sul dark web: sospetti su un flusso di scansioni quasi in tempo reale
Filtraciones

Imagen ilustrativa generada con IA

Nexus, 153 millones de permisos de conducir en la dark web: sospechas sobre un flujo de escaneos casi en tiempo real

Nexus vendía 153M de permisos de conducir en la dark web con escaneos IR y UV. Indicios apuntan a un flujo en tiempo real vinculado a IDScan.net e investiga el FBI.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Un permiso de conducir obtenido por un empleado de una empresa de alquiler de vehículos habría aparecido en la dark web pocas horas después de ser escaneado. El documento estaba a la venta en Nexus, un nuevo servicio clandestino que anunciaba más de 153 millones de permisos de conducir, a menudo acompañados de imágenes de alta definición y capturas en los espectros infrarrojo y ultravioleta.

La investigación de KrebsOnSecurity, publicada el martes y detectada el 2 de septiembre de 2026, describe un archivo en rápida expansión. En solo 24 horas, el número de permisos disponibles habría aumentado en casi 400.000 unidades.

Los plazos hacen temer una extracción de datos que aún estaría activa desde una plataforma utilizada para verificar documentos en empresas de alquiler de vehículos, dispensarios y otros negocios. El FBI está investigando, mientras que IDScan.net, la empresa vinculada públicamente al flujo de datos, ha iniciado comprobaciones internas.

Un archivo creado para la falsificación, no solo para el robo de identidad

Nexus no ofrecía simples listas con nombres, direcciones y números de permiso. Para cada documento parecían estar disponibles varios archivos, incluidas imágenes de alta resolución del anverso y el reverso.

El material observado también incluía escaneos en las bandas infrarroja y ultravioleta. Este detalle aumenta considerablemente la gravedad de la exposición: estas capturas pueden revelar características de seguridad que no son visibles en una fotografía convencional, incluidos elementos utilizados para verificar hologramas y la autenticidad del soporte.

Un delincuente podría combinar así los datos personales con imágenes completas y datos procedentes de filtraciones anteriores. Las direcciones actuales y pasadas, el número de la Seguridad Social y los perfiles demográficos pueden hacer más creíbles las solicitudes fraudulentas, la apertura de cuentas o los intentos de suplantación de identidad.

El riesgo no se limita al fraude en línea. La disponibilidad de escaneos multiespectrales podría facilitar la fabricación de documentos falsificados diseñados para superar controles visuales o automatizados.

Entre las identidades encontradas en el archivo figuraban las del periodista Brian Krebs, su madre, un subdirector del FBI y varios investigadores de seguridad. No se sabe cuántas personas distintas correspondían a los 153 millones de registros, ya que un mismo documento podía estar representado por varios archivos.

Los nuevos escaneos llegaban a Nexus en pocas horas

El aspecto más preocupante es la velocidad de publicación. En varios casos, los documentos pasaban a estar disponibles en el plazo de un día desde su presentación en un establecimiento comercial; en ocasiones, solo tardaban unas horas.

Esta dinámica resulta difícilmente compatible con la mera circulación de un archivo antiguo que hubiera sido robado y posteriormente puesto a la venta. En cambio, sugiere un acceso continuado, o al menos muy reciente, a los datos recopilados por un servicio centralizado de escaneo.

La empresa de alquiler de vehículos implicada en el caso principal no ha sido identificada. Por tanto, no es posible determinar qué establecimiento capturó el permiso, qué sistema local se utilizaba o si el documento pasó por infraestructuras compartidas con otras empresas.

Tampoco se conoce el vector de la intrusión. Podría afectar a una cuenta, una interfaz de aplicación, un repositorio en la nube, un sistema interno o una integración con terceros, pero por ahora no hay suficientes elementos técnicos para atribuir la filtración a un componente específico.

También faltan indicadores públicos de compromiso, como direcciones IP, dominios, hashes o nombres de cuentas que puedan buscarse en los registros corporativos. No se han comunicado versiones de software vulnerables ni consta ningún identificador CVE asociado.

El vínculo con IDScan.net y las relaciones con Hertz y Planet13

La información disponible ha vinculado el posible flujo de escaneos con IDScan.net, una empresa de Nueva Orleans especializada en la captura y verificación de documentos. La compañía afirma que su tecnología puede generar imágenes en los espectros infrarrojo y ultravioleta, los mismos tipos de capturas observados en Nexus.

IDScan.net también ha anunciado un acuerdo exclusivo con Planet13, una cadena de dispensarios presente en varios estados, y ha señalado a Hertz y a otras 11 empresas entre sus clientes o usuarios.

Uno de los casos examinados correspondía a una persona que había visitado un establecimiento de Planet13 en Las Vegas. El intervalo entre la presentación del documento y su disponibilidad en Nexus se consideró compatible con una conexión entre el sistema de escaneo y el mercado clandestino.

Sin embargo, se trata de indicios, no de una reconstrucción técnica concluyente. No se ha hecho público si IDScan.net ha confirmado un acceso no autorizado a sus sistemas ni qué infraestructura habría almacenado o transferido las imágenes.

Un portavoz de la empresa declaró que se están realizando comprobaciones internas. Los representantes de la empresa de alquiler de vehículos implicada no habían ofrecido una respuesta inmediata.

No solo permisos de conducir: también CAC y permisos de residencia

Nexus anunciaba un catálogo más amplio de documentos personales. Además de permisos de conducir estadounidenses e internacionales, se enumeraban documentos nacionales de identidad, tarjetas de viaje, tarjetas sanitarias, tarjetas de residencia y autorizaciones de trabajo.

El servicio afirmaba poseer también escaneos de las tarjetas emitidas por los dispensarios de marihuana. En los datos aparecían anotaciones como «CDL», probablemente en referencia a los permisos para conductores comerciales, y «CAC», presumiblemente relacionada con las Common Access Cards.

Las CAC son credenciales gubernamentales que también se utilizan para autorizar el acceso físico a edificios públicos y entornos protegidos. Su eventual presencia en el archivo amplía, por tanto, el posible impacto más allá del fraude financiero, al afectar a procedimientos de seguridad y control de acceso.

No se sabe si las imágenes de las CAC estaban acompañadas de datos suficientes para un uso operativo ni si se han registrado intentos de suplantación. No obstante, la mera exposición requiere que las organizaciones responsables de estas tarjetas lleven a cabo comprobaciones.

Nexus está fuera de línea, pero no está claro qué ha ocurrido con los datos

Nexus dejó de estar accesible pocas horas después de la publicación de la investigación. No se ha aclarado si el servicio fue incautado, cerrado voluntariamente por sus administradores, trasladado o quedó indisponible por algún otro motivo.

La ausencia del portal no equivale a la eliminación del archivo. Los operadores podrían haber conservado copias, distribuido los archivos entre otros delincuentes o preparado una reapertura con otro nombre.

La desaparición del servicio también plantea un problema para las víctimas: por el momento no existe un procedimiento público para comprobar si un permiso concreto estaba incluido. No se han anunciado notificaciones generales, medidas de revocación ni un programa coordinado para sustituir los documentos expuestos.

El FBI está llevando a cabo una investigación. No se conocen el número confirmado de víctimas, el alcance geográfico de la recopilación ni cuándo comenzó la extracción de datos.

Qué pueden hacer los clientes y las empresas afectadas

Quienes hayan presentado un permiso de conducir en una empresa de alquiler de vehículos, un dispensario u otro establecimiento equipado con un escáner no pueden concluir automáticamente que se hayan visto afectados. Al mismo tiempo, la rapidez observada justifica la adopción de algunas precauciones.

Las personas potencialmente afectadas pueden:

  • conservar recibos y comunicaciones que permitan reconstruir dónde y cuándo se escaneó el documento;
  • revisar los informes crediticios, las cuentas nuevas, las solicitudes de financiación y cualquier cambio anómalo en sus datos personales;
  • valorar la congelación preventiva del crédito o las herramientas antifraude disponibles en su jurisdicción;
  • ponerse en contacto con la autoridad que emitió el permiso para conocer los procedimientos aplicables en caso de sospecha de exposición;
  • informar rápidamente de cualquier intento de suplantación de identidad o uso no autorizado;
  • avisar a la oficina de seguridad competente si el documento afectado es una CAC u otra credencial gubernamental.

Para las empresas, la prioridad es revisar los registros de las integraciones con servicios de escaneo, los accesos administrativos, las exportaciones masivas y las llamadas API anómalas. También es necesario comprobar qué imágenes se conservan, durante cuánto tiempo y con qué autorizaciones.

La sustitución del permiso puede reducir algunos riesgos, pero no elimina las copias ya sustraídas ni los datos personales asociados. Hasta que se aclaren el origen, la duración y el alcance del acceso, el caso Nexus seguirá siendo un posible compromiso aún activo, no un simple archivo criminal ya cerrado.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosNexus dark webpermisos de conducir filtradosIDScan.netrobo de identidadfalsificación de documentosbrecha de datosFBI
Volver al inicio