Am 3. September 2026 veröffentlichte KrebsOnSecurity einen Artikel, nach dem das Gespräch über „zeige das Dokument, und wir lassen dich rein“ nicht mehr dasselbe sein wird. Im Darknet arbeitete der Dienst Nexus, dessen Katalog über 153 Millionen Scans von Führerscheinen von Bewohnern der USA und Kanada, etwa 10 Millionen Ausweiskarten, 3 Millionen Reisedokumente und 579 Tausend medizinische Karten enthielt – insgesamt Dokumente von mehr als 170 Millionen Personen. Als Datenquelle nannte Krebs die Firma IDScan.net aus New Orleans – einen Auftragnehmer für die Überprüfung von Identität und Alter. Das Feldbüro des FBI in New Orleans eröffnete eine Untersuchung, während Nexus offline ging.
Das Unangenehmste an dieser Geschichte ist nicht das Volumen. Sondern dass der Leak lebendig war.
Was genau passiert ist
Nexus wurde auf dem russischsprachigen Cyberkriminalforum Exploit beworben. In einem Präsentationsbeitrag gaben die Betreiber direkt an, dass sie „seit über einem Jahr kontinuierlich neue Daten in ihre private Datenbank hochladen“. Dies wurde durch das Verhalten des Dienstes bestätigt: Die Datenbank wurde in Echtzeit aktualisiert – innerhalb eines einzigen Beobachtungstags kamen etwa 400 Tausend neue Einträge hinzu. Es handelte sich also nicht um einen einmaligen Dump, sondern um einen Kanal, der seit über einem Jahr jeden Scan nach seiner Erstellung nach außen übertrug.
Der Inhalt der Einträge unterscheidet sich ebenfalls von dem gewohnten „Login-Passwort“:
- Dokumentenbilder von der Vorder- und Rückseite;
- Infrarot- und Ultraviolett Versionen des Scans – genau die, mit denen die Sicherheitsmerkmale überprüft werden;
- Zeitstempel, die mit den realen Ereignissen des Besitzers übereinstimmen – Autovermietung, Reisen, Einkäufe.
Die Einträge konnten vor dem Kauf eingesehen werden – mit teilweise geschwärzten Feldern, wie Waren in einem Schaufenster. Laut Techdirt war unter den in die Datenbank gelangten Dokumenten auch das eines amtierenden US-Verteidigungsministers.
Krebs kam durch seine eigene Spur zur Quelle: Sein Scan in der Datenbank entsprach einer Autovermietung im Juni 2025. Zu den Kunden von IDScan.net gehören öffentlich Hertz, Target, FedEx, Motorola Solutions, Caesars Entertainment und die Finanzgesellschaft Jack Henry, sowie Netzwerke von Cannabis-Dispensaries – insbesondere Planet 13, die bereits 2022 einen exklusiven Vertrag mit IDScan zur Verifizierung unterzeichnete. Zum Zeitpunkt der Veröffentlichung der Materialien gab das Unternehmen keine offiziellen Kommentare ab, und seine Trust Center-Seite mit Versprechen zum Datenschutz und zur Einhaltung von GDPR/CCPA blieb unverändert. Juristische Firmen haben bereits begonnen, Materialien für eine Sammelklage zu sammeln.
Warum dies eine grundlegend andere Art von Leak ist
Lecks von Passwörtern besprechen wir regelmäßig – es gibt ein klares Verfahren: Passwort geändert, 2FA aktiviert, vergessen. Wir haben dies am Beispiel einer Kompilation von 24 Milliarden Konten und der Mechanik des Credential Stuffing erläutert. Das Problem mit Dokumentenscans ist, dass es keinen „Ändern“-Knopf gibt.
Das Geburtsdatum rotiert nicht. Das Gesicht auf dem Foto rotiert nicht. Die Adresse ändert sich alle paar Jahre und nicht nach Ihrem Wunsch. Die Ausweisnummer wird nur zusammen mit dem Dokument durch ein staatliches Verfahren neu ausgestellt, und der alte Scan verschwindet dadurch nicht – er bleibt ein gültiger Nachweis dafür, wie Sie aussahen, wo Sie lebten und wann genau Sie ein Auto gemietet haben. Hohe Auflösung plus IR-/UV-Schichten machen einen solchen Scan nicht nur für Betrug beim Kontoeröffnen geeignet, sondern auch für die fremde automatische Verifizierung: Das System auf der anderen Seite sieht genau die gleichen Authentizitätsmerkmale wie der originale Scanner.
Deshalb gibt es eine einfache Regel, die man im Kopf behalten sollte: Das Netzwerk ist umkehrbar, das Dokumentarische nicht. IP-Adresse, Cookies, Browser-Fingerabdruck – all das kann in einer Minute ersetzt werden, und der Preis eines Fehlers ist begrenzt. Ein Scan des Reisepasses oder Führerscheins, der einem fragwürdigen Dienst übergeben wird, ist eine irreversible Handlung mit unbegrenzter Dauer der Folgen.
Das ist kein Fehler eines Auftragnehmers, das ist ein Modell
IDScan.net ist nicht der erste Fall, sondern der dritte bemerkenswerte innerhalb eines Jahres, und alle drei fügen sich in ein Muster: Daten lecken nicht von der Plattform selbst, sondern von ihrem Auftragnehmer für die Verifizierung.
- Discord / 5CA (Oktober 2025). Über ein kompromittiertes Konto eines Support-Agenten erhielten die Angreifer etwa 58 Stunden lang Zugriff. Discord berichtete offiziell über den Diebstahl von mindestens 70 Tausend Bildern staatlicher Ausweise, die zur Altersüberprüfung verwendet wurden; die Gruppe Scattered LAPSUS$ Hunters gab an, dass das Volumen erheblich größer sei und forderte ein Lösegeld, das von 5 auf 3,5 Millionen Dollar gesenkt wurde. Discord weigerte sich zu zahlen, 5CA bestreitet ihre Version.
- Persona (Februar 2026). Forscher berichteten über ein offenes Frontend des Auftragnehmers für Altersverifizierung, der auch Discord bedient.
- IDScan.net (September 2026). Ein Jahr kontinuierlicher Datenübertragung, über 170 Millionen Menschen, FBI.
Die Logik ist überall gleich. Die Plattform ist verpflichtet, das Alter oder die Identität zu überprüfen, es intern zu machen, ist teuer und riskant – also wird die Überprüfung nach außen gegeben. Der Auftragnehmer aggregiert Dokumente von Hunderten von Kunden und wird zu einem einzigen Ausfallpunkt in einem Ausmaß, das es bei einer einzelnen Website nicht gibt. Danach reicht ein kompromittiertes Support-Konto, ein vergessenes Endpunkt oder ein nicht widerrufener Zugang – und es wird nicht nur die Datenbank eines Dienstes, sondern ein Schnitt von Dokumenten eines ganzen Landes nach außen gegeben.
Regulatorischer Druck zieht diesen Knoten nur weiter an. Die Anforderungen zur Altersüberprüfung werden erweitert – wir haben untersucht, wie Gesetze zur Altersverifizierung die Nachfrage nach VPNs und Proxys anheizen. Jedes neue solche Gesetz bedeutet mehr Plattformen, die Scans sammeln, mehr Auftragnehmer in der Kette und mehr Kopien Ihres Dokuments an Orten, die Sie nie gewählt haben.
Wohin es technisch gehen sollte
Experten für digitale Identität weisen im Hinblick auf den Vorfall auf den offensichtlichen Ausweg hin: Solange die Überprüfung auf die Übertragung eines Bildes des Dokuments beschränkt ist, bleibt jede Kette von Bearbeitern eine Sammlung von bereitwillig gestohlenen Archiven. Die Alternative sind mobile Führerscheine (mDL) und kryptografische Schemen, bei denen die überprüfende Partei nicht einen Scan, sondern eine signierte Bestätigung erhält: „Der Inhaber ist älter als 18“, „Das Dokument ist gültig, ausgestellt von einer bestimmten Behörde“. Das Bild selbst wird dabei nirgendwohin gesendet und kann somit auch nicht abfließen.
Der Unterschied zwischen den beiden Modellen ist am Beispiel von Nexus gut sichtbar. Bei dem Modell mit der Dateiübertragung gibt der Leak dem Angreifer einen wiederverwendbaren Vermögenswert: Ein Scan mit IR-/UV-Schichten besteht die automatische Überprüfung beim nächsten Betreiber genauso wie das Original. Bei dem Modell mit der signierten Bestätigung gibt es nichts zu stehlen – die Bestätigung ist an eine bestimmte Anfrage gebunden und außerhalb dieser nutzlos. Das Problem ist, dass der Übergang nicht an der Technologie, sondern an der Infrastruktur scheitert: mDL werden nicht von allen Jurisdiktionen unterstützt, nicht von allen Terminals und fast von keinen Internetplattformen, während die Anforderungen der Regulierungsbehörden bereits jetzt gelten. Daher wird die Verifizierung in den nächsten Jahren auf Scans basieren, und die Anzahl der aggregierenden Auftragnehmer wird schneller wachsen als ihre Reife in Bezug auf Sicherheit.
Deshalb gibt es nur einen Schutz, der dem Benutzer jetzt zur Verfügung steht: die Anzahl der Orte zu reduzieren, an die das Dokument überhaupt gelangt. Nicht „schütze deine Scans“ (du kontrollierst sie nach dem Versand nicht mehr), sondern keine unnötigen Kopien erstellen.
Was damit praktisch zu tun ist
Eine vollständige Ablehnung der Verifizierung durch Dokumente wird nicht möglich sein – Banken, Mobilfunkanbieter, offizielle Vermietungen werden dies gesetzlich verlangen. Aber zwischen „verpflichtend“ und „gewöhnlich“ liegt eine riesige Grauzone, und genau dort gehen Dokumente verloren.
- Trennen Sie die Anforderungen nach Stärke. Juristische Anforderungen (Bank, Notar, staatliche Dienstleistung) – geben Sie ab. Anforderungen der Plattform „zum Entsperren einer Funktion“ oder „zum Bestätigen, dass Sie ein Mensch sind“ – suchen Sie zuerst nach Alternativen: Bestätigung per Karte, per Nummer, nach Altersbereich ohne Offenlegung des Dokuments.
- Fragen Sie, wer genau die Datei annimmt. Im Interface steht der Name der Plattform, aber der Scan geht fast immer an den Auftragnehmer. Wenn im Richtlinien nicht der Bearbeiter und die Aufbewahrungsfrist genannt sind – wissen Sie nicht, wohin Sie das Dokument legen.
- Lösen Sie Aufgaben nicht mit Dokumenten, die auf Netzwerkebene gelöst werden können. Ein großer Teil der Anfragen zur „Identitätsbestätigung“ entsteht, weil Ihr Verkehr verdächtig aussieht: fremde Region, Rechenzentrums-IP, ein Dutzend Konten von einer Adresse. Das lässt sich mit residential Proxys und sorgfältiger Isolierung von Profilen beheben – also auf der umkehrbaren Ebene, bevor das System zur Anforderung eines Dokuments gelangt.
- Berücksichtigen Sie die Lebensdauer des Risikos. Ein geleaktes Passwort ist gefährlich bis zur Passwortänderung. Ein geleakter Scan der Rechte ist gefährlich bis zum Ablauf des Dokuments – und noch eine Zeit danach, solange die Daten über Sie aktuell bleiben. Planen Sie die Offenlegung mit diesem Horizont, nicht „für heute“.
- Überprüfen Sie, wo Ihre Dokumente bereits liegen. Autovermietung, Carsharing, Dispensaries, Hotels, Krypto-Börsen, Support-Dienste, an die Sie irgendwann ein Foto des Dokuments im Chat gesendet haben. Wo es ein Löschverfahren gibt – nutzen Sie es. Eine Datei im Support-Chat lebt genau so lange wie der Chat selbst.
Fazit
Die Geschichte von IDScan.net ist nicht wegen des Rekords interessant, sondern wegen des Wechsels des Genres: Ein Jahr lang handelte es sich nicht um einen Hack, sondern um ein Abonnement für den Fluss fremder Dokumente. Die Verifizierungsindustrie basiert auf der Annahme, dass ein zentralisierter Auftragnehmer die Daten besser schützt als jede Plattform für sich genommen – und diese Annahme hat sich bereits dreimal innerhalb eines Jahres nicht bewährt. Solange die Branche nicht auf kryptografische Schemen umsteigt, bei denen der Fakt („älter als 18“, „Dokument gültig“) ohne Übertragung des Bildes überprüft wird, sollte jeder hochgeladene Scan als für immer übergeben und an eine unbekannte Anzahl von Parteien betrachtet werden.
Die praktische Schlussfolgerung für diejenigen, die mit vielen Konten und Plattformen arbeiten, ist einfach: Halten Sie das Problem auf dem Niveau, wo der Fehler umkehrbar ist. IP, Fingerabdruck, Profil – können geändert werden. Dokument nicht.
