El 3 de septiembre de 2026, KrebsOnSecurity publicó un material que cambiaría la conversación sobre "muestra el documento y te dejaremos pasar" para siempre. En la dark web, operaba un servicio llamado Nexus, cuyo catálogo contenía más de 153 millones de escaneos de licencias de conducir de residentes de EE. UU. y Canadá, alrededor de 10 millones de tarjetas de identificación, 3 millones de documentos de viaje y 579 mil tarjetas médicas — en total, documentos de más de 170 millones de personas. Krebs identificó a la empresa IDScan.net de Nueva Orleans como la fuente de los datos, un contratista de verificación de identidad y edad. La oficina de campo del FBI en Nueva Orleans abrió una investigación, mientras que Nexus se desconectó.
Lo más desagradable de esta historia no es la cantidad. Es que la filtración era activa.
Qué fue lo que ocurrió
Nexus se publicitaba en el foro de cibercriminales de habla rusa Exploit. En un post de presentación, los operadores afirmaron que "han estado descargando continuamente nuevos datos en su base privada durante más de un año". Esto se confirmaba por el comportamiento del servicio: la base se actualizaba en tiempo real — en un solo día de observación, se añadieron aproximadamente 400 mil nuevos registros. Es decir, no se trataba de un único volcado, sino de un canal que durante más de un año transmitió cada escaneo a medida que aparecía.
El contenido de los registros también difiere del habitual "usuario-contraseña":
- imágenes del documento frontal y reverso;
- versiones infrarrojas y ultravioleta del escaneo — aquellas que se utilizan para verificar elementos de seguridad;
- marcas de tiempo que coinciden con eventos reales del propietario — alquiler de vehículos, viajes, compras.
Los registros podían previsualizarse antes de la compra — con campos parcialmente borrados, como un producto en una vitrina. Según Techdirt, entre los documentos que cayeron en la base se encontraba el de un actual ministro de defensa de EE. UU.
Krebs rastreó la fuente a través de su propio escaneo: este coincidía con un alquiler de automóvil en junio de 2025. Entre los clientes de IDScan.net se mencionan públicamente Hertz, Target, FedEx, Motorola Solutions, Caesars Entertainment y la empresa financiera Jack Henry, así como cadenas de dispensarios de cannabis — en particular, Planet 13, que firmó un acuerdo exclusivo de verificación con IDScan en 2022. En el momento de la publicación de los materiales, la empresa no había emitido comentarios oficiales, y su página del Trust Center, con promesas de protección de datos y cumplimiento de GDPR/CCPA, seguía en su forma anterior. Las firmas legales ya habían comenzado a recopilar materiales para una demanda colectiva.
Por qué se trata de una clase de filtración completamente diferente
Las filtraciones de contraseñas las discutimos regularmente — hay un procedimiento claro: cambias, activas 2FA, olvidas. Hemos analizado esto en el ejemplo de una compilación de 24 mil millones de registros de cuentas y la mecánica del credential stuffing. El problema de los escaneos de documentos es que no tienen un botón de "cambiar".
La fecha de nacimiento no se rota. La cara en la foto no se rota. La dirección cambia cada varios años y no a tu voluntad. El número de identificación se vuelve a emitir solo junto con el documento mismo, a través de un procedimiento gubernamental, y el viejo escaneo no desaparece — sigue siendo una validación válida de cómo te veías, dónde vivías y cuándo exactamente alquilaste un coche. La alta resolución más las capas IR/UV hacen que tal escaneo sea útil no solo para fraudes de apertura de cuentas, sino también para pasar la verificación automática de otra persona: el sistema al otro lado ve exactamente los mismos signos de autenticidad que el escáner original.
De aquí surge una regla simple que vale la pena tener en mente: la capa de red es reversible, la documental no. La dirección IP, las cookies, la huella del navegador — todo esto se puede reemplazar en un minuto, y el costo del error es limitado. Un escaneo de pasaporte o licencia entregado a un servicio dudoso — es una acción irreversible con un plazo de consecuencias ilimitado.
No es un fallo de un contratista, es un modelo
IDScan.net no es el primer caso, sino el tercer incidente notable en un año, y los tres encajan en un mismo patrón: los datos se filtran no desde la plataforma misma, sino desde su contratista de verificación.
- Discord / 5CA (octubre de 2025). A través de una cuenta comprometida de un agente de soporte, los atacantes obtuvieron acceso durante aproximadamente 58 horas. Discord informó oficialmente sobre el robo de al menos 70 mil imágenes de identificaciones gubernamentales utilizadas para verificar la edad; el grupo Scattered LAPSUS$ Hunters afirmaba que el volumen era significativamente mayor y exigía un rescate, reduciendo su demanda de 5 a 3.5 millones de dólares. Discord se negó a pagar, y 5CA disputó su versión.
- Persona (febrero de 2026). Investigadores informaron sobre un frontend abierto del contratista de verificación de edad, que también atendía a Discord.
- IDScan.net (septiembre de 2026). Un año de descarga continua, más de 170 millones de personas, FBI.
La lógica es la misma en todas partes. La plataforma está obligada a verificar la edad o la identidad, construir esto internamente es costoso y arriesgado — por lo tanto, la verificación se externaliza. El contratista agrega documentos de cientos de clientes, convirtiéndose en un único punto de fallo de un tamaño que no tiene un sitio web individual. Luego, basta con una cuenta de soporte comprometida, un endpoint olvidado o un acceso no revocado — y no se filtra la base de un solo servicio, sino un corte de documentos de todo un país.
La presión regulatoria solo aprieta este nudo. Los requisitos para verificar la edad se están ampliando — hemos analizado cómo las leyes de verificación de edad aumentan la demanda de VPN y proxies. Cada nueva ley de este tipo significa más plataformas recopilando escaneos, más contratistas en la cadena y más copias de tu documento en lugares que nunca elegiste.
Hacia dónde debería avanzar técnicamente
Los especialistas en identidad digital, comentando el incidente, señalan la salida obvia: mientras la verificación se reduzca a la transmisión de imágenes del documento, cualquier cadena de procesadores seguirá siendo una colección de archivos listos para ser robados. La alternativa son licencias de conducir móviles (mDL) y esquemas criptográficos, donde la parte verificadora recibe no un escaneo, sino una afirmación firmada: "el portador tiene más de 18 años", "el documento es válido, emitido por tal entidad". La imagen en sí no se envía a ningún lado y, por lo tanto, no se filtra.
La diferencia entre los dos modelos se ve claramente en el ejemplo de Nexus. En el esquema de transmisión de archivos, la filtración proporciona al delincuente un activo reutilizable: un escaneo con capas IR/UV pasa la verificación automática con el siguiente operador de la misma manera que el original. En el esquema con la afirmación firmada, no hay nada que robar — la confirmación está vinculada a una solicitud específica y fuera de ella es inútil. El problema es que la transición no depende de la tecnología, sino de la infraestructura: las mDL no son compatibles con todas las jurisdicciones, no todos los terminales y casi ninguna plataforma de internet, mientras que los requisitos de los reguladores ya están en vigor. Por lo tanto, en los próximos años, la verificación se basará en escaneos, y el número de contratistas agregadores crecerá más rápido que su madurez en seguridad.
De aquí surge la única protección disponible para el usuario en este momento: reducir el número de lugares a los que el documento llega. No "proteger tus escaneos" (no los controlas después de enviarlos), sino no crear copias innecesarias.
Qué hacer prácticamente con esto
No se puede renunciar completamente a la verificación mediante documentos — un banco, un operador de telecomunicaciones, un alquiler oficial lo exigirán legalmente. Pero entre "obligado" y "acostumbrado" hay una enorme zona gris, y es ahí donde se pierden los documentos.
- Separa los requisitos por su fuerza. Un requisito legal (banco, notario, servicio gubernamental) — lo entregas. Un requisito de la plataforma "para desbloquear la función" o "para confirmar que eres humano" — primero busca una alternativa: confirmación por tarjeta, por número, por rango de edad sin revelar el documento.
- Pregunta quién acepta el archivo. En la interfaz aparece el nombre de la plataforma, pero el escaneo casi siempre se envía a un contratista. Si en la política no se menciona el procesador y el período de almacenamiento — no sabes a dónde estás colocando el documento.
- No resuelvas problemas con documentos que pueden resolverse a nivel de red. Una gran parte de las solicitudes de "confirma tu identidad" surge porque tu tráfico parece sospechoso: región extraña, IP de centro de datos, decenas de cuentas desde una misma dirección. Esto se soluciona con proxies residenciales y una cuidadosa separación de perfiles — es decir, a nivel reversible, antes de que el sistema llegue a la solicitud del documento.
- Evalúa la vida útil del riesgo. Una contraseña filtrada es peligrosa hasta que se cambie. Un escaneo de licencia filtrado es peligroso hasta que el documento expire — y un tiempo después, mientras los datos sobre ti sigan siendo relevantes. Planifica la divulgación con este horizonte, no "para hoy".
- Verifica dónde ya están tus documentos. Alquiler de autos, carsharing, dispensarios, hoteles, intercambios de criptomonedas, servicios de soporte a los que alguna vez enviaste fotos de documentos en un chat. Donde hay un procedimiento de eliminación, utilízalo. Un archivo en la correspondencia de soporte vive exactamente tanto como la correspondencia misma.
Conclusión
La historia de IDScan.net es interesante no por el récord, sino por el cambio de género: durante un año no se trató de un hackeo, sino de una suscripción a un flujo de documentos ajenos. La industria de verificación se basa en la suposición de que un contratista centralizado protegerá los datos mejor que cada plataforma por separado, — y esta suposición ya ha fallado tres veces en un año. Mientras la industria no pase a esquemas criptográficos, donde se verifica el hecho ("mayor de 18", "documento válido") sin transmitir la imagen misma, cada escaneo cargado debe considerarse transmitido para siempre y a un número desconocido de partes.
La conclusión práctica para aquellos que trabajan con múltiples cuentas y plataformas es simple: mantén el problema en el nivel donde el error es reversible. IP, huella, perfil — se pueden cambiar. El documento — no.
