۳ سپتامبر ۲۰۲۶ KrebsOnSecurity مطلبی منتشر کرد که پس از آن صحبت درباره «مدرک را نشان بده و ما تو را راه میدهیم» دیگر مانند قبل نخواهد بود. در دارکنت سرویسی به نام Nexus فعالیت میکرد که کاتالوگ آن شامل بیش از ۱۵۳ میلیون اسکن گواهینامههای رانندگی ساکنان ایالات متحده و کانادا، حدود ۱۰ میلیون کارت شناسایی، ۳ میلیون مدرک سفر و ۵۷۹ هزار کارت پزشکی بود — به طور کلی مدارک بیش از ۱۷۰ میلیون نفر. منبع دادهها، Krebs شرکت IDScan.net از نیواورلئان را نام برد که پیمانکار تأیید هویت و سن بود. دفتر میدانی افبیآر در نیواورلئان تحقیقات را آغاز کرد و خود Nexus به حالت آفلاین رفت.
بدترین قسمت این داستان حجم آن نیست. بلکه این است که نشت دادهها زنده بود.
چه اتفاقی افتاد
Nexus در یک فروم سایبری به زبان روسی به نام Exploit تبلیغ میشد. در پست معرفی، اپراتورها به صراحت اعلام کردند که «به طور مداوم دادههای جدید را به پایگاه خصوصی خود بارگذاری میکنند» و این موضوع با رفتار سرویس تأیید میشد: پایگاه به صورت آنی بهروز میشد — در یک روز مشاهده، حدود ۴۰۰ هزار رکورد جدید به آن اضافه شد. یعنی این موضوع به یک دپوی واحد مربوط نمیشود، بلکه به یک کانال اشاره دارد که بیش از یک سال هر اسکن را به محض ظهور به بیرون منتقل میکرد.
محتوای رکوردها نیز با «نام کاربری-رمز عبور» معمولی متفاوت است:
- تصاویر مدرک از جلو و پشت؛
- نسخههای مادون قرمز و فرابنفش از اسکن — همانهایی که برای بررسی عناصر حفاظتی استفاده میشوند؛
- زمانسنجیها که با رویدادهای واقعی صاحب مدرک همزمان هستند — اجاره خودرو، سفر، خرید.
رکوردها میتوانستند قبل از خرید پیشنمایش شوند — با فیلدهای جزئی محو شده، مانند کالایی در ویترین. به گفته Techdirt، در میان مدارک موجود در پایگاه، مدرکی از وزیر دفاع فعلی ایالات متحده نیز وجود داشت.
Krebs با پیگیری خود به منبع رسید: اسکن او در پایگاه با اجاره خودرو در ژوئن ۲۰۲۵ مطابقت داشت. در میان مشتریان IDScan.net به طور عمومی نام Hertz، Target، FedEx، Motorola Solutions، Caesars Entertainment و شرکت مالی Jack Henry ذکر شده است، همچنین شبکههای داروخانههای کانابیس — به ویژه، Planet 13 که در سال ۲۰۲۲ با IDScan توافقنامهای انحصاری برای تأیید هویت امضا کرده بود. در زمان انتشار مطالب، شرکت هیچ نظری رسمی ارائه نکرد و صفحه Trust Center آن با وعدههای حفاظت از دادهها و تطابق با GDPR/CCPA همچنان به همان شکل قبلی باقی مانده بود. شرکتهای حقوقی شروع به جمعآوری مدارک برای یک شکایت جمعی کردهاند.
چرا این یک کلاس متفاوت از نشت است
ما به طور منظم درباره نشتهای رمز عبور بحث میکنیم — برای آنها یک رویه مشخص وجود دارد: تغییر، فعال کردن ۲FA، فراموش کردن. ما این موضوع را با مثال ترکیبی از ۲۴ میلیارد حساب کاربری و مکانیک credential stuffing بررسی کردهایم. مشکل اسکن مدارک این است که دکمه «تغییر» ندارند.
تاریخ تولد تغییر نمیکند. چهره در عکس تغییر نمیکند. آدرس هر چند سال یک بار تغییر میکند و نه به دلخواه شما. شماره مدرک تنها با خود مدرک دوباره صادر میشود، از طریق یک روند دولتی، و اسکن قدیمی از این موضوع ناپدید نمیشود — این اسکن همچنان تأیید کننده معتبر این است که شما چگونه به نظر میرسید، کجا زندگی میکردید و چه زمانی دقیقاً خودرو را اجاره کردهاید. وضوح بالا به همراه لایههای مادون قرمز/فرابنفش این اسکن را نه تنها برای تقلب در باز کردن حسابها، بلکه برای گذراندن تأیید هویتی دیگران نیز مناسب میسازد: سیستم در آن سوی خط دقیقاً همان نشانههای اصالت را میبیند که اسکنر اصلی.
از این رو یک قانون ساده وجود دارد که باید در ذهن داشته باشید: لایه شبکه قابل بازگشت است، لایه مستندات نیست. آدرس IP، کوکی، اثر انگشت مرورگر — همه اینها را میتوان در یک دقیقه تغییر داد و هزینه اشتباه محدود است. اسکن پاسپورت یا گواهینامه که به یک سرویس مشکوک داده شده — این یک عمل غیرقابل بازگشت با عواقب نامحدود است.
این یک نقص از یک پیمانکار نیست، این یک مدل است
IDScan.net اولین مورد نیست، بلکه سومین مورد قابل توجه در یک سال است و همه سه مورد در یک الگو قرار میگیرند: دادهها نه از خود پلتفرم، بلکه از پیمانکار تأیید هویت آن نشت میکنند.
- Discord / 5CA (اکتبر ۲۰۲۵). از طریق حساب کاربری آسیبدیده یک نماینده پشتیبانی، مهاجمان به مدت حدود ۵۸ ساعت دسترسی پیدا کردند. Discord به طور رسمی از سرقت حداقل ۷۰ هزار تصویر از مدارک دولتی که برای تأیید سن استفاده میشدند، خبر داد؛ گروه Scattered LAPSUS$ Hunters ادعا کرد که حجم بسیار بیشتری وجود دارد و خواستار پرداخت باج شد و درخواست خود را از ۵ میلیون به ۳.۵ میلیون دلار کاهش داد. Discord پرداخت را رد کرد و 5CA نسخه خود را به چالش کشید.
- Persona (فوریه ۲۰۲۶). محققان از یک فرانتاند باز پیمانکار تأیید سن که شامل Discord نیز میشود، خبر دادند.
- IDScan.net (سپتامبر ۲۰۲۶). یک سال بارگذاری مداوم، بیش از ۱۷۰ میلیون نفر، افبیآر.
منطق در همه جا یکسان است. پلتفرم موظف است سن یا هویت را تأیید کند، ساختن این درون خود هزینهبر و پرخطر است — بنابراین تأیید را به بیرون میسپارد. پیمانکار مدارک صدها مشتری را تجمیع میکند و به یک نقطه شکست واحد تبدیل میشود که به این اندازه بزرگ نیست که یک وبسایت جداگانه داشته باشد. سپس کافی است یک حساب کاربری پشتیبانی آسیبدیده، یک نقطه پایانی فراموش شده یا دسترسی غیرقابل بازگشت وجود داشته باشد — و به بیرون نه تنها پایگاه یک سرویس، بلکه مجموعهای از مدارک یک کشور نشت میکند.
فشار نظارتی این گره را فقط محکمتر میکند. الزامات تأیید سن در حال گسترش است — ما بررسی کردهایم که چگونه قوانین تأیید سن تقاضا برای VPN و پروکسیها را افزایش میدهند. هر قانون جدید به معنای بیشتر شدن پلتفرمهایی است که اسکنها را جمعآوری میکنند، بیشتر شدن پیمانکاران در زنجیره و بیشتر شدن نسخههای مدارک شما در مکانهایی است که هرگز انتخاب نکردهاید.
این باید از نظر فنی به کجا برود
متخصصان هویت دیجیتال در مورد این حادثه به خروجی واضحی اشاره میکنند: تا زمانی که تأیید به انتقال تصویر مدرک محدود باشد، هر زنجیرهای از پردازشکنندگان یک مجموعه از آرشیوهای آماده سرقت باقی میماند. گزینه دیگر — گواهینامههای رانندگی موبایلی (mDL) و طرحهای رمزنگاری است، جایی که طرف تأییدکننده اسکن نمیگیرد، بلکه یک تأیید امضا شده دریافت میکند: «دارنده بالای ۱۸ سال است»، «مدرک معتبر است و توسط فلان ارگان صادر شده است». خود تصویر در این حالت به هیچجا نمیرود و بنابراین از هیچجا نشت نمیکند.
تفاوت بین دو مدل به خوبی در مثال Nexus قابل مشاهده است. در طرح انتقال فایل، نشت به مجرم یک دارایی قابل استفاده مجدد میدهد: اسکن با لایههای مادون قرمز/فرابنفش به طور خودکار توسط اپراتور بعدی تأیید میشود، درست مانند نسخه اصلی. در طرح تأیید امضا شده، چیزی برای سرقت وجود ندارد — تأیید به یک درخواست خاص وابسته است و خارج از آن بیفایده است. مشکل این است که انتقال به فناوری محدود نمیشود، بلکه به زیرساخت بستگی دارد: mDL در همه حوزههای قضایی پشتیبانی نمیشود، نه همه ترمینالها و تقریباً هیچ پلتفرم اینترنتی، و الزامات ناظران هم اکنون در حال اجرا هستند. بنابراین در سالهای آینده تأیید هویت بر اساس اسکنها ادامه خواهد یافت و تعداد پیمانکاران تجمیعکننده سریعتر از بلوغ آنها در امنیت افزایش خواهد یافت.
از این رو — تنها حفاظتی که در حال حاضر برای کاربر در دسترس است: کاهش تعداد مکانهایی که مدرک به آنها میرسد. نه «محافظت از اسکنهای خود» (شما پس از ارسال آنها را کنترل نمیکنید)، بلکه ایجاد نکردن نسخههای اضافی.
چه کارهایی باید انجام داد
کاملاً نمیتوان از تأیید با مدرک صرفنظر کرد — بانک، اپراتور تلفن، اجاره رسمی به طور قانونی آن را درخواست خواهند کرد. اما بین «مجبور» و «عادت» یک منطقه خاکستری بزرگ وجود دارد و دقیقاً در آنجا مدارک گم میشوند.
- نیازمندیها را بر اساس قدرت تفکیک کنید. نیاز قانونی (بانک، دفتر اسناد رسمی، خدمات دولتی) — ارائه دهید. نیاز پلتفرم «برای باز کردن عملکرد» یا «برای تأیید اینکه شما انسان هستید» — ابتدا به دنبال جایگزین باشید: تأیید با کارت، با شماره، با محدوده سنی بدون افشای مدرک.
- بپرسید که چه کسی دقیقاً فایل را دریافت میکند. در رابط نام پلتفرم نوشته شده است، اما اسکن تقریباً همیشه به پیمانکار میرود. اگر در سیاست نام پردازشکننده و مدت زمان نگهداری ذکر نشده باشد — شما نمیدانید که مدرک را کجا قرار میدهید.
- مسائل را با مدرک حل نکنید که با لایه شبکه قابل حل هستند. بخش بزرگی از درخواستها برای «تأیید هویت» به دلیل این است که ترافیک شما مشکوک به نظر میرسد: منطقهای غیرمعمول، آدرس IP مرکز داده، دهها حساب از یک آدرس. این موضوع با پروکسیهای مقیم و جداسازی دقیق پروفایلها قابل حل است — یعنی در سطح قابل بازگشت، قبل از اینکه سیستم به درخواست مدرک برسد.
- مدت زمان خطر را محاسبه کنید. رمز عبور نشت شده تا زمان تغییر رمز عبور خطرناک است. اسکن نشت شده گواهینامه تا زمان انقضای مدرک خطرناک است — و برای مدتی بعد از آن، تا زمانی که اطلاعات شما معتبر باقی بماند. افشای اطلاعات را با این افق برنامهریزی کنید، نه «برای امروز».
- بررسی کنید که مدارک شما کجا قرار دارد. اجاره خودرو، کارشیرینگ، داروخانهها، هتلها، صرافیهای ارز دیجیتال، خدمات پشتیبانی که شما زمانی عکس مدرک را به چت ارسال کردهاید. در جاهایی که روند حذف وجود دارد — از آن استفاده کنید. فایل در مکالمه پشتیبانی به اندازه خود مکالمه زنده است.
نتیجهگیری
داستان IDScan.net به خاطر رکوردش جالب نیست، بلکه به خاطر تغییر ژانر: یک سال کار نکرده، بلکه اشتراک در جریان مدارک دیگران بوده است. صنعت تأیید هویت بر این فرض بنا شده است که پیمانکار متمرکز دادهها را بهتر از هر پلتفرم به طور جداگانه محافظت میکند — و این فرض در سه مورد در یک سال نتوانسته است آزمون را تحمل کند. تا زمانی که صنعت به طرحهای رمزنگاری منتقل نشود که در آن واقعیت («بالای ۱۸ سال»، «مدرک معتبر است») بدون انتقال خود تصویر تأیید شود، هر اسکن بارگذاری شده باید به عنوان انتقال یافته برای همیشه و به تعداد نامشخصی از طرفها در نظر گرفته شود.
نتیجه عملی برای کسانی که با تعداد زیادی حساب و پلتفرم کار میکنند، ساده است: مشکل را در سطحی نگه دارید که خطا قابل بازگشت باشد. IP، اثر انگشت، پروفایل — قابل تغییر هستند. مدرک — نه.
