Back to Blog

153 मिलियन दस्तावेज़ स्कैन एक साल तक वास्तविक समय में लीक हुए: यह पासवर्ड लीक से कैसे अलग है

डार्कवेब-सेवा Nexus एक साल से वास्तविक समय में IDScan.net द्वारा सत्यापन के लिए अनुबंधकर्ता से दस्तावेजों के स्कैन प्राप्त कर रही थी: 153 मिलियन ड्राइविंग लाइसेंस, 10 मिलियन आईडी कार्ड, 3 मिलियन यात्रा दस्तावेज़। एफबीआई जांच कर रहा है। हम समझते हैं कि लीक हुआ स्कैन लीक हुए पासवर्ड से क्यों अधिक खतरनाक है और कैसे अतिरिक्त दस्तावेज़ की प्रतियां नहीं बनानी चाहिए।

📅September 7, 2026
153 मिलियन दस्तावेज़ स्कैन एक साल तक वास्तविक समय में लीक हुए: यह पासवर्ड लीक से कैसे अलग है

3 सितंबर 2026 को KrebsOnSecurity ने एक सामग्री प्रकाशित की, जिसके बाद "दस्तावेज़ दिखाओ, और हम तुम्हें अंदर जाने देंगे" की बातचीत पहले जैसी नहीं रहेगी। डार्कनेट पर Nexus नामक एक सेवा काम कर रही थी, जिसका कैटलॉग 153 मिलियन से अधिक ड्राइविंग लाइसेंस स्कैन अमेरिका और कनाडा के निवासियों के, लगभग 10 मिलियन आईडी कार्ड, 3 मिलियन यात्रा दस्तावेज़ और 579 हजार चिकित्सा कार्ड शामिल थे - कुल मिलाकर 170 मिलियन से अधिक लोगों के दस्तावेज़। डेटा का स्रोत Krebs ने न्यू ऑरलियन्स की कंपनी IDScan.net को बताया - जो पहचान और उम्र की सत्यापन के लिए ठेकेदार है। न्यू ऑरलियन्स में एफबीआई का फील्ड ऑफिस ने जांच शुरू की, और खुद Nexus ऑफलाइन चला गया।

इस कहानी में सबसे अप्रिय बात यह है कि यह लीक जीवित थी।

क्या हुआ

Nexus ने रूसी भाषी साइबर अपराध मंच Exploit पर विज्ञापन दिया। प्रस्तुति पोस्ट में ऑपरेटरों ने स्पष्ट रूप से कहा कि "वे एक साल से अधिक समय से अपने निजी डेटाबेस में नए डेटा को लगातार लोड कर रहे हैं"। यह सेवा के व्यवहार से पुष्टि की गई: डेटाबेस वास्तविक समय में अपडेट किया गया - एक दिन की निगरानी में इसमें लगभग 400 हजार नए रिकॉर्ड जोड़े गए। यानी यह एकल डंप की बात नहीं थी, बल्कि एक चैनल था, जो एक साल से अधिक समय से हर स्कैन को बाहर प्रसारित कर रहा था।

रिकॉर्ड की सामग्री भी सामान्य "लॉगिन-पासवर्ड" से भिन्न है:

  • दस्तावेज़ की सामने और पीछे की छवियाँ;
  • इन्फ्रारेड और अल्ट्रावायलेट स्कैन के संस्करण - वही, जिनसे सुरक्षा तत्वों की जांच की जाती है;
  • टाइमस्टैम्प, जो मालिक के वास्तविक घटनाओं के साथ मेल खाते हैं - कार किराए पर लेना, यात्रा, खरीदारी।

रिकॉर्ड को खरीदने से पहले पूर्वावलोकन किया जा सकता था - आंशिक रूप से मिटाए गए क्षेत्रों के साथ, जैसे कि दुकान में उत्पाद। Techdirt के अनुसार, डेटाबेस में एक सक्रिय अमेरिकी रक्षा मंत्री का दस्तावेज़ भी शामिल था।

Krebs ने अपने स्वयं के निशान पर स्रोत का पता लगाया: उसके स्कैन का डेटाबेस में मेल था, जो जून 2025 में कार किराए पर लेने के साथ था। IDScan.net के ग्राहकों में Hertz, Target, FedEx, Motorola Solutions, Caesars Entertainment और वित्तीय कंपनी Jack Henry शामिल हैं, साथ ही कैनबिस डिस्पेंसरी श्रृंखलाएँ - विशेष रूप से, Planet 13, जिसने 2022 में IDScan के साथ सत्यापन के लिए एक विशेष समझौता किया था। सामग्री प्रकाशित होने के समय कंपनी ने कोई आधिकारिक टिप्पणी नहीं दी, और उसका Trust Center पृष्ठ डेटा सुरक्षा और GDPR/CCPA के अनुपालन के वादों के साथ पहले की तरह ही बना रहा। कानूनी फर्मों ने पहले से ही सामूहिक मुकदमे के लिए सामग्री एकत्र करना शुरू कर दिया है।

यह क्यों एक मौलिक रूप से अलग प्रकार की लीक है

हम नियमित रूप से पासवर्ड लीक पर चर्चा करते हैं - इसके लिए एक स्पष्ट प्रक्रिया है: बदलें, 2FA चालू करें, भूल जाएं। हमने इसे 24 बिलियन क्रेडेंशियल्स के लीक और क्रेडेंशियल स्टफिंग की मैकेनिक्स के उदाहरण के रूप में विश्लेषित किया। दस्तावेज़ों के स्कैन की समस्या यह है कि उनके पास "बदलने" का बटन नहीं है.

जन्म तिथि घुमाई नहीं जाती। फोटो में चेहरा घुमाया नहीं जाता। पता हर कुछ वर्षों में बदलता है और आपकी इच्छा से नहीं। पहचान पत्र का नंबर केवल दस्तावेज़ के साथ फिर से जारी किया जाता है, सरकारी प्रक्रिया के माध्यम से, और पुराना स्कैन कहीं नहीं जाता - यह इस बात का वैध प्रमाण रहता है कि आप कैसे दिखते थे, कहाँ रहते थे और कब आपने कार किराए पर ली थी। उच्च रिज़ॉल्यूशन और आईआर/यूवी परतें इस स्कैन को न केवल खाते खोलने के धोखाधड़ी के लिए उपयुक्त बनाती हैं, बल्कि दूसरे की स्वचालित सत्यापन को पास करने के लिए भी: दूसरी तरफ का सिस्टम ठीक वही प्रामाणिकता के संकेत देखता है जो मूल स्कैनर देखता है।

यहां एक सरल नियम है, जिसे ध्यान में रखना चाहिए: नेटवर्क परत उलटने योग्य है, दस्तावेज़ीय - नहीं. आईपी पता, कुकीज़, ब्राउज़र का फ़िंगरप्रिंट - इसे एक मिनट में बदला जा सकता है, और गलती की कीमत सीमित होती है। पासपोर्ट या लाइसेंस का स्कैन, जिसे संदिग्ध सेवा को दिया गया है, - यह एक अपरिवर्तनीय कार्य है जिसके परिणामों की कोई सीमा नहीं है।

यह एक ठेकेदार की विफलता नहीं है, यह एक मॉडल है

IDScan.net पहला मामला नहीं है, बल्कि एक वर्ष में तीसरा महत्वपूर्ण मामला है, और ये तीनों एक पैटर्न में आते हैं: डेटा लीक स्वयं प्लेटफॉर्म से नहीं, बल्कि इसके सत्यापन ठेकेदार से

  1. Discord / 5CA (अक्टूबर 2025). एक समर्थन एजेंट के खाते से समझौता करके, हमलावरों ने लगभग 58 घंटे तक पहुंच प्राप्त की। Discord ने कम से कम 70 हजार सरकारी पहचान पत्रों की छवियों की चोरी की सूचना दी, जो उम्र की जांच के लिए उपयोग की गई; समूह Scattered LAPSUS$ Hunters ने बहुत अधिक मात्रा का दावा किया और फिरौती की मांग की, 5 मिलियन डॉलर से 3.5 मिलियन डॉलर तक। Discord ने भुगतान करने से इनकार कर दिया, 5CA ने अपनी कहानी का खंडन किया।
  2. Persona (फरवरी 2026). शोधकर्ताओं ने उम्र की सत्यापन के ठेकेदार के खुले फ्रंटएंड के बारे में बताया, जो Discord की सेवा भी करता है।
  3. IDScan.net (सितंबर 2026). निरंतर लोडिंग का एक वर्ष, 170+ मिलियन लोग, एफबीआई।

लॉजिक हर जगह समान है। प्लेटफ़ॉर्म को उम्र या पहचान की जांच करनी होती है, इसे अंदर बनाना महंगा और जोखिम भरा है - इसलिए सत्यापन को बाहर दिया जाता है। ठेकेदार सैकड़ों ग्राहकों के दस्तावेज़ों को संचित करता है, जिससे यह एक ऐसा बिंदु बन जाता है जहाँ विफलता की संभावना होती है, जो किसी एक साइट पर नहीं होती। इसके बाद एक समझौता किए गए समर्थन खाते, भूले हुए एंडपॉइंट या निलंबित पहुंच के एक मामले में, एक सेवा का डेटाबेस नहीं, बल्कि एक पूरे देश के दस्तावेज़ों का एक कट जाता है।

नियामक दबाव इस नोड को और अधिक कसता है। उम्र की जांच की आवश्यकताएँ बढ़ रही हैं - हमने देखा है कि उम्र की सत्यापन के कानून VPN और प्रॉक्सी की मांग को बढ़ाते हैं. हर नया ऐसा कानून अधिक प्लेटफार्मों का मतलब है, जो स्कैन इकट्ठा करते हैं, अधिक ठेकेदारों की श्रृंखला में और आपके दस्तावेज़ की अधिक प्रतियाँ उन स्थानों पर, जिन्हें आपने कभी नहीं चुना।

यह तकनीकी रूप से कहाँ जाना चाहिए

डिजिटल पहचान के विशेषज्ञ, इस घटना पर टिप्पणी करते हुए, स्पष्ट समाधान की ओर इशारा करते हैं: जब तक सत्यापन दस्तावेज़ की छवि के हस्तांतरण तक सीमित है, तब तक कोई भी प्रोसेसिंग चेन चोरी के लिए तैयार आर्काइव का संग्रह बनी रहती है। विकल्प है मोबाइल ड्राइविंग लाइसेंस (mDL) और क्रिप्टोग्राफिक स्कीम, जहाँ जांच करने वाला पक्ष स्कैन नहीं प्राप्त करता, बल्कि एक हस्ताक्षरित बयान प्राप्त करता है: "धारक 18 वर्ष से अधिक है", "दस्तावेज़ वैध है, इसे ऐसा-ऐसा प्राधिकरण द्वारा जारी किया गया है"। इस प्रक्रिया में छवि कहीं नहीं जाती है और, तदनुसार, कहीं नहीं लीक होती है।

दो मॉडलों के बीच का अंतर Nexus के उदाहरण पर स्पष्ट है। फ़ाइल हस्तांतरण योजना के तहत लीक एक हमलावर को पुनः उपयोग योग्य संपत्ति देती है: आईआर/यूवी परतों के साथ स्कैन अगले ऑपरेटर के पास स्वचालित सत्यापन को उसी तरह पास करता है जैसे मूल। हस्ताक्षरित बयान के साथ योजना में चोरी करने के लिए कुछ नहीं है - पुष्टि एक विशिष्ट अनुरोध से बंधी होती है और इसके बाहर बेकार होती है। समस्या यह है कि संक्रमण तकनीक में नहीं, बल्कि अवसंरचना में अटका हुआ है: mDL सभी न्यायालयों द्वारा समर्थित नहीं हैं, सभी टर्मिनलों द्वारा नहीं और लगभग कोई भी इंटरनेट प्लेटफार्मों द्वारा नहीं, जबकि नियामकों की आवश्यकताएँ पहले से ही लागू हैं। इसलिए अगले कुछ वर्षों में सत्यापन स्कैन पर निर्भर रहेगा, और ठेकेदारों की संख्या तेजी से बढ़ेगी, जबकि उनकी सुरक्षा में परिपक्वता बढ़ने की तुलना में।

इसलिए - उपयोगकर्ता के लिए अभी उपलब्ध एकमात्र सुरक्षा: दस्तावेज़ के लिए पहुँचने वाले स्थानों की संख्या को कम करना. "अपने स्कैन की सुरक्षा करें" (आप उन्हें भेजने के बाद नियंत्रित नहीं करते) नहीं, बल्कि अतिरिक्त प्रतियाँ न बनाना।

इससे व्यावहारिक रूप से क्या करना है

दस्तावेज़ द्वारा सत्यापन से पूरी तरह से बचना संभव नहीं होगा - बैंक, संचार ऑपरेटर, आधिकारिक किराया इसे कानूनी रूप से मांगेंगे। लेकिन "अनिवार्य" और "आदत" के बीच एक विशाल ग्रे क्षेत्र है, और वहीं दस्तावेज़ खो जाते हैं।

  1. शक्ति के अनुसार आवश्यकताओं को विभाजित करें. कानूनी आवश्यकता (बैंक, नॉटरी, सरकारी सेवा) - आप देते हैं। प्लेटफ़ॉर्म की आवश्यकता "कार्य को अनलॉक करने के लिए" या "यह पुष्टि करने के लिए कि आप इंसान हैं" - पहले एक विकल्प खोजें: कार्ड द्वारा पुष्टि, नंबर द्वारा, बिना दस्तावेज़ का खुलासा किए उम्र की सीमा के अनुसार।
  2. पूछें, कौन वास्तव में फ़ाइल ले रहा है. इंटरफ़ेस में प्लेटफ़ॉर्म का नाम लिखा है, और स्कैन लगभग हमेशा ठेकेदार को जाता है। यदि नीति में प्रोसेसर और भंडारण अवधि का उल्लेख नहीं है - आप नहीं जानते कि आप दस्तावेज़ कहाँ डाल रहे हैं।
  3. दस्तावेज़ द्वारा उन कार्यों को हल न करें, जिन्हें नेटवर्क परत द्वारा हल किया जा सकता है. "पहचान की पुष्टि करें" के लिए अनुरोधों का एक बड़ा हिस्सा इस कारण से उत्पन्न होता है कि आपका ट्रैफ़िक संदिग्ध लगता है: विदेशी क्षेत्र, डेटा सेंटर का आईपी, एक पते से दर्जनों खाते। इसे रहवासी प्रॉक्सी और प्रोफाइल का सावधानीपूर्वक पृथक्करण द्वारा ठीक किया जा सकता है - यानी उलटने योग्य स्तर पर, इससे पहले कि सिस्टम दस्तावेज़ की आवश्यकता तक पहुँच जाए।
  4. जोखिम के जीवनकाल की गणना करें. लीक हुआ पासवर्ड पासवर्ड बदलने तक खतरनाक होता है। लीक हुआ लाइसेंस स्कैन दस्तावेज़ की समाप्ति तक खतरनाक होता है - और उसके बाद कुछ समय तक, जब तक आपके बारे में डेटा प्रासंगिक रहता है। इस दृष्टिकोण से खुलासा की योजना बनाएं, न कि "आज के लिए"।
  5. जांचें कि आपके दस्तावेज़ पहले से कहाँ हैं. कार किराए पर लेना, कार शेयरिंग, डिस्पेंसरी, होटल, क्रिप्टो एक्सचेंज, समर्थन सेवाएँ, जहाँ आपने कभी दस्तावेज़ की फोटो चैट में भेजी थी। जहाँ हटाने की प्रक्रिया है - उसका उपयोग करें। समर्थन में फ़ाइल उसी समय तक रहती है जब तक कि स्वयं बातचीत रहती है।

निष्कर्ष

IDScan.net की कहानी रिकॉर्ड के लिए नहीं, बल्कि शैली के परिवर्तन के लिए दिलचस्प है: एक वर्ष तक न तो हैकिंग हुई, बल्कि दूसरों के दस्तावेज़ों के प्रवाह की सदस्यता थी। सत्यापन उद्योग इस धारणा पर आधारित है कि केंद्रीकृत ठेकेदार डेटा की सुरक्षा बेहतर करेगा, जितना कि प्रत्येक प्लेटफ़ॉर्म अलग से - और यह धारणा वर्ष में तीन बार परीक्षण में विफल रही है। जब तक उद्योग क्रिप्टोग्राफिक योजनाओं पर नहीं जाता, जहाँ तथ्य ("18 से अधिक", "दस्तावेज़ वैध है") की जांच की जाती है बिना छवि के हस्तांतरण के, हर अपलोड किया गया स्कैन हमेशा के लिए और अनजान पक्षों की संख्या के लिए भेजा गया माना जाना चाहिए।

उन लोगों के लिए व्यावहारिक निष्कर्ष जो कई खातों और प्लेटफार्मों के साथ काम करते हैं, सरल है: समस्या को उस स्तर पर रखें जहाँ गलती उलटने योग्य है। आईपी, फ़िंगरप्रिंट, प्रोफ़ाइल - बदलते हैं। दस्तावेज़ - नहीं।