3 September 2026, KrebsOnSecurity menerbitkan materi yang membuat pembicaraan tentang "tunjukkan dokumen, dan kami akan membiarkanmu masuk" tidak akan pernah sama lagi. Di dark web, ada layanan Nexus, yang katalognya berisi lebih dari 153 juta pemindaian SIM penduduk AS dan Kanada, sekitar 10 juta kartu ID, 3 juta dokumen perjalanan, dan 579 ribu kartu medis — total dokumen lebih dari 170 juta orang. Sumber data tersebut disebutkan oleh Krebs sebagai perusahaan IDScan.net dari New Orleans — kontraktor untuk verifikasi identitas dan usia. Kantor lapangan FBI di New Orleans telah membuka penyelidikan, sementara Nexus sendiri telah offline.
Hal yang paling tidak menyenangkan dalam cerita ini bukanlah volume. Melainkan bahwa kebocoran tersebut adalah hidup.
Apa yang sebenarnya terjadi
Nexus dipromosikan di forum cybercrime berbahasa Rusia, Exploit. Dalam postingan presentasi, operator secara langsung menyatakan bahwa mereka "secara terus-menerus mengunggah data baru ke basis data privat mereka selama lebih dari setahun". Ini dibuktikan dengan perilaku layanan: basis data ditambahkan secara real-time — dalam satu hari pengamatan, sekitar 400 ribu catatan baru ditambahkan. Jadi ini bukan tentang satu dump, tetapi tentang saluran yang telah menyiarkan setiap pemindaian saat muncul selama lebih dari setahun.
Isi catatan juga berbeda dari "login-password" yang biasa:
- gambar dokumen dari sisi depan dan belakang;
- versi inframerah dan ultraviolet dari pemindaian — yang digunakan untuk memeriksa elemen keamanan;
- timestamp yang sesuai dengan peristiwa nyata pemilik — penyewaan mobil, perjalanan, pembelian.
Catatan dapat dilihat sebelum pembelian — dengan bidang yang sebagian terhapus, seperti barang di etalase. Menurut Techdirt, di antara yang masuk ke dalam basis data terdapat dokumen dari Menteri Pertahanan AS yang sedang menjabat.
Krebs menemukan sumbernya melalui jejaknya sendiri: pemindaiannya di basis data sesuai dengan penyewaan mobil pada bulan Juni 2025. Di antara klien IDScan.net yang disebutkan secara publik adalah Hertz, Target, FedEx, Motorola Solutions, Caesars Entertainment, dan perusahaan keuangan Jack Henry, serta jaringan dispensari ganja — khususnya, Planet 13, yang menandatangani perjanjian eksklusif dengan IDScan untuk verifikasi pada tahun 2022. Pada saat publikasi, perusahaan belum memberikan komentar resmi, dan halaman Trust Center mereka dengan janji perlindungan data dan kepatuhan terhadap GDPR/CCPA tetap terlihat seperti sebelumnya. Firma hukum telah mulai mengumpulkan materi untuk gugatan kolektif.
Mengapa ini adalah kelas kebocoran yang berbeda secara prinsip
Kebocoran kata sandi kita bahas secara teratur — ada prosedur yang jelas: ganti, aktifkan 2FA, lupakan. Kita telah membahas ini dengan contoh kompilasi dari 24 miliar akun dan mekanika credential stuffing. Masalah pemindaian dokumen adalah bahwa tidak ada tombol "ganti".
Tanggal lahir tidak bisa diubah. Wajah di foto tidak bisa diubah. Alamat berubah setiap beberapa tahun dan tidak sesuai dengan keinginan Anda. Nomor identitas hanya dapat diterbitkan kembali bersama dengan dokumen itu sendiri, melalui prosedur pemerintah, dan pemindaian lama tidak akan hilang — itu tetap menjadi bukti yang valid tentang bagaimana Anda terlihat, di mana Anda tinggal, dan kapan tepatnya Anda menyewa mobil. Resolusi tinggi ditambah lapisan IR/UV membuat pemindaian semacam itu cocok tidak hanya untuk penipuan dalam pembukaan akun, tetapi juga untuk melewati verifikasi otomatis orang lain: sistem di ujung sana melihat tanda keaslian yang sama seperti pemindai asli.
Dari sini muncul aturan sederhana yang perlu diingat: lapisan jaringan dapat dibalik, dokumen tidak dapat. Alamat IP, cookie, sidik jari browser — semua ini dapat diganti dalam satu menit, dan harga kesalahan terbatas. Pemindaian paspor atau SIM yang diberikan kepada layanan yang meragukan — itu adalah tindakan yang tidak dapat dibalik dengan konsekuensi yang tidak terbatas.
Ini bukan kesalahan satu kontraktor, ini adalah model
IDScan.net bukan kasus pertama, tetapi kasus ketiga yang mencolok dalam setahun, dan ketiga kasus ini membentuk pola yang sama: data bocor bukan dari platform itu sendiri, tetapi dari kontraktornya untuk verifikasi.
- Discord / 5CA (Oktober 2025). Melalui akun agen dukungan yang dikompromikan, penyerang mendapatkan akses selama sekitar 58 jam. Discord secara resmi melaporkan pencurian setidaknya 70 ribu gambar dokumen pemerintah yang digunakan untuk memverifikasi usia; kelompok Scattered LAPSUS$ Hunters mengklaim volume yang jauh lebih besar dan meminta tebusan, menurunkan permintaan dari 5 menjadi 3,5 juta dolar. Discord menolak untuk membayar, 5CA membantah versinya.
- Persona (Februari 2026). Peneliti melaporkan adanya frontend terbuka dari kontraktor verifikasi usia yang juga melayani Discord.
- IDScan.net (September 2026). Setahun pengunggahan terus-menerus, 170+ juta orang, FBI.
Logika di mana-mana sama. Platform harus memverifikasi usia atau identitas, membangunnya di dalam itu mahal dan berisiko — jadi, verifikasi diserahkan ke luar. Kontraktor mengagregasi dokumen ratusan klien, menjadi titik kegagalan tunggal dengan ukuran yang tidak mungkin ada di situs terpisah. Selanjutnya, cukup satu akun dukungan yang dikompromikan, endpoint yang terlupakan, atau akses yang tidak dicabut — dan bukan hanya basis data satu layanan yang bocor, tetapi potongan dokumen dari seluruh negara.
Tekanan regulasi hanya memperketat simpul ini. Persyaratan untuk memverifikasi usia diperluas — kita telah membahas bagaimana undang-undang tentang verifikasi usia meningkatkan permintaan untuk VPN dan proxy. Setiap undang-undang baru semacam itu berarti lebih banyak platform yang mengumpulkan pemindaian, lebih banyak kontraktor dalam rantai, dan lebih banyak salinan dokumen Anda di tempat-tempat yang tidak pernah Anda pilih.
Ke mana arah teknisnya
Para ahli identitas digital, mengomentari insiden ini, menunjukkan jalan keluar yang jelas: selama verifikasi hanya melibatkan pengiriman gambar dokumen, setiap rantai pengolah tetap menjadi koleksi arsip yang siap dicuri. Alternatifnya adalah SIM digital (mDL) dan skema kriptografi, di mana pihak yang memverifikasi menerima bukan pemindaian, tetapi pernyataan yang ditandatangani: "pemegang lebih dari 18 tahun", "dokumen valid, dikeluarkan oleh lembaga tertentu". Gambar itu sendiri tidak pergi ke mana-mana dan, dengan demikian, tidak bocor dari mana pun.
Perbedaan antara dua model ini terlihat jelas pada contoh Nexus. Dalam skema pengiriman file, kebocoran memberikan penyerang aset yang dapat digunakan kembali: pemindaian dengan lapisan IR/UV melewati verifikasi otomatis di operator berikutnya sama seperti aslinya. Dalam skema dengan pernyataan yang ditandatangani, tidak ada yang bisa dicuri — konfirmasi terikat pada permintaan tertentu dan di luar itu tidak berguna. Masalahnya adalah bahwa transisi ini tidak terhalang oleh teknologi, tetapi oleh infrastruktur: mDL tidak didukung oleh semua yurisdiksi, tidak semua terminal, dan hampir tidak ada platform internet, sedangkan persyaratan regulator sudah berlaku sekarang. Oleh karena itu, selama beberapa tahun ke depan, verifikasi akan bergantung pada pemindaian, dan jumlah kontraktor agregator akan tumbuh lebih cepat daripada kematangan mereka dalam keamanan.
Dari sini — satu-satunya perlindungan yang tersedia bagi pengguna saat ini: mengurangi jumlah tempat di mana dokumen benar-benar masuk. Bukan "melindungi pemindaian Anda" (Anda tidak mengontrolnya setelah dikirim), tetapi tidak membuat salinan yang tidak perlu.
Apa yang harus dilakukan secara praktis
Sepenuhnya meninggalkan verifikasi berdasarkan dokumen tidak mungkin — bank, operator telekomunikasi, penyewaan resmi akan memerlukannya secara hukum. Namun antara "wajib" dan "terbiasa" terdapat zona abu-abu yang besar, dan di situlah dokumen hilang.
- Pisahkan persyaratan berdasarkan kekuatan. Persyaratan hukum (bank, notaris, layanan pemerintah) — berikan. Persyaratan platform "untuk membuka fungsi" atau "untuk memverifikasi bahwa Anda adalah manusia" — cari alternatif terlebih dahulu: konfirmasi melalui kartu, melalui nomor, melalui rentang usia tanpa mengungkapkan dokumen.
- Tanyakan, siapa yang menerima file tersebut. Di antarmuka tertulis nama platform, tetapi pemindaian hampir selalu dikirim ke kontraktor. Jika dalam kebijakan tidak disebutkan pengolah dan periode penyimpanan — Anda tidak tahu ke mana Anda meletakkan dokumen.
- Jangan selesaikan masalah dengan dokumen yang dapat diselesaikan dengan lapisan jaringan. Sebagian besar permintaan untuk "verifikasi identitas" muncul karena lalu lintas Anda terlihat mencurigakan: wilayah asing, IP dari pusat data, puluhan akun dari satu alamat. Ini dapat diatasi dengan proxy residensial dan isolasi profil yang hati-hati — yaitu pada tingkat yang dapat dibalik, sebelum sistem mencapai permintaan dokumen.
- Hitung masa hidup risiko. Kata sandi yang bocor berbahaya hingga kata sandi diganti. Pemindaian SIM yang bocor berbahaya hingga dokumen tersebut kedaluwarsa — dan untuk beberapa waktu setelahnya, selama data tentang Anda tetap relevan. Rencanakan pengungkapan dengan cakrawala ini, bukan "untuk hari ini".
- Periksa di mana dokumen Anda sudah disimpan. Penyewaan mobil, car sharing, dispensari, hotel, bursa kripto, layanan dukungan, di mana Anda pernah mengirim foto dokumen di obrolan. Di tempat-tempat yang memiliki prosedur penghapusan — manfaatkanlah. File dalam percakapan dukungan hidup selama percakapan itu sendiri.
Kesimpulan
Kisah IDScan.net menarik bukan karena rekor, tetapi karena perubahan genre: selama setahun bukan peretasan, tetapi langganan aliran dokumen orang lain. Industri verifikasi dibangun atas asumsi bahwa kontraktor terpusat akan melindungi data lebih baik daripada setiap platform secara terpisah — dan asumsi ini telah tiga kali dalam setahun tidak dapat bertahan dalam pengujian. Selama industri tidak beralih ke skema kriptografi, di mana fakta ("lebih dari 18", "dokumen valid") diperiksa tanpa mengirimkan gambar itu sendiri, setiap pemindaian yang diunggah harus dianggap dikirim selamanya dan kepada sejumlah pihak yang tidak diketahui.
Kesimpulan praktis bagi mereka yang bekerja dengan banyak akun dan platform adalah sederhana: pertahankan masalah pada tingkat di mana kesalahan dapat dibalik. IP, sidik jari, profil — dapat diubah. Dokumen — tidak.
