Torna al blog

153 milioni di scansioni di documenti trapelati in tempo reale per un anno: quali sono le differenze rispetto alla fuga di password

Il servizio del dark web Nexus ha ricevuto per oltre un anno in tempo reale le scansioni dei documenti dal contraente per la verifica IDScan.net: 153 milioni di patenti di guida, 10 milioni di carte d'identità, 3 milioni di documenti di viaggio. L'FBI sta conducendo un'indagine. Analizziamo perché una scansione trapelata è più pericolosa di una password trapelata e come non creare copie superflue del documento.

📅7 settembre 2026
153 milioni di scansioni di documenti trapelati in tempo reale per un anno: quali sono le differenze rispetto alla fuga di password

Il 3 settembre 2026 KrebsOnSecurity ha pubblicato un articolo che ha cambiato per sempre la conversazione su "mostra il documento e ti lasceremo entrare". Nel dark web operava un servizio chiamato Nexus, il cui catalogo conteneva oltre 153 milioni di scansioni di patenti di guida di residenti negli Stati Uniti e in Canada, circa 10 milioni di carte d'identità, 3 milioni di documenti di viaggio e 579 mila carte mediche — in totale documenti di oltre 170 milioni di persone. Krebs ha identificato come fonte dei dati la società IDScan.net di New Orleans, un appaltatore per la verifica dell'identità e dell'età. L'ufficio di campo FBI a New Orleans ha avviato un'indagine, mentre Nexus è andato offline.

La cosa più sgradevole di questa storia non è il volume. È il fatto che la fuga di dati fosse attiva.

Cosa è realmente successo

Nexus era pubblicizzato su un forum di cybercriminali di lingua russa chiamato Exploit. Nel post di presentazione, gli operatori hanno dichiarato apertamente che "scaricavano continuamente nuovi dati nella loro base privata da oltre un anno". Questo era confermato dal comportamento del servizio: il database veniva aggiornato in tempo reale — in un solo giorno di osservazione, sono stati aggiunti circa 400 mila nuovi record. Quindi non si trattava di un singolo dump, ma di un canale che per più di un anno ha trasmesso ogni scansione man mano che appariva.

Il contenuto dei record era anche diverso dal consueto "login-password":

  • immagini del documento fronte e retro;
  • versioni infrarosse e ultraviolette della scansione — quelle utilizzate per controllare gli elementi di sicurezza;
  • timestamp che corrispondono a eventi reali del proprietario — noleggio di auto, viaggi, acquisti.

I record potevano essere visualizzati prima dell'acquisto — con campi parzialmente oscurati, come un prodotto in vetrina. Secondo Techdirt, tra i documenti presenti nel database c'era anche quello dell'attuale segretario della difesa degli Stati Uniti.

Krebs ha rintracciato la fonte grazie a una sua scansione nel database, che corrispondeva a un noleggio auto nel giugno 2025. Tra i clienti di IDScan.net sono pubblicamente citati Hertz, Target, FedEx, Motorola Solutions, Caesars Entertainment e la società finanziaria Jack Henry, così come le catene di dispensari di cannabis — in particolare, Planet 13, che ha firmato un accordo esclusivo con IDScan per la verifica già nel 2022. Al momento della pubblicazione, la società non ha rilasciato commenti ufficiali, e la sua pagina Trust Center con promesse di protezione dei dati e conformità a GDPR/CCPA continuava a rimanere invariata. Gli studi legali hanno già iniziato a raccogliere materiali per una causa collettiva.

Perché si tratta di una fuga di dati di un tipo completamente diverso

Le fughe di password vengono discusse regolarmente — c'è una procedura chiara: cambi, attiva 2FA, dimentica. Abbiamo analizzato questo caso con l'esempio di una compilazione di 24 miliardi di credenziali e la meccanica del credential stuffing. Il problema delle scansioni di documenti è che non hanno un pulsante "cambia".

La data di nascita non cambia. Il volto nella foto non cambia. L'indirizzo cambia ogni pochi anni e non per tua volontà. Il numero di identificazione viene riemesso solo insieme al documento stesso, attraverso una procedura statale, e la vecchia scansione non scompare — rimane una conferma valida di come apparivi, dove vivevi e quando hai noleggiato l'auto. L'alta risoluzione più i livelli IR/UV rendono tale scansione utilizzabile non solo per frodi nell'apertura di conti, ma anche per superare la verifica automatica di qualcun altro: il sistema dall'altra parte vede esattamente gli stessi segni di autenticità che un originale scanner.

Da qui una semplice regola da tenere a mente: il livello di rete è reversibile, quello documentale non lo è. L'indirizzo IP, i cookie, l'impronta del browser — tutto questo può essere sostituito in un minuto, e il costo dell'errore è limitato. Una scansione di passaporto o patente, data a un servizio dubbio, è un'azione irreversibile con conseguenze illimitate.

Non è un errore di un singolo appaltatore, è un modello

IDScan.net non è il primo caso, ma il terzo significativo in un anno, e tutti e tre si inseriscono in un unico schema: i dati trapelano non dalla piattaforma stessa, ma dal suo appaltatore per la verifica.

  1. Discord / 5CA (ottobre 2025). Attraverso un account compromesso di un agente di supporto, gli attaccanti hanno ottenuto accesso per circa 58 ore. Discord ha ufficialmente segnalato il furto di almeno 70 mila immagini di documenti governativi, utilizzati per la verifica dell'età; il gruppo Scattered LAPSUS$ Hunters ha dichiarato un volume significativamente maggiore e ha richiesto un riscatto, abbassando la richiesta da 5 a 3,5 milioni di dollari. Discord ha rifiutato di pagare, 5CA ha contestato la sua versione.
  2. Persona (febbraio 2026). I ricercatori hanno segnalato un frontend aperto dell'appaltatore per la verifica dell'età, che serve anche Discord.
  3. IDScan.net (settembre 2026). Un anno di scarico continuo, oltre 170 milioni di persone, FBI.

La logica è la stessa ovunque. La piattaforma è obbligata a verificare l'età o l'identità, costruire questo internamente è costoso e rischioso — quindi la verifica viene esternalizzata. L'appaltatore aggrega documenti di centinaia di clienti, diventando un singolo punto di fallimento di dimensioni che non si trovano su un singolo sito. Poi basta un solo account di supporto compromesso, un endpoint dimenticato o un accesso non revocato — e non esce solo il database di un servizio, ma un campione di documenti di un intero paese.

La pressione normativa stringe solo questo nodo. I requisiti di verifica dell'età si stanno espandendo — abbiamo analizzato come le leggi sulla verifica dell'età aumentano la domanda di VPN e proxy. Ogni nuova legge di questo tipo significa più piattaforme che raccolgono scansioni, più appaltatori nella catena e più copie del tuo documento in luoghi che non hai mai scelto.

Dove dovrebbe andare tecnicamente

Gli esperti di identità digitale, commentando l'incidente, indicano l'uscita ovvia: finché la verifica si riduce alla trasmissione dell'immagine del documento, qualsiasi catena di elaboratori rimane una collezione di archivi pronti per essere rubati. L'alternativa sono patenti di guida mobili (mDL) e schemi crittografici, dove la parte verificante riceve non una scansione, ma un'affermazione firmata: "il presentatore ha più di 18 anni", "il documento è valido, rilasciato da un certo ente". L'immagine stessa, in questo caso, non viene mai trasferita e, di conseguenza, non può trapelare.

La differenza tra i due modelli è ben visibile nell'esempio di Nexus. Con lo schema di trasferimento del file, la fuga fornisce al malintenzionato un attivo riutilizzabile: una scansione con strati IR/UV supera la verifica automatica dal prossimo operatore proprio come l'originale. Con lo schema dell'affermazione firmata, non c'è nulla da rubare — la conferma è legata a una richiesta specifica e al di fuori di essa è inutile. Il problema è che il passaggio non dipende dalla tecnologia, ma dall'infrastruttura: le mDL non sono supportate da tutte le giurisdizioni, non da tutti i terminali e quasi nessuna piattaforma internet, mentre i requisiti dei regolatori sono già in vigore. Pertanto, nei prossimi anni, la verifica continuerà a basarsi su scansioni, e il numero di appaltatori aggregatori crescerà più rapidamente della loro maturità in termini di sicurezza.

Da qui l'unica protezione disponibile per l'utente proprio ora: ridurre il numero di luoghi in cui il documento finisce. Non "proteggere le proprie scansioni" (non le controlli dopo l'invio), ma non creare copie superflue.

Cosa fare praticamente

Non sarà possibile rinunciare completamente alla verifica tramite documento — banche, operatori di telecomunicazioni, noleggi ufficiali lo richiederanno legalmente. Ma tra "obbligato" e "abituato" c'è un'enorme zona grigia, e proprio lì si perdono i documenti.

  1. Separare le richieste per forza. Una richiesta legale (banca, notaio, servizio pubblico) — la si fornisce. Una richiesta della piattaforma "per sbloccare la funzione" o "per confermare che sei umano" — prima cerca un'alternativa: conferma tramite carta, numero, fascia di età senza rivelare il documento.
  2. Chiedi chi accetta il file. Nell'interfaccia è scritto il nome della piattaforma, ma la scansione quasi sempre va all'appaltatore. Se nella politica non è indicato l'elaboratore e il periodo di conservazione — non sai dove stai mettendo il documento.
  3. Non risolvere con il documento problemi che possono essere risolti a livello di rete. Una grande parte delle richieste di "conferma dell'identità" nasce dal fatto che il tuo traffico appare sospetto: regione estranea, IP di data center, una dozzina di account da un solo indirizzo. Questo si risolve con proxy residenziali e un'accurata isolamento dei profili — cioè a livello reversibile, prima che il sistema arrivi a richiedere il documento.
  4. Calcola il periodo di vita del rischio. Una password trapelata è pericolosa fino a quando non viene cambiata. Una scansione di patente trapelata è pericolosa fino alla scadenza del documento — e ancora per un certo periodo dopo, finché i dati su di te rimangono attuali. Pianifica la divulgazione con questo orizzonte, non "per oggi".
  5. Controlla dove i tuoi documenti sono già archiviati. Noleggio auto, car sharing, dispensari, hotel, exchange di criptovalute, servizi di supporto a cui hai mai inviato foto del documento in chat. Dove c'è una procedura di eliminazione, sfruttala. Un file nella corrispondenza di supporto vive esattamente quanto la corrispondenza stessa.

Conclusione

La storia di IDScan.net è interessante non per il record, ma per il cambio di genere: un anno non ha operato una violazione, ma una sottoscrizione a un flusso di documenti altrui. L'industria della verifica è costruita sull'assunzione che un appaltatore centralizzato proteggerà i dati meglio di ogni piattaforma singolarmente — e questa assunzione è già crollata tre volte in un anno. Finché il settore non passerà a schemi crittografici, dove viene verificato il fatto ("più di 18", "documento valido") senza trasferire l'immagine stessa, ogni scansione caricata deve essere considerata trasmessa per sempre e a un numero sconosciuto di parti.

La conclusione pratica per chi lavora con molti account e piattaforme è semplice: mantieni il problema a quel livello in cui l'errore è reversibile. IP, impronta, profilo — possono essere cambiati. Il documento — no.