2026年9月3日、KrebsOnSecurityは、もはや「書類を見せれば通してあげる」という会話が以前のようにはならない素材を発表しました。ダークウェブではNexusというサービスが稼働しており、そのカタログには、アメリカとカナダの住民の1億5300万件以上の運転免許証のスキャン、約1000万件のIDカード、300万件の旅行書類、および57万9000件の医療カードが含まれていました。合計で1億7000万人以上の書類が存在していました。Krebsは、データの出所として、ニューオーリンズのIDScan.netという身分証明と年齢確認の請負業者を挙げました。ニューオーリンズのFBIの現地事務所は捜査を開始し、Nexusはオフラインに移行しました。
この話の最も不快な点は、量ではなく、漏洩が生きたものであったことです。
具体的に何が起こったのか
Nexusは、ロシア語圏のサイバー犯罪フォーラムExploitで宣伝されていました。プレゼンテーションの投稿では、オペレーターたちは「1年以上にわたり、継続的に新しいデータをプライベートデータベースにアップロードしている」と明言しました。これはサービスの挙動によって裏付けられていました:データベースはリアルタイムで更新されており、1日の観察で約40万件の新しい記録が追加されました。つまり、単一のダンプではなく、1年以上にわたり新しいスキャンが現れるたびに外部に配信されるチャネルのことです。
記録の内容も、通常の「ログイン-パスワード」とは異なります:
- 文書の表面と裏面の画像;
- 赤外線および紫外線バージョンのスキャン — 保護要素を確認するためのもの;
- 所有者の実際の出来事に一致するタイムスタンプ — 車のレンタル、旅行、購入。
記録は購入前にプレビュー可能であり、部分的に消されたフィールドがあり、ショーウィンドウの商品と同様でした。Techdirtによると、データベースに含まれていたのは、現職のアメリカ国防長官の文書も含まれていました。
Krebsは、自身のスキャンが2025年6月の車のレンタルに対応していることから、情報源にアクセスしました。IDScan.netの顧客には、Hertz、Target、FedEx、Motorola Solutions、Caesars Entertainment、および金融会社Jack Henryが公に名を挙げられており、特に2022年にIDScanと独占的な確認契約を結んだカンナビスディスペンサーのネットワークであるPlanet 13も含まれています。材料が公開された時点で、会社は公式なコメントを出しておらず、データ保護とGDPR/CCPAへの準拠を約束するTrust Centerのページは以前のままでした。法律事務所はすでに集団訴訟のための資料を収集し始めています。
なぜこれは根本的に異なるクラスの漏洩なのか
パスワードの漏洩については定期的に議論しています — それには明確な手続きがあります:変更し、2FAを有効にし、忘れる。私たちは、240億のアカウントのコンパイルとcredential stuffingのメカニズムの例を通じてこれを検討しました。文書のスキャンの問題は、「変更」ボタンがないことです。
生年月日はローテーションしません。写真の顔もローテーションしません。住所は数年ごとに変わり、あなたの意志ではありません。身分証明書の番号は、文書自体と共に再発行されるだけであり、古いスキャンはどこにも消えず、あなたがどのように見えたか、どこに住んでいたか、いつ車を借りたかの有効な証明として残ります。高解像度と赤外線/紫外線層により、そのスキャンは口座開設の詐欺だけでなく、他人の自動確認を通過するためにも適しています:システムの向こう側は、元のスキャナーと同じ認証の兆候を確認します。
したがって、心に留めておくべき簡単なルールがあります:ネットワーク層は可逆的であり、文書層は不可逆的です。IPアドレス、クッキー、ブラウザのフィンガープリンティング — これらはすべて1分で置き換え可能であり、エラーのコストは限られています。疑わしいサービスに渡されたパスポートや運転免許証のスキャンは、取り返しのつかない行動であり、無限の結果を伴います。
これは一つの請負業者の失敗ではなく、モデルです
IDScan.netは最初のケースではなく、1年の間に目立つ3件目であり、すべてが同じパターンに収束しています:データはプラットフォーム自体からではなく、その確認請負業者から漏洩しています。
- Discord / 5CA(2025年10月)。 侵害されたサポートエージェントのアカウントを通じて、攻撃者は約58時間のアクセスを得ました。Discordは、年齢確認に使用された7万件以上の政府発行のID画像が盗まれたことを公式に発表しました。グループのScattered LAPSUS$ Huntersは、はるかに大きな量を主張し、身代金を要求しましたが、要求額を500万ドルから350万ドルに引き下げました。Discordは支払いを拒否し、5CAは自社のバージョンを争いました。
- Persona(2026年2月)。 研究者たちは、Discordを含む年齢確認を行う請負業者のオープンフロントエンドについて報告しました。
- IDScan.net(2026年9月)。 1年間の継続的なデータアップロード、1億7000万人以上、FBI。
論理はどこでも同じです。プラットフォームは年齢または身分を確認する必要があり、内部でそれを構築するのは高価でリスクがあるため、確認を外部に委託します。請負業者は数百の顧客の文書を集約し、個別のサイトには存在しない規模の単一の障害点となります。次に、1つの侵害されたサポートアカウント、忘れられたエンドポイント、または取り消されていないアクセスがあれば、1つのサービスのデータベースではなく、国全体の文書のスライスが外部に流出します。
規制の圧力はこの結び目をさらに強めています。年齢確認の要件は拡大しており、私たちは年齢確認法がVPNやプロキシの需要を加速させる方法を検討しました。新しい法律が施行されるたびに、スキャンを収集するプラットフォームが増え、チェーン内の請負業者が増え、あなたの文書のコピーがあなたが選んだことのない場所に増えていきます。
技術的にどこに向かうべきか
デジタルアイデンティティの専門家は、この事件について明らかな解決策を指摘しています:文書の画像の送信に依存している限り、どんな処理チェーンも盗まれる準備が整ったアーカイブのコレクションです。代替手段はモバイル運転免許証(mDL)と暗号化スキームであり、確認側はスキャンではなく、署名された主張を受け取ります:「提示者は18歳以上」、「文書は有効で、特定の機関によって発行された」。画像自体はどこにも移動せず、したがって漏洩することもありません。
二つのモデルの違いはNexusの例でよくわかります。ファイル転送のスキームでは、漏洩は攻撃者に再利用可能な資産を提供します:赤外線/紫外線層を持つスキャンは、次のオペレーターの自動確認を元のものと同じように通過します。署名された主張のスキームでは、盗むものはありません — 確認は特定のリクエストに結びついており、それ以外では無意味です。問題は、移行が技術ではなくインフラに依存していることです:mDLはすべての管轄区域でサポートされているわけではなく、すべての端末やほとんどのインターネットプラットフォームではサポートされていませんが、規制当局の要件はすでに現在のものです。したがって、今後数年間は確認がスキャンに依存し、集約請負業者の数は彼らのセキュリティの成熟度よりも早く増加するでしょう。
したがって、今すぐ利用可能な唯一の保護は、文書が実際に到達する場所を減らすことです。スキャンを「保護する」ことではなく(送信後は制御できません)、余分なコピーを作らないことです。
実際に何をすべきか
文書による確認を完全に放棄することはできません — 銀行、通信事業者、公式なレンタルは合法的にそれを要求します。しかし、「義務がある」と「慣れている」の間には巨大なグレーゾーンがあり、そこで文書が失われます。
- 要求の強さを分ける。 法的要求(銀行、公証人、政府サービス)には応じます。プラットフォームの「機能を解除するため」や「あなたが人間であることを確認するため」の要求には、まず代替手段を探します:カードによる確認、番号による確認、文書を開示せずに年齢範囲による確認。
- 誰がファイルを受け取るのかを尋ねる。 インターフェースにはプラットフォームの名前が書かれていますが、スキャンはほとんど常に請負業者に送信されます。ポリシーに処理者と保存期間が記載されていない場合、あなたは文書をどこに置いているのかわかりません。
- ネットワーク層で解決できる問題を文書で解決しない。 「身分を確認してください」という要求の大部分は、あなたのトラフィックが疑わしく見えるために発生します:他の地域、データセンターのIP、1つのアドレスからの多数のアカウント。これはレジデンシャルプロキシとプロファイルの慎重な隔離によって修正されます — つまり、可逆的なレベルで、システムが文書の要求に達する前に。
- リスクの寿命を考慮する。 漏洩したパスワードはパスワードを変更するまで危険です。漏洩した運転免許証のスキャンは、文書の有効期限まで危険であり、その後もあなたに関する情報が有効である限り危険です。この視点で開示を計画し、「今日のために」ではなく。
- あなたの文書がどこにあるかを確認する。 車のレンタル、カーシェアリング、ディスペンサー、ホテル、以前に文書の写真をチャットで送信したサポートサービス。削除手続きがある場合は、それを利用してください。サポートのやり取りのファイルは、やり取り自体と同じ期間存在します。
結論
IDScan.netの話は、記録ではなく、ジャンルの変化に興味深いです:1年間はハッキングではなく、他人の文書のストリーミングサブスクリプションが機能していました。確認業界は、中央集権的な請負業者が各プラットフォームよりもデータをより良く保護するという仮定に基づいて構築されており、この仮定はすでに1年で3回検証に耐えられませんでした。業界が、画像を送信することなく事実(「18歳以上」、「文書は有効」)を確認する暗号化スキームに移行しない限り、アップロードされたすべてのスキャンは永遠に、そして不特定多数の第三者に渡されたと見なすべきです。
多くのアカウントやプラットフォームを扱う人々への実用的な結論は簡単です:問題を可逆的なレベルで保持してください。IP、フィンガープリンティング、プロファイル — 変更可能です。文書 — 変更できません。
