2026년 9월 3일 KrebsOnSecurity는 "문서를 보여줘야 들어갈 수 있다"는 대화가 더 이상 예전 같지 않을 것이라는 내용을 발표했습니다. 다크웹에서는 Nexus라는 서비스가 운영되고 있었으며, 그 카탈로그에는 미국과 캐나다 주민들의 1억 5천 3백만 개 이상의 운전면허증 스캔, 약 1천만 개의 신분증, 300만 개의 여행 문서, 57만 9천 개의 의료 카드가 포함되어 있었으며, 총 1억 7천만 명 이상의 문서가 있었습니다. Krebs는 데이터의 출처로 뉴올리언스의 IDScan.net이라는 신원 및 연령 인증 계약업체를 지목했습니다. 뉴올리언스의 FBI 필드 오피스는 수사를 시작했으며, Nexus는 오프라인으로 전환되었습니다.
이 이야기에서 가장 불쾌한 점은 양이 아닙니다. 유출이 실시간으로 이루어졌다는 것입니다.
무슨 일이 발생했는가
Nexus는 러시아어를 사용하는 사이버 범죄 포럼인 Exploit에서 광고되었습니다. 프레젠테이션 게시물에서 운영자들은 "1년 이상 지속적으로 새로운 데이터를 개인 데이터베이스에 업로드하고 있다"고 명시했습니다. 이는 서비스의 행동으로 확인되었습니다: 데이터베이스는 실시간으로 업데이트되었으며 하루 관찰 기간 동안 약 40만 개의 새로운 기록이 추가되었습니다. 즉, 단일 덤프가 아니라, 1년 이상 매일 새로운 스캔을 외부로 전송하는 채널이었습니다.
기록의 내용도 일반적인 "로그인-비밀번호"와는 다릅니다:
- 문서의 앞면과 뒷면 이미지;
- 적외선 및 자외선 스캔 버전 — 보호 요소를 확인하는 데 사용되는 것들;
- 소유자의 실제 사건과 일치하는 타임스탬프 — 자동차 렌탈, 여행, 구매.
기록은 구매 전 미리보기가 가능했습니다 — 부분적으로 가려진 필드로, 진열대의 상품처럼. Techdirt에 따르면, 데이터베이스에 포함된 문서 중에는 현직 미국 국방부 장관의 문서도 포함되어 있었습니다.
Krebs는 자신의 스캔이 2025년 6월의 자동차 렌탈과 일치한다는 단서를 통해 출처에 접근했습니다. IDScan.net의 고객으로는 Hertz, Target, FedEx, Motorola Solutions, Caesars Entertainment와 금융 회사 Jack Henry, 그리고 캘리포니아의 대마초 약국 체인 — 특히 2022년에 IDScan과 독점 인증 계약을 체결한 Planet 13이 공개적으로 언급되었습니다. 자료가 발표될 당시 회사는 공식적인 댓글을 제공하지 않았으며, 데이터 보호 및 GDPR/CCPA 준수를 약속하는 Trust Center 페이지는 이전과 같은 형태로 유지되고 있었습니다. 법률 사무소는 이미 집단 소송을 위한 자료를 수집하기 시작했습니다.
왜 이것은 근본적으로 다른 종류의 유출인가
우리는 비밀번호 유출에 대해 정기적으로 논의합니다 — 그에 대한 절차는 명확합니다: 변경하고, 2FA를 활성화하고, 잊어버리면 됩니다. 우리는 240억 개의 계정과 credential stuffing 메커니즘의 조합을 통해 이 문제를 다뤘습니다. 문서 스캔의 문제는 변경 버튼이 없다는 것입니다.
생년월일은 변경되지 않습니다. 사진 속 얼굴은 변경되지 않습니다. 주소는 몇 년에 한 번 바뀌며, 당신의 의지와는 상관없이 변경됩니다. 신분증 번호는 문서와 함께 재발급되며, 정부 절차를 통해 이루어지며, 이전 스캔은 사라지지 않습니다 — 그것은 당신이 어떻게 생겼는지, 어디에 살았는지, 언제 자동차를 렌탈했는지를 확인하는 유효한 증거로 남아 있습니다. 높은 해상도와 적외선/자외선 층은 이러한 스캔이 계좌 개설 사기뿐만 아니라 타인의 자동 인증을 통과하는 데에도 적합하게 만듭니다: 시스템은 원본 스캐너와 동일한 진품 징후를 인식합니다.
따라서 기억해야 할 간단한 규칙이 있습니다: 네트워크 계층은 되돌릴 수 있지만, 문서 계층은 그렇지 않습니다. IP 주소, 쿠키, 브라우저 지문 — 모두 1분 안에 변경할 수 있으며, 오류의 비용은 제한적입니다. 의심스러운 서비스에 제공된 여권이나 면허증 스캔은 되돌릴 수 없는 행동이며, 무제한의 결과를 초래합니다.
이것은 한 계약자의 오류가 아니라 모델이다
IDScan.net은 첫 번째 사례가 아니라, 1년 동안 세 번째로 주목할 만한 사례이며, 이 세 가지 모두 동일한 패턴을 따릅니다: 데이터는 플랫폼 자체가 아니라 인증 계약자에게서 유출된다.
- Discord / 5CA (2025년 10월). 해킹된 지원 에이전트 계정을 통해 공격자들은 약 58시간 동안 접근 권한을 얻었습니다. Discord는 최소한 7만 개의 정부 발급 신분증 이미지가 도난당했다고 공식 발표했으며, Scattered LAPSUS$ Hunters 그룹은 훨씬 더 많은 양을 주장하며 500만 달러에서 350만 달러로 요구액을 낮췄습니다. Discord는 지불을 거부했으며, 5CA는 자신의 주장을 반박했습니다.
- Persona (2026년 2월). 연구자들은 Discord를 포함한 연령 인증을 담당하는 계약자의 공개 프론트엔드에 대해 보고했습니다.
- IDScan.net (2026년 9월). 1년간의 지속적인 데이터 유출, 1억 7천만 명 이상, FBI.
모든 곳에서 논리는 동일합니다. 플랫폼은 연령이나 신원을 확인해야 하며, 이를 내부에서 구축하는 것은 비용이 많이 들고 위험하므로, 인증을 외부에 맡깁니다. 계약자는 수백 개의 고객의 문서를 집계하여 단일 실패 지점이 되며, 이는 개별 웹사이트에서는 발생하지 않는 규모입니다. 이후에는 단 하나의 해킹된 지원 계정, 잊혀진 엔드포인트 또는 해지되지 않은 접근 권한만으로도 하나의 서비스의 데이터베이스가 아니라 한 국가의 문서 스냅샷이 유출됩니다.
규제 압력은 이 문제를 더욱 심화시킵니다. 연령 확인 요구 사항이 확대되고 있으며 — 우리는 연령 확인 법이 VPN 및 프록시 수요를 증가시키는 방법에 대해 논의했습니다. 새로운 법은 스캔을 수집하는 플랫폼이 더 많아지고, 체인에 계약자가 더 많이 포함되며, 당신의 문서가 당신이 선택하지 않은 장소에 더 많은 복사본이 존재하게 만듭니다.
기술적으로 어디로 나아가야 하는가
디지털 신원 전문가들은 사건을 논의하며 명백한 해결책을 지적합니다: 문서의 이미지 전달로 확인이 이루어지는 한, 어떤 처리 체인도 도난에 취약한 아카이브의 집합체로 남아 있습니다. 대안은 모바일 운전면허증(mDL) 및 암호화된 스키마로, 검증하는 측은 스캔이 아닌 서명된 진술을 받습니다: "소지자는 18세 이상", "문서는 유효하며 특정 기관에서 발급되었습니다." 이 경우 이미지 자체는 어디로도 전송되지 않으며, 따라서 유출되지도 않습니다.
두 모델 간의 차이는 Nexus의 예에서 잘 드러납니다. 파일 전달 방식에서는 유출이 공격자에게 재사용 가능한 자산을 제공합니다: 적외선/자외선 층이 있는 스캔은 다음 운영자에서 원본처럼 자동 검증을 통과합니다. 서명된 진술 방식에서는 훔칠 것이 없습니다 — 확인은 특정 요청에 연결되어 있으며 그 외에는 쓸모가 없습니다. 문제는 전환이 기술이 아니라 인프라에 달려 있다는 것입니다: mDL은 모든 관할권에서 지원되지 않으며, 모든 단말기와 거의 모든 인터넷 플랫폼에서 지원되지 않으며, 규제 요구 사항은 이미 현재 적용되고 있습니다. 따라서 향후 몇 년 동안 인증은 스캔에 의존하게 될 것이며, 계약자 집계의 수는 그들의 보안 성숙도보다 더 빠르게 증가할 것입니다.
따라서 현재 사용자에게 제공되는 유일한 보호책은 문서가 들어가는 장소의 수를 줄이는 것입니다. "스캔을 보호한다"는 것이 아니라 (전송 후에는 제어할 수 없기 때문), 불필요한 복사본을 만들지 않는 것입니다.
실제로 무엇을 해야 하는가
문서로 인증을 완전히 포기할 수는 없습니다 — 은행, 통신사, 공식 렌탈이 법적으로 요구할 것입니다. 하지만 "의무"와 "익숙함" 사이에는 거대한 회색 영역이 있으며, 그곳에서 문서가 사라집니다.
- 요구 사항의 강도를 구분하세요. 법적 요구 사항(은행, 공증인, 정부 서비스) — 제공하세요. "기능을 해제하기 위해" 또는 "당신이 사람임을 확인하기 위해"라는 플랫폼의 요구 사항 — 먼저 대안을 찾으세요: 카드, 번호, 문서 공개 없이 연령 범위로 확인.
- 파일을 누가 받는지 물어보세요. 인터페이스에는 플랫폼의 이름이 적혀 있지만, 스캔은 거의 항상 계약자에게 전송됩니다. 정책에 처리자와 보관 기간이 명시되어 있지 않다면, 문서를 어디에 두는지 모릅니다.
- 문서로 네트워크 계층에서 해결할 수 있는 문제를 해결하지 마세요. "신원을 확인하세요"라는 요청의 상당 부분은 당신의 트래픽이 의심스러워 보이기 때문에 발생합니다: 타 지역, 데이터 센터 IP, 하나의 주소에서 여러 계정. 이는 주거용 프록시와 프로필의 신중한 분리를 통해 해결됩니다 — 즉, 되돌릴 수 있는 수준에서, 시스템이 문서 요구에 도달하기 전에.
- 위험의 생명 주기를 계산하세요. 유출된 비밀번호는 비밀번호를 변경할 때까지 위험합니다. 유출된 면허증 스캔은 문서가 유효할 때까지 위험하며 — 그리고 그 이후에도, 당신에 대한 데이터가 유효한 한. 이 시점에서 공개 계획을 세우고, "오늘"이 아니라 이 지평선에 맞춰 계획하세요.
- 당신의 문서가 이미 어디에 있는지 확인하세요. 자동차 렌탈, 카셰어링, 약국, 호텔, 당신이 한때 문서 사진을 채팅으로 보냈던 지원 서비스. 삭제 절차가 있는 곳에서는 이를 이용하세요. 지원 대화의 파일은 대화가 존재하는 한 존재합니다.
결론
IDScan.net의 이야기는 기록이 아니라 장르의 변화로 흥미롭습니다: 1년 동안 해킹이 아니라 타인의 문서 스트리밍 구독이었습니다. 인증 산업은 중앙 집중식 계약자가 각 플랫폼보다 데이터를 더 잘 보호할 것이라는 가정에 기반하고 있으며 — 이 가정은 이미 1년 동안 세 번이나 검증을 견디지 못했습니다. 업계가 이미지 전달 없이 사실("18세 이상", "문서 유효")를 확인하는 암호화된 스키마로 전환하지 않는 한, 업로드된 모든 스캔은 영원히 전송된 것으로 간주되어야 하며, 알 수 없는 수의 당사자에게 노출됩니다.
여러 계정과 플랫폼에서 작업하는 사람들을 위한 실질적인 결론은 간단합니다: 문제를 되돌릴 수 있는 수준에서 유지하십시오. IP, 지문, 프로필 — 변경 가능합니다. 문서는 아닙니다.
