Em 3 de setembro de 2026, KrebsOnSecurity publicou um material que mudaria para sempre a conversa sobre "mostre o documento e nós o deixaremos passar". No dark web, operava um serviço chamado Nexus, cujo catálogo continha mais de 153 milhões de escaneamentos de carteiras de motorista de residentes dos EUA e Canadá, cerca de 10 milhões de cartões de identificação, 3 milhões de documentos de viagem e 579 mil cartões médicos — no total, documentos de mais de 170 milhões de pessoas. Krebs identificou a fonte dos dados como a empresa IDScan.net de Nova Orleans — um contratante para verificação de identidade e idade. O escritório de campo do FBI em Nova Orleans abriu uma investigação, enquanto o Nexus saiu do ar.
O mais desagradável nesta história não é o volume. É o fato de que a vazamento era ativo.
O que exatamente aconteceu
O Nexus era promovido em um fórum de cibercrime de língua russa chamado Exploit. Em um post de apresentação, os operadores afirmaram diretamente que "estavam continuamente carregando novos dados em seu banco de dados privado por mais de um ano". Isso era confirmado pelo comportamento do serviço: o banco de dados era atualizado em tempo real — em um único dia de observação, cerca de 400 mil novos registros foram adicionados. Ou seja, não se tratava de um único despejo, mas de um canal que transmitia cada escaneamento à medida que aparecia por mais de um ano.
O conteúdo dos registros também difere do habitual "login-senha":
- imagens do documento frente e verso;
- versões infravermelhas e ultravioleta do escaneamento — aquelas usadas para verificar elementos de segurança;
- timestamps que coincidem com eventos reais do proprietário — locação de carro, viagem, compra.
Os registros podiam ser pré-visualizados antes da compra — com campos parcialmente borrados, como um produto em uma vitrine. Segundo dados do Techdirt, entre os documentos que foram para o banco de dados estava o de um ministro da defesa dos EUA em exercício.
Krebs rastreou a fonte por meio de sua própria pista: seu escaneamento no banco de dados correspondia à locação de um carro em junho de 2025. Entre os clientes da IDScan.net estão publicamente mencionados Hertz, Target, FedEx, Motorola Solutions, Caesars Entertainment e a empresa financeira Jack Henry, além de redes de dispensários de cannabis — em particular, a Planet 13, que assinou um acordo exclusivo de verificação com a IDScan em 2022. No momento da publicação, a empresa não havia fornecido comentários oficiais, e sua página Trust Center com promessas de proteção de dados e conformidade com GDPR/CCPA continuava inalterada. Escritórios de advocacia já começaram a coletar materiais para uma ação coletiva.
Por que isso é uma classe de vazamento fundamentalmente diferente
Vazamentos de senhas discutimos regularmente — há um procedimento claro: trocou, ativou 2FA, esqueceu. Analisamos isso com o exemplo de uma compilação de 24 bilhões de contas e a mecânica de credential stuffing. O problema dos escaneamentos de documentos é que não há botão "trocar".
A data de nascimento não muda. O rosto na foto não muda. O endereço muda a cada poucos anos e não a seu pedido. O número do documento só é reemitido junto com o próprio documento, através de um procedimento governamental, e o antigo escaneamento não desaparece — ele permanece como uma confirmação válida de como você parecia, onde morava e quando exatamente alugou o carro. Alta resolução mais camadas IR/UV tornam esse escaneamento adequado não apenas para fraudes com abertura de contas, mas também para passar por uma verificação automática de outra pessoa: o sistema do outro lado vê exatamente os mesmos sinais de autenticidade que o scanner original.
Daí a simples regra que deve ser mantida em mente: o nível de rede é reversível, o documental — não. O endereço IP, cookies, impressão do navegador — tudo isso pode ser trocado em um minuto, e o custo do erro é limitado. Um escaneamento de passaporte ou carteira, entregue a um serviço duvidoso, é uma ação irreversível com consequências ilimitadas.
Isso não é uma falha de um contratante, é um modelo
IDScan.net não é o primeiro caso, mas o terceiro notável em um ano, e todos os três se encaixam em um padrão: os dados vazam não da própria plataforma, mas de seu contratante de verificação.
- Discord / 5CA (outubro de 2025). Através de uma conta comprometida de um agente de suporte, os atacantes obtiveram acesso por cerca de 58 horas. O Discord informou oficialmente sobre o roubo de pelo menos 70 mil imagens de documentos governamentais, usados para verificação de idade; o grupo Scattered LAPSUS$ Hunters alegou um volume significativamente maior e exigiu um resgate, reduzindo o pedido de 5 para 3,5 milhões de dólares. O Discord se recusou a pagar, e a 5CA contestou sua versão.
- Persona (fevereiro de 2026). Pesquisadores relataram sobre um frontend aberto do contratante de verificação de idade, que atende também o Discord.
- IDScan.net (setembro de 2026). Um ano de descarregamento contínuo, mais de 170 milhões de pessoas, FBI.
A lógica é a mesma em todos os casos. A plataforma é obrigada a verificar a idade ou identidade, construir isso internamente é caro e arriscado — portanto, a verificação é terceirizada. O contratante agrega documentos de centenas de clientes, tornando-se um único ponto de falha de uma magnitude que não existe em um site individual. Depois, basta uma conta de suporte comprometida, um endpoint esquecido ou um acesso não revogado — e não apenas a base de um serviço vaza, mas um corte de documentos de um país inteiro.
A pressão regulatória apenas aperta esse nó. As exigências para verificar a idade estão se expandindo — discutimos como as leis de verificação de idade aumentam a demanda por VPNs e proxies. Cada nova lei desse tipo significa mais plataformas coletando escaneamentos, mais contratantes na cadeia e mais cópias do seu documento em lugares que você nunca escolheu.
Para onde isso deve se mover tecnicamente
Especialistas em identidade digital, comentando o incidente, apontam para a saída óbvia: enquanto a verificação se resume à transmissão de imagens do documento, qualquer cadeia de processadores permanece uma coleção de arquivos prontos para roubo. A alternativa são carteiras de motorista móveis (mDL) e esquemas criptográficos, onde a parte verificadora recebe não um escaneamento, mas uma afirmação assinada: "o portador tem mais de 18 anos", "o documento é válido, emitido por tal órgão". A própria imagem, nesse caso, não vai para lugar nenhum e, consequentemente, não vaza.
A diferença entre os dois modelos é bem visível no exemplo do Nexus. Com o esquema de transmissão de arquivo, o vazamento fornece ao criminoso um ativo reutilizável: um escaneamento com camadas IR/UV passa pela verificação automática do próximo operador da mesma forma que o original. Com o esquema de afirmação assinada, não há nada a roubar — a confirmação está vinculada a um pedido específico e fora dele é inútil. O problema é que a transição não depende da tecnologia, mas da infraestrutura: mDL não são suportadas em todas as jurisdições, nem todos os terminais e quase nenhuma plataforma online, enquanto as exigências dos reguladores já estão em vigor. Portanto, nos próximos anos, a verificação continuará a depender de escaneamentos, e o número de contratantes agregadores crescerá mais rápido do que sua maturidade em segurança.
Daí a única proteção disponível para o usuário agora: reduzir o número de lugares onde o documento pode ir. Não "proteger seus escaneamentos" (você não os controla após o envio), mas não criar cópias desnecessárias.
O que fazer com isso na prática
Não será possível abrir mão completamente da verificação por documento — bancos, operadoras de telecomunicações e locações oficiais exigirão isso legalmente. Mas entre "obrigado" e "acostumado" existe uma enorme zona cinza, e é exatamente lá que os documentos se perdem.
- Separe os requisitos por força. Exigência legal (banco, notário, serviço público) — você entrega. Exigência da plataforma "para desbloquear a função" ou "para confirmar que você é uma pessoa" — primeiro busque uma alternativa: confirmação por cartão, por número, por faixa etária sem revelar o documento.
- Pergunte quem exatamente recebe o arquivo. Na interface está o nome da plataforma, mas o escaneamento quase sempre vai para um contratante. Se a política não nomeia o processador e o prazo de armazenamento — você não sabe onde está colocando o documento.
- Não resolva problemas com documentos que podem ser resolvidos em nível de rede. Uma grande parte dos pedidos para "confirmar a identidade" surge porque seu tráfego parece suspeito: região estranha, IP de datacenter, uma dezena de contas de um único endereço. Isso pode ser resolvido com proxies residenciais e isolamento cuidadoso de perfis — ou seja, em um nível reversível, antes que o sistema chegue à exigência do documento.
- Considere o tempo de vida do risco. Uma senha vazada é perigosa até ser trocada. Um escaneamento de carteira vazado é perigoso até a expiração do documento — e por mais algum tempo depois, enquanto os dados sobre você permanecerem relevantes. Planeje a divulgação com esse horizonte, e não "para hoje".
- Verifique onde seus documentos já estão. Aluguel de carros, carsharing, dispensários, hotéis, exchanges de criptomoedas, serviços de suporte onde você já enviou fotos do documento em chats. Onde há um procedimento de exclusão, utilize-o. O arquivo na conversa de suporte vive exatamente tanto quanto a própria conversa.
Conclusão
A história da IDScan.net é interessante não pelo recorde, mas pela mudança de gênero: um ano não foi um hack, mas uma assinatura para um fluxo de documentos alheios. A indústria de verificação é construída sobre a suposição de que um contratante centralizado protegerá os dados melhor do que cada plataforma individualmente — e essa suposição já falhou três vezes em um ano. Enquanto o setor não migrar para esquemas criptográficos, onde se verifica o fato ("mais de 18 anos", "documento válido") sem transmitir a própria imagem, cada escaneamento carregado deve ser considerado como enviado para sempre e para um número desconhecido de partes.
A conclusão prática para aqueles que trabalham com muitas contas e plataformas é simples: mantenha o problema no nível onde o erro é reversível. IP, impressão, perfil — podem ser trocados. Documento — não.
