Назад к блогу

153 млн сканов документов утекали в реальном времени целый год: чем это отличается от утечки паролей

Дарквеб-сервис Nexus больше года в реальном времени получал сканы документов от подрядчика по верификации IDScan.net: 153 млн водительских удостоверений, 10 млн ID-карт, 3 млн travel-документов. ФБР ведёт расследование. Разбираем, почему утёкший скан опаснее утёкшего пароля и как не создавать лишних копий документа.

📅7 сентября 2026 г.
153 млн сканов документов утекали в реальном времени целый год: чем это отличается от утечки паролей

3 сентября 2026 года KrebsOnSecurity опубликовал материал, после которого разговор про «покажи документ, и мы тебя пустим» уже не будет прежним. В даркнете работал сервис Nexus, чей каталог содержал более 153 млн сканов водительских удостоверений жителей США и Канады, около 10 млн ID-карт, 3 млн travel-документов и 579 тыс. медицинских карт — суммарно документы более чем 170 млн человек. Источником данных Krebs назвал компанию IDScan.net из Нового Орлеана — подрядчика по верификации личности и возраста. Полевой офис ФБР в Новом Орлеане открыл расследование, сам Nexus ушёл в офлайн.

Самое неприятное в этой истории — не объём. А то, что утечка была живой.

Что именно произошло

Nexus рекламировался на русскоязычном киберкриминальном форуме Exploit. В посте-презентации операторы прямо заявили, что «непрерывно выгружают новые данные в свою приватную базу более года». Это подтверждалось поведением сервиса: база пополнялась в реальном времени — за одни сутки наблюдения в неё добавилось порядка 400 тыс. новых записей. То есть речь не о единичном дампе, а о канале, который больше года транслировал наружу каждый скан по мере его появления.

Содержимое записей тоже отличается от привычного «логин-пароль»:

  • изображения документа с лицевой и оборотной стороны;
  • инфракрасные и ультрафиолетовые версии скана — те самые, по которым проверяют защитные элементы;
  • таймстемпы, совпадающие с реальными событиями владельца — арендой автомобиля, поездкой, покупкой.

Записи можно было предпросмотреть до покупки — с частично затёртыми полями, как товар в витрине. По данным Techdirt, среди попавших в базу оказался и документ действующего министра обороны США.

Krebs вышел на источник по собственному следу: его скан в базе соответствовал аренде автомобиля в июне 2025 года. Среди клиентов IDScan.net публично называются Hertz, Target, FedEx, Motorola Solutions, Caesars Entertainment и финансовая компания Jack Henry, а также сети каннабис-диспансеров — в частности, Planet 13, подписавшая с IDScan эксклюзивное соглашение о верификации ещё в 2022 году. На момент публикации материалов компания официальных комментариев не давала, а её страница Trust Center с обещаниями защиты данных и соответствия GDPR/CCPA продолжала висеть в прежнем виде. Юридические фирмы уже начали собирать материалы для коллективного иска.

Почему это принципиально другой класс утечки

Утечки паролей мы обсуждаем регулярно — от них есть понятная процедура: сменил, включил 2FA, забыл. Мы разбирали это на примере компиляции из 24 млрд учётных записей и механики credential stuffing. Проблема сканов документов в том, что у них нет кнопки «сменить».

Дата рождения не ротируется. Лицо на фото не ротируется. Адрес меняется раз в несколько лет и не по вашему желанию. Номер удостоверения перевыпускается только вместе с самим документом, через государственную процедуру, и старый скан от этого никуда не исчезает — он остаётся валидным подтверждением того, как вы выглядели, где жили и когда именно арендовали машину. Высокое разрешение плюс ИК/УФ-слои делают такой скан пригодным не только для мошенничества с открытием счетов, но и для прохождения чужой автоматической верификации: система на том конце видит ровно те же признаки подлинности, что и оригинальный сканер.

Отсюда простое правило, которое стоит держать в голове: сетевой слой обратим, документальный — нет. IP-адрес, cookie, отпечаток браузера — всё это можно заменить за минуту, и цена ошибки ограничена. Скан паспорта или прав, отданный сомнительному сервису, — это необратимое действие с неограниченным сроком последствий.

Это не сбой одного подрядчика, это модель

IDScan.net — не первый случай, а третий заметный за год, и все три ложатся в один узор: данные утекают не с самой платформы, а от её подрядчика по верификации.

  1. Discord / 5CA (октябрь 2025). Через скомпрометированный аккаунт агента поддержки атакующие получили доступ примерно на 58 часов. Discord официально сообщил о краже как минимум 70 тыс. изображений государственных удостоверений, использовавшихся для проверки возраста; группировка Scattered LAPSUS$ Hunters заявляла о значительно большем объёме и требовала выкуп, снизив запрос с 5 до 3,5 млн долларов. Discord платить отказался, 5CA свою версию оспорила.
  2. Persona (февраль 2026). Исследователи сообщили об открытом фронтенде подрядчика по возрастной верификации, обслуживающего в том числе Discord.
  3. IDScan.net (сентябрь 2026). Год непрерывной выгрузки, 170+ млн человек, ФБР.

Логика везде одинаковая. Платформа обязана проверить возраст или личность, строить это внутри дорого и рискованно — значит, проверку отдают наружу. Подрядчик агрегирует документы сотен клиентов, становясь единой точкой отказа такого размера, какого не бывает у отдельного сайта. Дальше достаточно одного скомпрометированного аккаунта поддержки, забытого эндпоинта или неотозванного доступа — и наружу уходит не база одного сервиса, а срез документов целой страны.

Регуляторное давление этот узел только затягивает. Требования проверять возраст расширяются — мы разбирали, как законы о возрастной верификации разгоняют спрос на VPN и прокси. Каждый новый такой закон означает больше площадок, собирающих сканы, больше подрядчиков в цепочке и больше копий вашего документа в местах, которые вы никогда не выбирали.

Куда это должно двигаться технически

Специалисты по цифровой идентичности, комментируя инцидент, указывают на очевидный выход: пока проверка сводится к передаче изображения документа, любая цепочка обработчиков остаётся коллекцией готовых к краже архивов. Альтернатива — мобильные водительские удостоверения (mDL) и криптографические схемы, где проверяющая сторона получает не скан, а подписанное утверждение: «предъявитель старше 18», «документ действителен, выдан таким-то органом». Само изображение при этом никуда не уезжает и, соответственно, ниоткуда не утекает.

Разница между двумя моделями хорошо видна на примере Nexus. При схеме с передачей файла утечка даёт злоумышленнику переиспользуемый актив: скан с ИК/УФ-слоями проходит автоматическую проверку у следующего оператора так же, как оригинал. При схеме с подписанным утверждением красть нечего — подтверждение привязано к конкретному запросу и вне его бесполезно. Проблема в том, что переход упирается не в технологию, а в инфраструктуру: mDL поддерживают не все юрисдикции, не все терминалы и почти никакие интернет-площадки, а требования регуляторов действуют уже сейчас. Поэтому ближайшие годы верификация будет ехать на сканах, а число подрядчиков-агрегаторов будет расти быстрее, чем их зрелость в безопасности.

Отсюда — единственная защита, доступная пользователю прямо сейчас: сокращать число мест, куда документ вообще попадает. Не «защитить свои сканы» (вы их не контролируете после отправки), а не создавать лишних копий.

Что с этим делать практически

Полностью отказаться от верификации по документу не выйдет — банк, оператор связи, официальная аренда её потребуют законно. Но между «обязан» и «привык» лежит огромная серая зона, и именно там теряются документы.

  1. Разделяйте требования по силе. Юридическое требование (банк, нотариус, госуслуга) — отдаёте. Требование площадки «для разблокировки функции» или «для подтверждения, что вы человек» — сначала ищете альтернативу: подтверждение по карте, по номеру, по возрастному диапазону без раскрытия документа.
  2. Спрашивайте, кто именно принимает файл. В интерфейсе написано имя платформы, а скан почти всегда уходит подрядчику. Если в политике не назван обработчик и срок хранения — вы не знаете, куда кладёте документ.
  3. Не решайте документом задачи, которые решаются сетевым слоем. Огромная доля запросов на «подтвердите личность» возникает из-за того, что ваш трафик выглядит подозрительно: чужой регион, датацентровый IP, десяток аккаунтов с одного адреса. Это лечится резидентными прокси и аккуратной изоляцией профилей — то есть на обратимом уровне, до того как система дойдёт до требования документа.
  4. Считайте срок жизни риска. Утёкший пароль опасен до смены пароля. Утёкший скан прав опасен до истечения документа — и ещё какое-то время после, пока данные о вас остаются актуальными. Планируйте раскрытие с этим горизонтом, а не «на сегодня».
  5. Проверьте, где ваши документы уже лежат. Аренда авто, каршеринг, диспансеры, отели, криптобиржи, службы поддержки, куда вы когда-то присылали фото документа в чат. Там, где есть процедура удаления, — воспользуйтесь ею. Файл в переписке поддержки живёт ровно столько же, сколько сама переписка.

Вывод

История IDScan.net интересна не рекордом, а сменой жанра: год работал не взлом, а подписка на поток чужих документов. Индустрия верификации построена на предположении, что централизованный подрядчик защитит данные лучше, чем каждая площадка по отдельности, — и это предположение уже трижды за год не выдержало проверки. Пока отрасль не перейдёт на криптографические схемы, где проверяется факт («старше 18», «документ действителен») без передачи самого изображения, каждый загруженный скан следует считать переданным навсегда и неизвестному числу сторон.

Практический вывод для тех, кто работает с множеством аккаунтов и площадок, простой: держите проблему на том уровне, где ошибка обратима. IP, отпечаток, профиль — меняются. Документ — нет.