Ngày 3 tháng 9 năm 2026, KrebsOnSecurity đã công bố một tài liệu, sau đó cuộc trò chuyện về "cho xem tài liệu, và chúng tôi sẽ cho bạn vào" sẽ không còn như trước. Trên dark web đã hoạt động dịch vụ Nexus, mà danh mục của nó chứa hơn 153 triệu bản quét giấy phép lái xe của cư dân Mỹ và Canada, khoảng 10 triệu thẻ ID, 3 triệu tài liệu du lịch và 579 nghìn thẻ y tế — tổng cộng tài liệu của hơn 170 triệu người. Nguồn dữ liệu mà Krebs đã chỉ ra là công ty IDScan.net từ New Orleans — nhà thầu xác minh danh tính và độ tuổi. Văn phòng hiện trường FBI tại New Orleans đã mở cuộc điều tra, còn Nexus đã ngừng hoạt động.
Điều khó chịu nhất trong câu chuyện này không phải là khối lượng. Mà là việc rò rỉ đã sống động.
Điều gì đã xảy ra
Nexus đã được quảng cáo trên diễn đàn tội phạm mạng nói tiếng Nga Exploit. Trong bài đăng giới thiệu, các nhà điều hành đã tuyên bố rõ ràng rằng "họ liên tục tải dữ liệu mới vào cơ sở dữ liệu riêng tư của mình trong hơn một năm". Điều này được xác nhận bởi hành vi của dịch vụ: cơ sở dữ liệu được cập nhật theo thời gian thực — chỉ trong một ngày quan sát, đã có khoảng 400 nghìn bản ghi mới được thêm vào. Điều này có nghĩa là không phải là một lần tải duy nhất, mà là một kênh đã phát sóng ra ngoài mỗi bản quét khi nó xuất hiện trong hơn một năm.
Nội dung của các bản ghi cũng khác với cái gọi là "tên đăng nhập-mật khẩu":
- hình ảnh tài liệu từ mặt trước và mặt sau;
- phiên bản hồng ngoại và tia cực tím của bản quét — chính là những thứ được sử dụng để kiểm tra các yếu tố bảo vệ;
- thời gian, trùng khớp với các sự kiện thực tế của chủ sở hữu — thuê xe, chuyến đi, mua sắm.
Các bản ghi có thể xem trước trước khi mua — với các trường bị che khuất một phần, như hàng hóa trong cửa sổ trưng bày. Theo dữ liệu từ Techdirt, trong số những người bị rò rỉ có cả tài liệu của Bộ trưởng Quốc phòng Mỹ đương nhiệm.
Krebs đã tìm ra nguồn gốc từ dấu vết của chính mình: bản quét của ông trong cơ sở dữ liệu tương ứng với việc thuê xe vào tháng 6 năm 2025. Trong số các khách hàng của IDScan.net được công khai có Hertz, Target, FedEx, Motorola Solutions, Caesars Entertainment và công ty tài chính Jack Henry, cũng như các chuỗi cửa hàng cần sa — cụ thể là Planet 13, đã ký hợp đồng độc quyền với IDScan để xác minh từ năm 2022. Tại thời điểm công bố tài liệu, công ty chưa đưa ra bình luận chính thức, trong khi trang Trust Center của họ với các cam kết bảo vệ dữ liệu và tuân thủ GDPR/CCPA vẫn tiếp tục hiển thị như trước. Các công ty luật đã bắt đầu thu thập tài liệu cho vụ kiện tập thể.
Tại sao đây là một loại rò rỉ hoàn toàn khác
Chúng ta thường thảo luận về việc rò rỉ mật khẩu — từ đó có quy trình rõ ràng: thay đổi, bật 2FA, quên đi. Chúng ta đã phân tích điều này qua ví dụ bộ sưu tập 24 tỷ tài khoản và cơ chế credential stuffing. Vấn đề với các bản quét tài liệu là chúng không có nút "thay đổi".
Ngày sinh không thể thay đổi. Khuôn mặt trong ảnh không thể thay đổi. Địa chỉ chỉ thay đổi vài năm một lần và không theo ý bạn. Số giấy phép chỉ được cấp lại cùng với tài liệu, thông qua quy trình nhà nước, và bản quét cũ không biến mất — nó vẫn là xác nhận hợp lệ về cách bạn đã trông như thế nào, nơi bạn đã sống và khi nào bạn đã thuê xe. Độ phân giải cao cộng với các lớp IR/UV làm cho bản quét như vậy không chỉ có thể sử dụng cho gian lận mở tài khoản, mà còn cho việc vượt qua xác minh tự động của người khác: hệ thống ở đầu bên kia nhìn thấy chính xác những dấu hiệu xác thực giống như máy quét gốc.
Từ đó, có một quy tắc đơn giản mà bạn nên ghi nhớ: mạng là có thể đảo ngược, tài liệu thì không. Địa chỉ IP, cookie, dấu vân tay trình duyệt — tất cả đều có thể thay thế trong một phút, và giá của sai lầm là có giới hạn. Bản quét hộ chiếu hoặc giấy phép, được gửi cho dịch vụ nghi ngờ — đó là hành động không thể đảo ngược với hậu quả không giới hạn.
Đây không phải là sự cố của một nhà thầu, mà là một mô hình
IDScan.net không phải là trường hợp đầu tiên, mà là trường hợp thứ ba đáng chú ý trong năm, và cả ba đều nằm trong một mẫu hình: dữ liệu rò rỉ không phải từ chính nền tảng, mà từ nhà thầu xác minh của nó.
- Discord / 5CA (tháng 10 năm 2025). Qua tài khoản hỗ trợ bị xâm phạm, kẻ tấn công đã có quyền truy cập khoảng 58 giờ. Discord đã chính thức thông báo về việc đánh cắp ít nhất 70 nghìn hình ảnh giấy tờ nhà nước, được sử dụng để kiểm tra độ tuổi; nhóm Scattered LAPSUS$ Hunters đã tuyên bố về khối lượng lớn hơn nhiều và yêu cầu tiền chuộc, giảm yêu cầu từ 5 triệu xuống 3,5 triệu đô la. Discord đã từ chối trả tiền, 5CA đã phản bác phiên bản của mình.
- Persona (tháng 2 năm 2026). Các nhà nghiên cứu đã báo cáo về giao diện frontend mở của nhà thầu xác minh độ tuổi, phục vụ cho Discord.
- IDScan.net (tháng 9 năm 2026). Một năm tải dữ liệu liên tục, hơn 170 triệu người, FBI.
Logic ở mọi nơi đều giống nhau. Nền tảng phải kiểm tra độ tuổi hoặc danh tính, xây dựng điều này bên trong là tốn kém và rủi ro — vì vậy, việc kiểm tra được giao cho bên ngoài. Nhà thầu tổng hợp tài liệu của hàng trăm khách hàng, trở thành điểm thất bại duy nhất với quy mô mà không có một trang web riêng lẻ nào có được. Tiếp theo, chỉ cần một tài khoản hỗ trợ bị xâm phạm, một điểm cuối bị lãng quên hoặc quyền truy cập không được thu hồi — và không chỉ cơ sở dữ liệu của một dịch vụ bị rò rỉ, mà là một mảng tài liệu của cả một quốc gia.
Áp lực quy định chỉ làm thắt chặt nút thắt này. Các yêu cầu kiểm tra độ tuổi đang mở rộng — chúng ta đã phân tích cách các luật về xác minh độ tuổi làm tăng nhu cầu về VPN và proxy. Mỗi luật mới như vậy có nghĩa là nhiều nền tảng hơn thu thập bản quét, nhiều nhà thầu hơn trong chuỗi và nhiều bản sao tài liệu của bạn ở những nơi mà bạn chưa bao giờ lựa chọn.
Điều này nên tiến triển như thế nào về mặt kỹ thuật
Các chuyên gia về danh tính kỹ thuật số, bình luận về sự cố, chỉ ra lối thoát rõ ràng: trong khi việc kiểm tra chỉ đơn giản là chuyển giao hình ảnh của tài liệu, bất kỳ chuỗi xử lý nào vẫn là một bộ sưu tập các kho lưu trữ sẵn sàng bị đánh cắp. Giải pháp thay thế là giấy phép lái xe di động (mDL) và các sơ đồ mã hóa, nơi bên xác minh nhận được không phải là bản quét, mà là một tuyên bố đã được ký: "người trình bày trên 18 tuổi", "tài liệu hợp lệ, được cấp bởi cơ quan nào đó". Bản thân hình ảnh không đi đâu cả và do đó không bị rò rỉ từ đâu.
Sự khác biệt giữa hai mô hình rất rõ ràng qua ví dụ Nexus. Trong sơ đồ chuyển giao tệp, việc rò rỉ cung cấp cho kẻ xấu một tài sản có thể tái sử dụng: bản quét với các lớp IR/UV vượt qua kiểm tra tự động của nhà điều hành tiếp theo giống như bản gốc. Trong sơ đồ với tuyên bố đã ký, không có gì để đánh cắp — xác nhận được gắn với yêu cầu cụ thể và ngoài nó thì vô dụng. Vấn đề là việc chuyển đổi không phụ thuộc vào công nghệ, mà vào cơ sở hạ tầng: mDL không được tất cả các khu vực pháp lý hỗ trợ, không phải tất cả các thiết bị đầu cuối và gần như không có nền tảng internet nào, trong khi các yêu cầu của các cơ quan quản lý đã có hiệu lực ngay bây giờ. Do đó, trong những năm tới, việc xác minh sẽ dựa vào các bản quét, và số lượng nhà thầu tổng hợp sẽ tăng nhanh hơn so với độ trưởng thành của họ trong bảo mật.
Từ đó — sự bảo vệ duy nhất mà người dùng có ngay bây giờ: giảm số lượng nơi mà tài liệu có thể xuất hiện. Không phải "bảo vệ các bản quét của bạn" (bạn không kiểm soát chúng sau khi gửi), mà là không tạo ra các bản sao không cần thiết.
Phải làm gì với điều này một cách thực tế
Không thể hoàn toàn từ chối việc xác minh bằng tài liệu — ngân hàng, nhà mạng, cho thuê chính thức sẽ yêu cầu điều đó một cách hợp pháp. Nhưng giữa "phải" và "quen" có một vùng xám khổng lồ, và chính nơi đó tài liệu bị mất.
- Phân chia yêu cầu theo mức độ. Yêu cầu pháp lý (ngân hàng, công chứng, dịch vụ công) — bạn phải cung cấp. Yêu cầu từ nền tảng "để mở khóa chức năng" hoặc "để xác nhận rằng bạn là người" — trước tiên hãy tìm kiếm giải pháp thay thế: xác nhận qua thẻ, qua số điện thoại, qua độ tuổi mà không tiết lộ tài liệu.
- Hỏi ai là người nhận tệp. Trong giao diện có tên của nền tảng, nhưng bản quét gần như luôn được gửi đến nhà thầu. Nếu trong chính sách không nêu rõ người xử lý và thời gian lưu trữ — bạn không biết mình đang đặt tài liệu ở đâu.
- Đừng giải quyết các vấn đề bằng tài liệu mà có thể giải quyết bằng mạng. Một tỷ lệ lớn các yêu cầu "xác nhận danh tính" phát sinh do lưu lượng của bạn trông nghi ngờ: khu vực lạ, địa chỉ IP của trung tâm dữ liệu, hàng chục tài khoản từ một địa chỉ. Điều này có thể được khắc phục bằng proxy dân cư và cách ly cẩn thận các hồ sơ — tức là ở cấp độ có thể đảo ngược, trước khi hệ thống yêu cầu tài liệu.
- Tính toán thời gian sống của rủi ro. Mật khẩu bị rò rỉ nguy hiểm cho đến khi bạn thay đổi mật khẩu. Bản quét giấy phép bị rò rỉ nguy hiểm cho đến khi tài liệu hết hạn — và một khoảng thời gian sau đó, trong khi thông tin về bạn vẫn còn hợp lệ. Hãy lập kế hoạch tiết lộ với tầm nhìn này, chứ không phải "cho hôm nay".
- Kiểm tra nơi tài liệu của bạn đã nằm. Thuê xe, chia sẻ xe, các cửa hàng, khách sạn, sàn giao dịch tiền điện tử, dịch vụ hỗ trợ mà bạn đã từng gửi ảnh tài liệu vào trò chuyện. Ở những nơi có quy trình xóa, hãy sử dụng nó. Tệp trong cuộc trò chuyện hỗ trợ tồn tại đúng bằng thời gian của cuộc trò chuyện đó.
Kết luận
Câu chuyện về IDScan.net thú vị không phải vì kỷ lục, mà vì sự thay đổi thể loại: một năm không phải là sự xâm nhập, mà là đăng ký theo dòng tài liệu của người khác. Ngành công nghiệp xác minh được xây dựng trên giả định rằng nhà thầu tập trung sẽ bảo vệ dữ liệu tốt hơn so với từng nền tảng riêng lẻ — và giả định này đã ba lần trong năm không chịu được thử nghiệm. Cho đến khi ngành chuyển sang các sơ đồ mã hóa, nơi kiểm tra thực tế ("trên 18 tuổi", "tài liệu hợp lệ") mà không cần chuyển giao hình ảnh, mỗi bản quét được tải lên nên được coi là đã được chuyển giao mãi mãi và cho một số bên không xác định.
Kết luận thực tế cho những ai làm việc với nhiều tài khoản và nền tảng là đơn giản: giữ vấn đề ở mức độ mà lỗi có thể đảo ngược. IP, dấu vân tay, hồ sơ — có thể thay đổi. Tài liệu — thì không.
