2026年9月3日,KrebsOnSecurity 发布了一篇文章,之后关于“出示文件,我们就让你通过”的讨论将不再如以前那样。暗网上有一个Nexus 服务,其目录包含了超过1.53亿份美国和加拿大居民的驾驶执照扫描件、约1000万张身份证、300万份旅行文件和57.9万张医疗卡——总共涉及超过1.7亿人的文件。Krebs 指出数据来源于位于新奥尔良的公司IDScan.net——一家身份和年龄验证的承包商。新奥尔良的FBI 办事处已展开调查,而 Nexus 则已下线。
这个故事中最令人不安的不是数据的数量,而是泄露是实时的。
究竟发生了什么
Nexus 在俄语网络犯罪论坛 Exploit 上做广告。在介绍帖中,运营商明确表示“在过去一年多的时间里,持续将新数据导入其私有数据库”。这一点通过服务的行为得到了证实:数据库实时更新——在一天的观察中,新增了约40万条新记录。这意味着这不是一次性的转储,而是一个持续了一年多的渠道,随着每个扫描件的出现而不断传输。
记录的内容也与常见的“用户名-密码”不同:
- 文件的正面和背面图像;
- 红外和紫外版本的扫描——用于检查防伪元素;
- 与持有者实际事件相符的时间戳——如租车、旅行、购物。
记录可以在购买前预览——带有部分模糊的字段,像橱窗里的商品。根据 Techdirt 的数据,进入数据库的文件中还包括一位现任美国国防部长的文件。
Krebs 通过自己的线索找到了数据源:他的扫描件与 2025 年 6 月的租车记录相符。IDScan.net 的客户中公开提到的有Hertz、Target、FedEx、Motorola Solutions、Caesars Entertainment和金融公司Jack Henry,以及一些大麻药房网络——特别是 Planet 13,该公司在 2022 年与 IDScan 签署了独家验证协议。在材料发布时,该公司尚未发表官方评论,其 Trust Center 页面上关于数据保护和符合 GDPR/CCPA 的承诺仍然保持原样。法律事务所已经开始收集材料以进行集体诉讼。
为什么这是一种根本不同类型的泄露
我们定期讨论密码泄露——对此有明确的处理程序:更改、启用 2FA、忘记。我们在< a href="https://proxycove.com/zh/blog/24-billion-credentials-leak-credential-stuffing-2026">关于240亿个账户泄露和凭证填充机制的例子中探讨过这个问题。文件扫描的麻烦在于没有“更改”按钮。
出生日期不会改变。照片上的面孔不会改变。地址每几年才会变一次,并且不是由你决定。证件号码只有在重新发放证件时才会更改,通过政府程序,而旧的扫描件不会消失——它仍然是你曾经的样子、住过的地方和何时租车的有效证明。高分辨率加上红外/紫外层使得这样的扫描不仅适用于开设账户的欺诈,还适用于通过他人的自动验证:系统在另一端看到的正是与原始扫描器相同的真实性特征。
因此,有一个简单的规则值得牢记:网络层是可逆的,文件层则不可逆。IP 地址、cookie、浏览器指纹——这些都可以在一分钟内更换,错误的代价是有限的。而将护照或驾驶证的扫描件交给可疑服务则是不可逆的行为,后果无穷无尽。
这不是一个承包商的故障,而是一种模式
IDScan.net 不是第一个案例,而是这一年中第三个显著的案例,所有三个案例都形成了一个模式:数据泄露不是来自平台本身,而是来自其验证承包商。
- Discord / 5CA(2025年10月)。通过一个被攻破的支持代理账户,攻击者获得了约58小时的访问权限。Discord 官方报告称至少70,000张政府身份证图像被盗,用于年龄验证;Scattered LAPSUS$ Hunters 组织声称数量更大,并要求赎金,将要求从500万美元降低到350万美元。Discord 拒绝支付,5CA 对其版本提出了异议。
- Persona(2026年2月)。研究人员报告了一个为 Discord 提供服务的年龄验证承包商的开放前端。
- IDScan.net(2026年9月)。一年持续的数据泄露,超过1.7亿人,FBI。
逻辑在各处都是相同的。平台必须验证年龄或身份,内部构建成本高且风险大——因此将验证外包。承包商聚合了数百个客户的文件,成为了一个单一的故障点,其规模是单个网站无法比拟的。接下来,只需一个被攻破的支持账户、一个被遗忘的端点或未撤销的访问权限——泄露的就不是一个服务的数据库,而是整个国家的文件快照。
监管压力只会加剧这一点。验证年龄的要求在扩大——我们讨论过如何年龄验证法推动了对VPN和代理的需求。每一项新法律都意味着更多的平台收集扫描件,更多的承包商在链条中,以及更多你从未选择过的地方的文件副本。
技术上应该朝哪个方向发展
数字身份专家在评论这一事件时指出了显而易见的出路:在验证仅限于传递文件图像的情况下,任何处理链都将成为易于被盗的档案集合。替代方案是移动驾驶执照(mDL)和加密方案,在这种情况下,验证方收到的不是扫描件,而是签名的声明:“持有人超过18岁”,“文件有效,由某个机构签发”。图像本身不会离开,因此也不会泄露。
两种模型之间的差异在 Nexus 的例子中表现得很明显。在文件传输的方案中,泄露给了攻击者一个可重复使用的资产:带有红外/紫外层的扫描件在下一个运营商处通过自动验证的方式与原件一样。而在签名声明的方案中,盗窃的东西就没有了——确认与特定请求绑定,超出请求则毫无用处。问题在于,转变并不在于技术,而在于基础设施:并不是所有司法管辖区都支持 mDL,并不是所有终端和几乎没有任何互联网平台都支持,而监管者的要求已经在生效。因此,在未来几年,验证将依赖于扫描件,而承包商聚合器的数量将以比他们在安全性方面的成熟度更快的速度增长。
因此,用户现在唯一可以采取的保护措施是:减少文件可能到达的地方。不是“保护你的扫描件”(在发送后你无法控制它们),而是不要创建多余的副本。
实用建议
完全放弃文件验证是不可行的——银行、通信运营商和正式租赁都将合法要求它。但在“必须”与“习惯”之间存在一个巨大的灰色区域,而正是在那里文件会丢失。
- 根据强度区分要求。法律要求(银行、公证人、政府服务)——交出。平台要求“解锁功能”或“确认你是人类”——首先寻找替代方案:通过卡片、号码、年龄范围进行确认,而不透露文件。
- 询问谁在接受文件。界面上写着平台的名字,而扫描几乎总是交给承包商。如果政策中没有提到处理者和存储期限——你不知道文件放在哪里。
- 不要用文件解决可以通过网络层解决的问题。大量“确认身份”的请求源于你的流量看起来可疑:来自陌生地区、数据中心 IP、同一地址的多个账户。这可以通过住宅代理和小心隔离配置文件来解决——也就是说,在可逆层面上,在系统要求文件之前。
- 计算风险的生命周期。泄露的密码在更改密码之前是危险的。泄露的驾驶证扫描在文件到期之前是危险的——而且在此之后的一段时间内,只要关于你的数据仍然有效。计划披露时要考虑这一时间范围,而不是“今天”。
- 检查你的文件已经存放在哪里。租车、共享汽车、药房、酒店、加密交易所、你曾经在聊天中发送文件照片的支持服务。对于有删除程序的地方——请利用它。支持聊天中的文件存活的时间与聊天本身相同。
结论
IDScan.net 的故事有趣之处在于其记录,而在于其体裁的变化:一年以来并不是黑客攻击,而是订阅他人文件的流。验证行业建立在一个假设上,即集中承包商将比每个平台单独保护数据更好——而这个假设在一年内已经三次未能经受住考验。在行业转向加密方案之前,在这些方案中验证的是事实(“超过18岁”,“文件有效”)而不传递图像,每个上传的扫描件都应视为永久传递给未知数量的第三方。
对于那些在多个账户和平台上工作的人来说,实用的结论很简单:将问题保持在可逆的层面。IP、指纹、配置文件——都可以更换。文件——不可以。
