El FBI investiga un servicio que vende más de 153 millones de licencias de conducir

FBI Probes Service Selling 153M+ Drivers Licenses

El FBI investiga un servicio que vende más de 153 millones de licencias de conducir

Un nuevo servicio de robo de identidad en la dark web, llamado Nexus, ofrece escaneos digitales de más de 153 millones de licencias de conducir de Estados Unidos y Canadá. Según KrebsOnSecurity, los datos parecen provenir de una filtración en idscan.net, una empresa de verificación de identidad con sede en Luisiana. La oficina del FBI en Nueva Orleans ha abierto una investigación oficial. Los timestamps en las imágenes sugieren que los datos fueron capturados durante procesos de verificación de identidad, posiblemente en alquileres de autos y dispensarios de marihuana.

Estos sistemas están poniendo datos sensibles en más y más proveedores externos, y no tenemos casi la supervisión para garantizar que sean seguros.
  1. shireboy

    ¿Y cuál sería siquiera la solución para esto? ¿153 millones de personas necesitan una licencia nueva de inmediato y los sistemas de verificación de identidad deben bloquear las robadas? ¿Y cuáles son algunas de las cosas malas que esto podría causar: el riesgo de que actores maliciosos abran cuentas verificadas a su nombre, la capacidad de votar y viajar con una identidad robada, qué más?

  2. ethagnawl

    Sé que algunos países modernos y normales han hecho variaciones de esto, pero Estados Unidos perdió una oportunidad de oro para darle a todos un par de claves RSA cuando los obligaron a registrarse para obtener una identificación Enhanced/REAL ID.

    En lugar de escanear, tomar fotos o sostener licencias frente a cámaras web (me pidieron hacer esto recientemente), proporcionas tu clave pública o, mejor, un mensaje firmado que contenga el nombre, sitio web u otro identificador que el proveedor legítimo cruce con la base de datos de id.gov.

    Por supuesto, el diablo está en los detalles y no confiaría en GrandePelotas y compañía para codificar a la ligera un sistema así, pero es absolutamente posible y es algo en lo que deberíamos estar pensando, como mínimo.

  3. Nition

    Lo que realmente me fastidia de esto es que seguramente puedes simplemente eliminar los datos después de haber verificado a alguien, ¿no? Pero en cambio decidieron conservar 153.347.439 de ellos.

  4. tgsovlerkhgsel

    Si hubiera algún tipo de compensación mínima fija —aunque fuera un solo dólar por persona afectada— y responsabilidad estricta (no importa cómo supuestamente hiciste todo para proteger los datos, si se filtraron es tu culpa), las empresas de repente estarían muy motivadas a a) asegurar y b) minimizar los datos que poseen.

    Sin sanciones, por ejemplo, Hertz tiene pocas razones para no conservar licencias de conducir de más de 10 años por si acaso les resultan útiles en un caso de fraude o como datos de entrenamiento para ML más adelante. Si tener los datos fuera una responsabilidad de 153 millones de dólares, lo pensarían dos veces.

  5. trollbridge

    Una de las cosas más absurdas que hacen estos servicios de verificación de identidad es pedir un escaneo frontal y posterior de tu licencia y luego usar una aplicación que te hace inclinar la cabeza frente a la cámara.

    Obviamente no tienen acceso real a las fotos originales, por lo que un atacante sofisticado puede simplemente falsificar todo el asunto, pero el resto de nosotros tenemos que actualizar información facial muy detallada y documentos de identidad gubernamentales que todos sabemos que se van a conservar indefinidamente.

  6. fishfasell

    Entonces, un servicio de verificación de identidad en línea tuvo millones de identificaciones exfiltradas, muchas de las cuales estaban vinculadas a dispensarios de marihuana. Oh, hombre, mi identificación definitivamente está por ahí, mierda.

  7. ChrisMarshallNY

    > los proveedores que recopilan estos datos sensibles deben estar sujetos a un estándar más alto.

    Ya lo hacen, en Europa. Supongo que funciona, porque no oigo hablar de este nivel de cosas por allá (aunque podría ser porque no estoy conectado a las noticias europeas).

    Una cosa sobre Estados Unidos es que las empresas que tienen los medios pueden permitirse la captura regulatoria, o incluso el soborno directo. Esto a menudo se magnifica a nivel local. Constantemente escucho historias anecdóticas sobre los niveles absurdos de corrupción descarada en mi pueblo. Mucho de esto viene de mis amigos, que son dueños de negocios.

    Cuanto más conectados estamos, más acceso tienen estos pequeños municipios corruptos; así que un burócrata sobornado en un pueblo pequeño podría tener acceso a una base de datos nacional. Estamos oyendo mucho sobre policías de pueblos pequeños accediendo a los datos de las cámaras de Flock.

  8. rswail

    La pregunta principal al gobierno es:

    1. Ya saben quién es cada persona. Por definición, la identificación como individuo la hace el gobierno.

    2. ¿Por qué no existe un sistema que permita a una empresa u otro servicio solicitar una identificación gubernamental que esté cifrada y solo sea visible para el gobierno, pero que permita a una empresa solicitar ciertos detalles necesarios para el funcionamiento del negocio (por ejemplo, confirmación de licencia de conducir o edad)?

    3. ¿Por qué esa evidencia no se proporciona directamente, sino como una confirmación del servicio gubernamental ("Sí, esta persona es mayor de 18", no "Sí, esta persona tiene 37")?

    Los gobiernos necesitan proteger al público, no permitir que las empresas recopilen PII sin restricciones.

Más de este día

2026-09-02