Hackers tuvieron acceso en vivo a cada identificación que escaneó una empresa de verificación durante más de un año

Hackers Had a Live Feed of Every ID Verification Company Scanned for over a Year

Hackers tuvieron acceso en vivo a cada identificación que escaneó una empresa de verificación durante más de un año

Una filtración masiva de datos ha expuesto más de 153 millones de escaneos de licencias de conducir de EE. UU. y Canadá, supuestamente robados de IDScan.net, una empresa de verificación de identidad con sede en Luisiana. Los hackers tuvieron un feed en tiempo real de cada identificación escaneada por la empresa durante más de un año, y los datos se vendían en la dark web. El FBI investiga el incidente, que afecta a clientes como Hertz, FedEx y Target, y plantea serias dudas sobre la seguridad de la verificación de edad e identidad.

“Hemos estado exfiltrando datos continuamente durante más de un año hacia nuestra base de datos privada”, se jactó el servicio en su publicación introductoria en Exploit.
  1. xvilka

    La idea original de la verificación de identidad estaba rota por diseño de todos modos. La única forma segura y protegida es una cadena/árbol de confianza, por ejemplo con PKI, donde puedas generar un certificado solo para ese servicio en particular, mientras mantienes tu clave raíz a salvo. Entonces, en caso de fuga, lo máximo que pierdes es una clave particular para un servicio particular que puede ser revocada inmediatamente. Incluso podrías aplicar pruebas de conocimiento cero para propiedades específicas (por ejemplo, si la persona tiene licencia de conducir o no) sin desanonimizar la cuenta. En el raro caso de una fuga de la clave raíz, deberías poder ir físicamente a la autoridad y crear una nueva, mientras revocas la clave anterior. No veo otras alternativas mejores que esta.

  2. piva00

    El artículo de Brian Krebs es, en mi opinión, una lectura mucho mejor para esta historia[0].

    [0] https://krebsonsecurity.com/2026/09/fbi-probes-service-selli...

  3. jonplackett

    Tenemos demasiadas personas no técnicas a cargo de cosas que toman decisiones basadas en política y pensamiento mágico sobre lo que es posible.

    'Solo haz que el cifrado sea seguro y que podamos leerlo'

    'Solo verifica la identificación de todos pero hazlo totalmente seguro'

  4. padjo

    Curioso, estaba probando el piloto de la Billetera Digital del Gobierno Irlandés. Definitivamente parece el camino a seguir si queremos hacer verificación de identidad. Prefiero que el gobierno medie esto en lugar de un montón de terceros aleatorios.

  5. pelagicAustral

    Me pregunto si puedo comprar mi propia licencia de conducir ya que la perdí y ahora necesito una copia para hacer algunos trámites. ¡Hackers, por favor!

  6. lrvick

    Si estás en California, el DMV gana decenas de millones de dólares al año vendiendo todos los datos que le das al DMV, por eso les doy un apartado postal.

  7. kleiba2

    Y de nuevo, no habrá consecuencias monetarias para las empresas que no lograron proteger nuestros datos privados.

  8. mawadev

    ¿Cómo funciona exactamente eso? ¿Cómo puedes pasar una transmisión en vivo sin ser detectado por los sistemas de detección? Es incomprensible para mí, considerando que son datos altamente regulados y sensibles. ¿Son solo puertos abiertos que envían lo que no deberían enviar hacia afuera, o qué?

Más de este día

2026-09-04