🛡 VULNERABILIDADES 🛡

El FBI investiga un servicio que vende más de 153 millones de licencias de conducir.

🛡CyberObservatorio
El FBI investiga un servicio que vende más de 153 millones de licencias de conducir.
Idioma

El FBI investiga un servicio que vende más de 153 millones de licencias de conducir.

Fuente: Krebs on Security

Un nuevo servicio de robo de identidad ha sido lanzado esta semana en la oscura red, ofreciendo la venta de escaneos digitales de más de 153 millones de permisos de conducir de personas en Estados Unidos y Canadá. Según entrevistas realizadas con individuos cuyas licencias están disponibles para la compra en este servicio, parece que las imágenes han sido recolectadas de una empresa de verificación de identidad de gran uso, ubicada en Luisiana. Además, KrebsOnSecurity ha confirmado que la oficina del FBI en Nueva Orleans ha iniciado hoy una investigación oficial para determinar el origen de estas imágenes.

Entre los registros disponibles en este servicio de robo de identidad se encuentra la licencia de conducir del Secretario de Defensa de EE.UU., Pete Hegseth, quien es uno de varios funcionarios de alto rango del gobierno estadounidense cuyas licencias se pueden encontrar a la venta.

El pasado lunes 31 de agosto, un informante alertó a KrebsOnSecurity sobre un servicio promocionado por un nuevo usuario en el foro ruso de cibercriminalidad Exploit, que ofrecía acceso a escaneos digitales de documentos de identidad de más de 170 millones de personas en América del Norte. Esta fuente me hizo notar que el propietario del servicio de robo de identidad exhibió mi licencia de conducir de Virginia como una muestra gratuita en su hilo de ventas inicial en Exploit.

Imagen del articulo

El servicio, denominado Nexus, afirma tener más de 153 millones de licencias de conducir de personas en Estados Unidos y Canadá, así como más de 10 millones de tarjetas de identificación; más de tres millones de documentos de viaje y/o identificaciones internacionales; y al menos 579,000 tarjetas médicas.

Un análisis preliminar de Nexus sugiere que no están exagerando con respecto a esos 153 millones de registros: al realizar una búsqueda en blanco en Nexus (sin ningún parámetro de búsqueda introducido), se obtienen aproximadamente 11.5 millones de páginas de resultados, mostrando alrededor de 15 resultados por página. Los documentos incluyen información de personas tanto de Canadá como de Estados Unidos, aunque la mayor parte de estos registros corresponde a ciudadanos estadounidenses: una búsqueda específica de licencias de conducir canadienses devuelve aproximadamente 1.1 millones de resultados, siendo Ontario la provincia con la mayor concentración, con 473,673 registros.

Curiosamente, los registros de identidad no solo incluyen licencias de conducir, sino también tarjetas de dispensarios de marihuana. Algunos de los registros indican su "fuente" como "CDL", presumiblemente refiriéndose a "commercial drivers license" (licencia de conducir comercial). Otros registros llevan la notación de "CAC", que podría referirse a las Common Access Cards, tarjetas de identidad emitidas por el gobierno que otorgan acceso físico a edificios gubernamentales y salas seguras.

Imagen del articulo

Los responsables de Nexus afirman que las imágenes de las licencias provienen de una brecha activa en "una importante empresa de verificación de identidad", cuyos clientes incluyen a varias compañías de la lista Fortune 500.

Las cifras de registros disponibles en el servicio de robo de identidad Nexus han aumentado considerablemente, con un incremento de casi 400,000 licencias de conducir en un período de tan solo 24 horas.

"Nosotros hemos estado exfiltrando datos nuevos de manera continua durante más de un año a nuestra base de datos privada", se entusiasmó el servicio en su publicación introductoria en Exploit. "Los registros están disponibles para previsualización antes de la compra, con la información pertinente redactada. Las fotos de los clientes se exhiben si están disponibles".

Imagen del articulo

De hecho, en las últimas 24 horas, el número de registros de licencias de conducir listados como disponibles en Nexus ha aumentado en casi 400,000, lo que sugiere que datos de licencias recién robados están siendo recolectados y subidos a este servicio de manera semirregular.

El registro que incluye mi licencia de conducir contiene seis archivos de imagen —tres pares de fotos del anverso y reverso de la licencia— un escaneo básico de imagen, así como versiones infrarrojas y ultravioletas de las mismas imágenes. Cada archivo de imagen lleva una fecha y una hora, y la marca de tiempo en mi escaneo de licencia corresponde a una fecha en junio de 2025, cuando tomé un vuelo hacia el medio oeste de Estados Unidos para asistir a un funeral familiar.

Algunos de los escaneos de más de 153 millones de licencias —incluyendo la mía— presentan seis archivos de imagen con fechas y marcas de tiempo añadidas a los nombres de los archivos. No todos los registros incluyen fotos, y algunos que sí tienen imágenes no muestran los nombres de archivo asociados.

Imagen del articulo

Con el objetivo de descubrir la fuente de estos datos, KrebsOnSecurity pidió permiso a más de una docena de amigos y familiares para buscar sus licencias en este servicio. Cada persona cuya licencia pudo ser localizada (nueve en total) confirmó haber viajado en o muy cerca de las fechas asociadas a las marcas de tiempo de sus imágenes. No está claro en qué zona horaria se encuentran estas marcas, pero al revisar registros de alquiler de vehículos compartidos por varias personas que ayudaron con esta investigación, parece que la zona horaria está ajustada al Tiempo Medio de Greenwich (GMT).

Al principio, pensé que el origen de los datos podría estar relacionado con los aeropuertos. Sin embargo, esa teoría se desvaneció al darse cuenta de que no había pasaportes en este conjunto de datos. Además, solo algunas de las personas que colaboraron en esta investigación mencionaron que mostraron sus licencias de conducir en el aeropuerto el día de su viaje. Una persona cuyo registro estaba en Nexus no había volado recientemente, pero estuvo alquilando un coche de Hertz durante varios meses alrededor de la fecha de su marca de tiempo.

Dos de los que aceptaron ayudar son empleados federales que dijeron haber compartido otras formas de identificación gubernamental al pasar por la seguridad del aeropuerto. Sin embargo, ambos mencionaron que mostraron sus licencias de conducir emitidas por el estado más tarde ese mismo día al alquilar vehículos en sus respectivos destinos, y que ambos alquilaron sus coches de Hertz.

Después de encontrar una nota en mi calendario para el día de mi vuelo de junio de 2025 recordándome que debía llevar mi pasaporte, recordé que en realidad nunca compartí mi licencia de conducir al pasar por seguridad en el Aeropuerto Nacional de Reagan ese día, porque aún no tenía una Real ID, una licencia de conducir mejorada en términos de seguridad que ahora es requerida por la Administración de Seguridad en el Transporte (TSA) para todos los viajes nacionales. En su lugar, mostré al agente de la TSA mi pasaporte estadounidense emitido por el gobierno.

Lo que resulta realmente intrigante en este caso es que pude encontrar la licencia de conducir de mi madre en este servicio de robo de identidad, y las marcas temporales de sus imágenes están separadas por apenas unos segundos de las mías. Este detalle es significativo, ya que ambas entregamos nuestras licencias al representante de Hertz al mismo tiempo. Según mi madre, el único lugar donde proporcionó su licencia ese día fue la empresa de alquiler de coches, y si mi memoria no me falla, eso también es cierto en mi caso. No recuerdo si el representante de Hertz introdujo nuestras licencias en algún tipo de máquina, pero sí tengo presente que las retuvo durante varios minutos tras el mostrador mientras nosotros firmábamos diversos formularios. KrebsOnSecurity solicitó un comentario a Hertz y actualizará esta historia en caso de que respondan.

Zach Edwards es un reconocido investigador en seguridad y privacidad que recientemente lanzó un servicio llamado DecryptAds, cuyo objetivo es ayudar a las personas a comprender mejor cómo los anunciantes en línea los están rastreando. Un escaneo de la licencia de conducir de Edwards está disponible para su compra en este servicio de robo de identidad, y él mismo comentó que la marca temporal de su registro coincide con un viaje que realizó el mes pasado a Las Vegas, durante la conferencia anual DEFCON sobre seguridad.

Edwards mencionó a KrebsOnSecurity que, aunque no alquiló un coche en Las Vegas, sí entregó su licencia en el control de seguridad de la TSA, en un dispensario de marihuana en la ciudad y en su hotel (el Aria). Sin embargo, indicó que el único de esos lugares que con seguridad escaneó su identificación en algún dispositivo fue el dispensario.

Para acceder al dispensario de Planet13 en Las Vegas, es necesario pasar a través de una cabina telefónica roja. Planet13 es una cadena que opera en varios estados, con tiendas en California, Florida, Illinois y Nevada. En 2022, el proveedor de identidad con sede en Nueva Orleans, idscan.net, publicó un comunicado anunciando un acuerdo exclusivo de verificación de identidad con los dispensarios de Planet13 a nivel nacional. IDScan asegura que procesa la verificación de identificaciones para más de 1,000 dispensarios de marihuana en 19 estados de EE.UU.

La página de "confianza" de idscan.net afirma que la empresa ofrece servicios de verificación de identidad para numerosas grandes marcas, incluyendo Hertz, Target, Fedex, Motorola Solutions, el gigante de servicios financieros Jack Henry y Caesars Entertainment. Según la propia documentación de idscan.net, su tecnología escanea identificaciones utilizando luz infrarroja y ultravioleta. La compañía afirma que sus sistemas realizan más de 21 millones de verificaciones mensuales en más de 20,000 ubicaciones alrededor del mundo.

Al ser contactado por KrebsOnSecurity, idscan.net indicó que estaba investigando el asunto, pero hasta el momento no ha compartido una declaración oficial ni una respuesta sustantiva a las preguntas específicas enviadas por correo electrónico. Jillian Kossman, líder de marketing y operaciones en idscan.net, comentó: "En este momento no puedo compartir información adicional, pero las actualizaciones que ha proporcionado han sido bien recibidas y útiles para la investigación de nuestro equipo."

Durante la investigación para este artículo, al parecer se corrió la voz hasta el FBI sobre mi indagación en la aparente fuente de datos de este nuevo servicio de robo de identidad. Probablemente fueron alertados cuando compartí con una fuente de confianza que Nexus también estaba vendiendo la información de la licencia de conducir del subdirector del FBI (no encontré la licencia del director del FBI, Kash Patel, en Nexus). Esta misma tarde, fui incluido en una llamada de conferencia con media docena de agentes del FBI, incluyendo a líderes senior de la división cibernética de la agencia. Durante la llamada, el FBI informó que hoy por la mañana su oficina de campo en Nueva Orleans abrió una investigación oficial sobre una aparente violación relacionada con idscan.net.

Edwards expresó que, a medida que más experiencias tanto presenciales como en línea requieren compartir licencias de conducir, los proveedores que recolectan estos datos sensibles deben ser sometidos a estándares más rigurosos. "Este episodio debería fortalecer aún más la determinación de quienes luchan contra los esquemas de identificación en línea que están obligando a innumerables proveedores a solicitar licencias de conducir para acceder a servicios bajo la apariencia de proteger a los niños", comentó Edwards a KrebsOnSecurity. "Estos sistemas están colocando datos sensibles en cada vez más terceros, y no tenemos la supervisión necesaria para garantizar que sean seguros."

Larry Baldwin es investigador principal de inteligencia en la firma de ciberseguridad Cybera. Baldwin señaló que un escaneo frontal y trasero de su licencia de conducir, disponible en Nexus, contiene marcas temporales que corresponden a la fecha de un alquiler de coche en Hertz durante unas recientes vacaciones. Además, Baldwin advirtió sobre las múltiples amenazas serias a la seguridad y privacidad que presenta el servicio de robo de identidad de Nexus, señalando que las licencias de conducir emitidas por el estado son comúnmente utilizadas como prueba de identidad al abrir nuevas líneas de crédito. Este servicio podría exponer peligrosamente a muchas personas que no desean ser encontradas, pero que no pueden cambiar su apariencia de manera significativa (o al menos no lo suficiente como para engañar a las herramientas de coincidencia de imágenes basadas en IA de la actualidad).

Esta categoría de personas incluye a aquellas que huyen de la violencia doméstica, así como a individuos que han sido asignados a una nueva vida e identidad como parte del programa de protección de testigos del gobierno federal, que generalmente está reservado para los acusados criminales en investigaciones por conspiración y crimen organizado que acceden a cooperar con las autoridades federales. "Justo cuando parece que estamos avanzando en la mejora de los controles de autenticación a través de sistemas de verificación de licencias de conducir, esto ocurre y lo que depende de esas mejoras queda comprometido", lamentó Baldwin.

Actualización, 20:56 hora ET: Poco después de la publicación de esta historia, el sitio web del servicio de robo de identidad Nexus desapareció de la dark web, reemplazando su página de inicio de sesión con un mensaje en texto plano que dice: "Este servicio ya no está disponible." Esta es una historia que podría evolucionar rápidamente. Cualquier cambio o actualización será anotado aquí junto con una marca temporal.

FBI Probes Service Selling 153M+ Drivers Licenses

Source: Krebs on Security

A new identity theft service launched on the dark web this week is selling digital scans of more than 153 million drivers licenses from people in the United States and Canada. Based on interviews with individuals whose licenses are available for purchase on this service, it appears to be siphoning images collected by a widely-used identity verification company based in Louisiana. KrebsOnSecurity also has learned that the New Orleans field office of theFederal Bureau of Investigation(FBI) today launched an official inquiry into the source of the images. A record available at this identity theft service that includes the drivers license for U.S. Defense Secretary Pete Hegseth, who is one of several high-ranking U.S. government officials whose drivers licenses can be found for sale. On Monday, Aug. 31, a source alerted KrebsOnSecurity to a service advertised by a new user on the Russian cybercrime forumExploit, offering access to digital scans of identity documents on more than 170 million people in North America. The source brought it to my attention because the proprietor of this identity theft service offered my Virginia drivers license as a free sample in their initial sales thread on Exploit. The service, dubbedNexus, claims to have more than 153 million drivers licenses for people in the United States and Canada, as well as more than 10 million identification cards; more than three million travel documents and/or international IDs; and at least 579,000 medical cards. A quick look around Nexus finds they are likely not exaggerating about that 153 million number: Running a blank search in Nexus (with no search parameters entered) returns approximately 11.5 million pages of results, with roughly 15 results displayed per page. It includes documents from people in both Canada and the United States, but the bulk of these records are on Americans: searching for just Canadian drivers licenses returns approximately 1.1 million results, with the largest concentration from Ontario (473,673 records). Curiously, the identity records include not only drivers licenses but also marijuana dispensary cards. Some of the records list their “source” as “CDL,” presumably short for “commercial drivers license.” Other records carry the source notation of “CAC,” which may refer to Common Access Cards, government issued identity cards that grant physical access to government buildings and secure rooms. The people behind Nexus claim the license images are coming from an active breach at “a major identity verification company” whose customers include multiple Fortune 500 companies. The record totals listed by the Nexus identity theft service. The number of drivers license records increased by nearly 400,000 in the span of just 24 hours. “We have been continuously exfiltrating new data for over a year into our private database,” the service enthused in its introductory post on Exploit. “Records are available to preview before purchase with pertinent information redacted. Customer photos are displayed if available.” Indeed, over the past 24 hours, the number of drivers license records listed as available in Nexus has increased by nearly 400,000, suggesting that freshly stolen license data is being harvested and uploaded to this service on a semi-regular basis. The record that features my drivers license includes six image files — three pairs of photos of the license’s front and back — a basic image scan — as well as infrared and ultraviolet versions of the same images. A date and timestamp is appended to each image file, and the timestamp on my license scan corresponds to a date in June 2025 when I took a flight to the midwest United States to attend a family funeral. Some of the 153 million+ license scans — including mine — feature six image files with date and timestamps appended to the filenames. Not all records include photos, and some that do feature photos do not display the associated filenames. Intent on discovering the source of this data, KrebsOnSecurity asked more than a dozen friends and family members for permission to search for their licenses in this service. Each person whose license could be found (nine of them) confirmed having traveled on or very close to the dates in the timestamps attached to their images. It is unclear what timezone these timestamps are in, but from reviewing car rental records shared by several people who helped with this research, it appears the timezone is set to Greenwich Mean Time (GMT). At first, I thought the source of the data might have something to do with airports. However, that theory went out the window when it became apparent there were no passports in this data set. Also, only some of those who helped with this research said they showed their drivers license at the airport on the day of their travel. One person whose license was in Nexus hadn’t flown at all recently, but was renting a car fromHertzfor several months around the date of their timestamp. Two of those who agreed to help are federal employees who said they shared other forms of government identification when passing through airport security. However, those individuals each said they shared their state-issued drivers licenses later that day when renting vehicles at their respective destinations, and that both rented their cars from Hertz. After finding a note in my calendar for the day of my June 2025 flight reminding me to bring my passport, I remembered that I also never actually shared my drivers license when I went through security at Reagan National Airport on that day because I did not yet have a Real ID, a security-enhanced drivers license that is now required by the Transportation Security Administration (TSA) for all domestic travel. Instead, I showed the TSA agent my government-issued U.S. passport. Here’s where it gets interesting: I was able to find my mother’s drivers license in this service as well, and the timestamps for her images are just a few seconds apart from mine. That’s notable because we both handed our licenses to the Hertz rental car representative at the same time. According to my mom, the only place she gave her drivers license to that day was the rental car company, and if memory serves that is also true for me. I don’t recall if the rental car representative inserted our licenses into any kind of machine, but I remember they held onto them for several minutes behind the counter while we were signing various forms. KrebsOnSecurity sought comment from Hertz and will update this story in the event they reply. Zach Edwardsis a well-known security and privacy researcher who recently launched a service calledDecryptAdsto help people better understand how online advertisers are tracking them. A scan of Edwards’s drivers license is available for purchase on this identity theft service, and Edwards said the timestamp on his record corresponds to the middle of a trip last month to Las Vegas for the annual DEFCON security conference. Edwards told KrebsOnSecurity that although he did not rent a car in Vegas, he did hand over his license at the TSA checkpoint, at a marijuana dispensary in Vegas, and at his hotel (the Aria). But he said the only one of those three that for sure scanned his ID in some kind of device was the dispensary. To enter Planet13’s weed dispensary in Las Vegas, one must pass through a red telephone booth. Image: Zach Edwards. Edwards said the dispensary he visited that day wasPlanet13, a multi-state chain with stores in California, Florida, Illinois and Nevada. In 2022, the New Orleans-based identity provideridscan.netpublisheda press releaseannouncing an exclusive identity verification agreement with Planet13’s dispensaries nationally. IDScan says it processes ID verification for more than 1,000 marijuana dispensaries in 19 U.S. states. The “trust” page of idscan.net states that the company provides identity verification services for numerous big brands, including Hertz,Target,Fedex,Motorola Solutions, the financial services giantJack Henry, andCaesars Entertainment. And as idscan.net’s owndocumentation states, the technology scans IDs with both infrared and ultraviolet light. Idscan.net says the company’s systems and technology perform more than 21 million verifications monthly, at more than 20,000 locations around the world. Image: idscan.net. Contacted by KrebsOnSecurity, idscan.net said it was investigating the matter, but the company has not yet shared an official statement or a substantive reply to specific questions sent via email. “At this point I’m not able to share any additional information, but the updates you have provided have been welcome, and helpful to our team’s investigation,” wroteJillian Kossman, a marketing and operations leader at idscan.net. During the course of my research for this story, word apparently got around to the FBI that I was poking at the apparent source of this new identity theft service’s data. Probably they were tipped off when I shared with a trusted source that Nexus also is selling the drivers license information for the assistant director of the FBI (I did not find FBI Director Kash Patel’s license in Nexus). Earlier this afternoon, I was added to a conference call with a half-dozen FBI agents, including senior leaders from the agency’s cyber division. During that call, the FBI shared that earlier today their New Orleans field office opened an official investigation into an apparent breach involving idscan.net. Edwards said that as more in-person and online experiences require sharing drivers licenses, vendors who collect this sensitive data need to be held to a higher standard. “This episode should further strengthen the resolve for people who are fighting back against online ID schemes which are requiring countless providers to ask for drivers licenses in order to access services under the guise of protecting kids,” Edwards told KrebsOnSecurity. “These systems are putting sensitive data into more and more 3rd party vendors, and we don’t have nearly the oversight to ensure they are safe.” Larry Baldwinis principal intelligence researcher at the cybersecurity firmCybera. Baldwin said a front and back scan of his drivers license available at Nexus contains timestamps that correspond to the date of a car rental from Hertz on a recent vacation. Baldwin said the Nexus identity theft service presents multiple serious security and privacy threats, noting that state-issued drivers licenses are commonly used as proof of one’s identity when opening new lines of credit. Baldwin said the service could also dangerously expose many people who do not wish to be found but who cannot meaningfully change their appearance (or at least not enough to fool today’s AI-based image matching tools). This category of people, he said, includes those fleeing domestic violence, and even people who have been assigned a whole new life and identity as part of the federal government’s witness protection program, which is generally reserved for criminal defendants in racketeering and conspiracy investigations who agree to cooperate with federal authorities. “Just when it seems like we’re making some headway in improving authentication controls through drivers license verification systems, this happens and the very thing those improvements are dependent on are compromised,” Baldwin said. Update, 8:56 p.m. ET:Shortly after this story was published, the Nexus identity theft service website vanished from the darkweb, replacing its login page with a plain text message that reads, “This service is no longer available.” This is a potentially fast-moving story. Any changes or updates will be noted here along with a timestamp.

El FBI investiga un servicio que vende más de 153 millones de licencias de conducir. | Ciberseguridad - NarcoObservatorio