Un actor de amenazas comenzó este mes a ofrecer en la dark web escaneos digitales de más de 153 millones de licencias de conducir de los Estados Unidos y Canadá, a través de un servicio de robo de identidad identificado como “Nexus”. El mismo actor promocionó la base de datos en un foro ruso de cibercrimen, alegando tener documentos de más de 170 millones de personas.

De acuerdo a lo informado originalmente por el medio “Krebs on Security”, en el servicio de Nexus los visitantes podían encontrar más de 153 millones de licencias de conducir, sobre 10 millones de tarjetas de identificación, unos tres millones de documentos de viaje e IDs internacionales, y cerca de 580 mil tarjetas médicas. Según el periodista Brian Krebs -autor del sitio informativo-, una búsqueda vacía en la plataforma arrojaba aproximadamente 153 millones de resultados, de los cuales solo alrededor de 1,1 millones correspondían a licencias canadienses.

El operador de Nexus habría afirmado que los documentos provenían de una brecha activa en una firma de verificación de identidad que presta servicios a múltiples empresas en la lista de Fortune 500. Tras verificar que su propia licencia y las de otras personas aparecían en el servicio, Krebs concluyó que los datos probablemente fueron sustraídos de la plataforma IDScan.net.

IDScan.net, con sede en el estado de Luisiana, ofrece servicios de prevención de fraude de identidad, control de accesos y verificación de edad, además de cerraduras activadas por ID y escáneres móviles. La compañía trabaja con marcas de sectores como el automotriz, la banca, los juegos de azar, el transporte y la seguridad, realizando más de 21 millones de verificaciones mensuales en más de 20 mil ubicaciones.

Entre los documentos hallados en Nexus figuraban licencias de conducir pertenecientes a agentes del FBI, lo que habría motivado a la agencia a abrir una investigación oficial sobre la posible brecha en IDScan, según afirmó la agencia internacional de noticias Reuters.

Según Krebs on Security, la plataforma Nexus fue dada de baja poco después de la publicación de su artículo sobre el caso el pasado 1 de septiembre.

Sobre su propio origen, los operadores de Nexus habían afirmado que “hemos estado exfiltrando datos nuevos continuamente durante más de un año”.

IDScan no ha respondido oficialmente a las solicitudes de comentarios de los medios que dieron cobertura a la noticia sobre una posible brecha. La compañía ya enfrenta demandas presentadas en Luisiana, que la acusan de no proteger adecuadamente los datos de sus clientes.