КИБЕРБЕЗОПАСНОСТЬ

IDScan признала утечку водительских прав и предлагает защиту данных

IDScan могла раскрыть имена и номера водительских прав клиентов: компания предлагает бесплатный мониторинг кредита и защиту личности.

✍️ Редакция iTech News | 11.09.2026 | ⏱ 3 мин | Источник: Engadget
🦠

Утечка IDScan могла затронуть имена клиентов и номера водительских прав или других государственных удостоверений. Компания IDScan.net теперь предлагает пострадавшим бесплатный мониторинг кредитной истории и сервисы защиты личности, сообщает Engadget. Для IT-команд это неприятное напоминание: сервисы проверки документов хранят не просто «пользовательские данные», а готовый набор для мошенничества.

IDScan.net описывает инцидент осторожно: по данным компании, некая неавторизованная третья сторона могла получить доступ к части информации, которая хранилась в облачных аккаунтах клиентов, и скопировать ее. В затронутых данных могли быть полные имена, номера водительских прав и номера других удостоверений личности, выданных государством. Компания пишет, что расследование еще идет, а потенциально пострадавших пользователей она уведомляет напрямую.

Важная деталь: IDScan.net утверждает, что полный доступ к этой информации требовал оплаты. Из публичного заявления не ясно, насколько это снижает риск для людей, чьи документы оказались в системе. Для злоумышленника даже частичный набор данных может быть полезен: имя плюс номер удостоверения уже помогает проходить некоторые проверки, собирать более полный профиль жертвы или готовить фишинговую атаку, которая выглядит правдоподобно.

Ситуация стала заметной не только из-за самого признания компании. 1 сентября журналист Брайан Кребс написал в KrebsonSecurity о даркнет-маркетплейсе Nexus, где, по его данным, продавались сканы более 153 млн водительских прав США и Канады, а также миллионы других документов. Перед расследованием ФБР площадка, как сообщалось, закрылась. В материале Кребса IDScan называлась возможным источником документов, которые продавались на Nexus.

IDScan.net публично не связала свой инцидент с историей Nexus. Но календарь выглядит слишком аккуратно, чтобы его проигнорировать: сначала публикация о рынке документов и интересе ФБР, затем сообщение IDScan.net о несанкционированном доступе и предложение бесплатной защиты для клиентов. Engadget направил компании запрос о возможной связи между двумя событиями; на момент публикации ответа не было.

Для бизнеса здесь неприятен не только риск штрафов или репутационного ущерба. Сервисы верификации личности часто встраиваются в онбординг, выдачу пропусков, финтех-процессы, аренду, доставку, age verification и KYC-сценарии. Они быстро становятся «тихой» критической зависимостью: продуктовая команда видит API, юридическая команда видит чекбокс соответствия, а безопасность получает облако с документами, которые невозможно просто сбросить как пароль.

Утечка IDScan также показывает старую проблему рынков цифровой идентичности: компании собирают больше данных, чем пользователь осознает, и хранят их дольше, чем хотелось бы пользователю. В отличие от email или номера телефона, водительские права нельзя быстро заменить без бюрократии. А если скан документа попал в подпольный каталог, он может годами всплывать в схемах открытия аккаунтов, социальной инженерии и поддельной верификации.

Разработчикам и IT-директорам стоит вынести из этой истории несколько практичных вопросов к поставщикам ID-verification. Какие поля реально нужны продукту? Где лежат оригиналы документов и как долго они хранятся? Есть ли сегментация доступа между клиентскими аккаунтами? Можно ли хранить токен результата проверки вместо изображения удостоверения? Кто и как логирует экспорт, просмотр и массовые обращения к документам? Это скучные вопросы, пока однажды они не становятся главной темой созвона с юристами.

Отдельный риск — доверие к «защите личности» после инцидента. Бесплатный мониторинг кредитной истории уже стал стандартной реакцией компаний на утечки в США. Он полезен, но не отменяет главный вопрос: почему столь чувствительные документы вообще оказались доступны третьей стороне. Для пострадавшего пользователя это скорее аварийная аптечка, чем ремонт системы безопасности.

Пока расследование продолжается, утечка IDScan выглядит как еще один сигнал для рынка: проверка личности превращается в инфраструктуру, а инфраструктуру оценивают не по красивому API, а по тому, что происходит при взломе. Чем больше сервисов требуют скан паспорта или водительских прав ради «быстрого онбординга», тем дороже становится ошибка одного поставщика для всей цепочки.

Поделиться: Telegram X LinkedIn