КИБЕРБЕЗОПАСНОСТЬ

IDScan признала взлом после истории о 153 млн водительских прав

153 млн сканов водительских прав связали с IDScan: компания признала доступ хакеров к данным клиентов в облачной платформе.

✍️ Редакция iTech News | 11.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
🦠

Утечка IDScan вышла из разряда слухов: компания подтвердила, что злоумышленники получили доступ к клиентским данным в ее облачной платформе. История важна не только масштабом — в даркнете всплывала база с более чем 153 млн сканов водительских прав, — но и типом данных: это не пароли, которые можно сбросить, а документы, на которых держатся KYC, онбординг и антифрод.

По данным BleepingComputer, IDScan опубликовала уведомление о безопасности 4 сентября 2026 года, через несколько дней после сообщений о массивной базе с водительскими удостоверениями США и Канады. Компания пишет, что примерно 1 сентября узнала о возможном несанкционированном доступе к данным и после этого привлекла сторонних специалистов для расследования. Формулировки аккуратные: расследование продолжается, а третья сторона могла получить доступ или скопировать информацию из аккаунтов в облаке IDScan.net.

В уведомлении IDScan перечисляет данные, которые могли оказаться раскрыты: полные имена клиентов, номера водительских удостоверений и других государственных документов. Самый болезненный пункт компания прямо не акцентирует, но именно он делает инцидент заметным для всей отрасли: ранее сообщалось, что злоумышленники получили не только текстовые поля, но и сканы водительских прав. Для атакующих это почти готовый набор для обхода проверок личности, социальной инженерии и попыток открыть аккаунты там, где автоматизированный KYC привык доверять документу и селфи больше, чем здравому смыслу.

Сюжет начался 1 сентября, когда журналист Брайан Кребс рассказал о даркнет-платформе Nexus. Там, по его данным, рекламировали доступ к более чем 153 млн сканов водительских прав. Кроме них, сервис якобы содержал 10 млн ID-карт, 3 млн travel documents и 579 тыс. медицинских карт. Кребс проверял отдельные образцы по записям о себе и других людях, которые согласились на поиск, и связал происхождение данных с IDScan. После огласки Nexus ушел офлайн, но это не означает, что база исчезла: если копии уже у операторов сервиса или их клиентов, выключенная витрина мало что меняет.

IDScan — не случайный подрядчик из угла рынка, а поставщик технологий проверки личности. Его решения используют бизнесы, которым нужно сканировать, проверять подлинность и извлекать данные из государственных документов: прокат автомобилей, ритейл, финансовые организации, каннабис-диспансеры, оружейные магазины, гостиничный бизнес. И вот здесь начинается неприятная часть для продуктовых и security-команд: чем шире интегрирована такая платформа в воронки онбординга, тем больше один инцидент похож на компрометацию общей инфраструктуры доверия.

Отдельная деталь — видимость уведомления. TechCrunch обнаружил, что страница с сообщением IDScan была опубликована 4 сентября, но получила директиву noindex, то есть поисковикам предлагалось ее не индексировать. Юридически это не обязательно означает попытку спрятать инцидент: компании часто публикуют уведомления в технически странных режимах, особенно пока юристы и форензика спорят о формулировках. Но для пользователей, клиентов и регуляторов такой жест выглядит плохо. Когда речь идет о документах, доверие ломается не только фактом взлома, но и ощущением, что детали приходится выкапывать лопатой.

Компания заявляет, что уведомляет потенциально затронутых людей «из предосторожности» и предоставляет бесплатный кредитный мониторинг и сервисы защиты от кражи личности. Это стандартный набор после крупных утечек в США, но он не решает главную проблему: номер водительского удостоверения и скан документа нельзя заменить так же быстро, как пароль или токен API. Для пострадавших риск может тянуться годами, а для сервисов, принимающих такие документы, растет вероятность, что на входе окажется настоящая картинка настоящего документа, только в руках не того человека.

Для разработчиков и архитекторов это кейс про хранение чувствительных данных, а не только про «у нас был инцидент у вендора». Если продукт принимает документы, стоит заново спросить себя, что именно сохраняется после проверки, зачем это нужно, как долго живут сканы, кто имеет к ним доступ, отделены ли сырые изображения от извлеченных атрибутов, есть ли сегментация по клиентам и можно ли доказать удаление. Чем больше таких файлов лежит «на всякий случай», тем дороже будет день, когда этот случай наступит.

Для бизнеса вывод тоже неприятно практичный: KYC-провайдеры и identity-платформы надо проверять не мягче, чем платежных процессоров. Вопросы про шифрование, журналы доступа, сроки хранения, изоляцию tenant-данных, bug bounty, независимые аудиты и план уведомления клиентов звучат скучно ровно до первой базы на 153 млн документов. После этого они внезапно становятся вопросами выживания бренда, особенно в отраслях с лицензированием, финансовыми проверками и возрастными ограничениями.

Утечка IDScan показывает, что рынок цифровой идентификации уперся в парадокс: чтобы снижать мошенничество, сервисы собирают все более сильные доказательства личности, но при взломе именно эти доказательства превращаются в премиальный товар для мошенников. Следующая волна безопасности в identity-платформах, похоже, будет не про то, как точнее распознать документ, а про то, как быстрее перестать хранить его там, где он уже не нужен.

Поделиться: Telegram X LinkedIn