TL;DR:
- KrebsOnSecurity reportó que el FBI abrió una investigación en Nueva Orleans sobre un posible incidente relacionado con el proveedor IDScan.net, después de que Nexus ofreciera millones de documentos de identidad.
- El servicio afirmaba tener más de 153 millones de licencias de conducir de Estados Unidos y Canadá, además de otros documentos sensibles.
- Las licencias encontradas incluían imágenes del frente y reverso, versiones infrarrojas y ultravioletas, y fechas que coincidían con viajes o alquileres de autos.
El FBI abrió una investigación en Nueva Orleans sobre un posible incidente relacionado con IDScan.net después de que el servicio clandestino Nexus anunciara la venta de más de 153 millones de escaneos de licencias de conducir de Estados Unidos y Canadá, según KrebsOnSecurity. La cifra no ha sido confirmada oficialmente, pero el periodista Brian Krebs encontró su propia licencia, verificó con permiso las de nueve personas y observó que las fechas de los archivos coincidían con viajes o alquileres de autos. Los registros incluían imágenes del frente y reverso, además de versiones infrarrojas y ultravioletas. IDScan.net dijo que estaba investigando, sin confirmar acceso no autorizado ni el alcance del incidente. Nexus desapareció poco después del reporte, pero eso no demuestra que los datos hayan sido eliminados.
Nexus puso una cifra enorme sobre la mesa, pero sigue siendo una alegación
El servicio apareció el 31 de agosto en un foro de ciberdelincuencia en ruso. Su operador ofrecía documentos de identidad de más de 170 millones de personas en Norteamérica y aseguraba que la base incluía más de 153 millones de licencias de conducir de Estados Unidos y Canadá. También afirmaba tener más de 10 millones de tarjetas de identificación, más de tres millones de documentos de viaje o identificaciones internacionales y al menos 579,000 tarjetas médicas.
Krebs encontró indicios de que la cifra no era una invención completa. Una búsqueda sin filtros en Nexus devolvía aproximadamente 11.5 millones de páginas, con cerca de 15 resultados por página. Una consulta limitada a licencias canadienses mostraba alrededor de 1.1 millones de registros, incluidos 473,673 de Ontario.
Esas cifras no equivalen automáticamente a 153 millones de personas únicas. Un mismo usuario podía aparecer varias veces y cada licencia podía estar acompañada por distintos archivos de imagen. El conteo era el que mostraba el servicio y su autenticidad todavía no ha sido auditada públicamente.
El vendedor también sostuvo que llevaba más de un año obteniendo información nueva:
“Hemos estado extrayendo continuamente datos nuevos durante más de un año en nuestra base de datos privada”, escribió el operador, según KrebsOnSecurity.
Según Krebs, la base habría aumentado en casi 400,000 licencias durante 24 horas, un cambio que sugería que el origen de los archivos seguía activo cuando Nexus salió a la luz.
Las imágenes y las fechas conectan el caso con un proveedor de identidad
El material revisado por Krebs no se limitaba a una fotografía sencilla de la licencia. En su propio registro encontró tres pares de imágenes del frente y reverso, un escaneo básico y versiones capturadas con luz infrarroja y ultravioleta. Los nombres de los archivos incluían fechas y horas.
Krebs pidió permiso a amigos y familiares para buscar sus documentos. Encontró las licencias de nueve personas y todas confirmaron que habían viajado en las fechas de las marcas de tiempo o muy cerca de ellas. En varios casos aparecieron conexiones con alquileres de vehículos de Hertz. Zach Edwards, investigador de privacidad, también encontró su licencia y dijo que la había entregado en distintos lugares durante un viaje a Las Vegas, incluido el dispensario Planet 13.
Planet 13 anunció en 2022 que utilizaba soluciones de IDScan.net para leer identificaciones físicas y digitales en sus establecimientos. IDScan.net, una empresa de verificación de identidad con sede en Nueva Orleans, también ha mencionado relaciones con compañías de alquiler de autos, tiendas, empresas de logística, casinos y servicios financieros. Esa conexión no prueba por sí sola que todos los registros provinieran de la empresa ni que los clientes nombrados estén afectados.
La pista técnica está en el tipo de archivo. IDScan.net describe herramientas capaces de analizar licencias con luz infrarroja y ultravioleta, justo las modalidades que aparecen en algunos registros de Nexus. La combinación de tecnología, fechas y testimonios hizo que la investigación se concentrara en ese proveedor, aunque el origen definitivo sigue pendiente.
El FBI investiga el origen, pero el alcance todavía no está confirmado
Krebs informó que fue incluido en una llamada con varios agentes del FBI, incluidos responsables de la división cibernética, y que la oficina de campo de Nueva Orleans abrió una investigación oficial sobre un incidente aparente relacionado con IDScan.net. Los reportes consultados no citan un comunicado público del FBI que confirme cuántos documentos fueron comprometidos o cómo se obtuvieron.
IDScan.net respondió a Krebs que estaba investigando la información recibida, pero no ofreció una explicación sustantiva. En una notificación enviada a clientes y reproducida por reportes posteriores, la empresa dijo que aún intentaba determinar si hubo acceso no autorizado y qué información pudo quedar expuesta. La compañía no ha confirmado públicamente una brecha ni su alcance.
El caso tampoco terminó cuando el sitio desapareció. Poco después de la publicación de Krebs, Nexus dejó de estar disponible y mostró un mensaje que indicaba que el servicio ya no existía. Ese cierre elimina un escaparate, pero no permite saber si terceros copiaron los archivos ni si la información circula en otros canales.
Krebs también reportó que un registro asociado a Pete Hegseth, secretario de Defensa de Estados Unidos, aparecía en la base. El hallazgo elevó la preocupación por la exposición de funcionarios, agentes y otras personas cuya ubicación o identidad puede tener consecuencias de seguridad.
Una licencia expuesta puede seguir siendo útil para el fraude
Una licencia de conducir concentra nombre, fecha de nacimiento, domicilio, fotografía y otros datos que suelen utilizarse para comprobar identidad. Las copias del frente y reverso, junto con imágenes infrarrojas o ultravioletas, pueden dar a un delincuente más material para intentar crear cuentas falsas, reforzar campañas de phishing o superar controles de identidad débiles.
Larry Baldwin, investigador principal de inteligencia de la firma de ciberseguridad Cybera, advirtió a Krebs que el problema no se limita a los créditos o las cuentas bancarias. Las imágenes también pueden exponer a personas que necesitan ocultar su ubicación, como sobrevivientes de violencia doméstica o individuos incorporados a programas de protección de testigos.
Cambiar una contraseña es relativamente sencillo. Una persona puede renovar una licencia, pero no puede retirar de forma automática las copias que ya fueron obtenidas, ni modificar con facilidad su rostro, fecha de nacimiento o historial de identificación. Por eso, la pregunta central no es solo cuántos registros tenía Nexus, sino cuántos eran auténticos y dónde terminaron después de que el servicio desapareció.
Qué pueden hacer los usuarios mientras se aclara el caso
Las fuentes consultadas no describen un comprobador público y confiable para saber si una licencia concreta apareció en Nexus. Las personas no deberían enviar fotografías de sus documentos a páginas que prometan revisar la lista, porque podrían entregar una copia adicional a otro desconocido.
Para residentes de Estados Unidos, la Comisión Federal de Comercio explica que el congelamiento de crédito es gratuito, no afecta el puntaje crediticio y puede solicitarse en cualquier momento. Debe gestionarse con las tres principales agencias de crédito y dificulta que alguien abra nuevas cuentas a nombre de la persona. También conviene revisar reportes y movimientos financieros y desconfiar de mensajes que pidan datos adicionales con el pretexto de una supuesta notificación del FBI o de IDScan.net.
El cierre de Nexus frenó la venta visible, pero dejó sin respuesta el dato que más importa a las posibles víctimas: si sus identificaciones fueron copiadas, durante cuánto tiempo y qué otras entidades pudieron conservarlas. La investigación del FBI y la revisión de IDScan.net tendrán que establecerlo.