Una filtración en IDScan expone más de 150 millones de documentos de identidad
Un sitio de la dark web ofrecía licencias de conducir y pasaportes de Estados Unidos y Canadá con acceso casi en tiempo real a los sistemas de la verificadora IDScan. El FBI investiga.
Un grupo de atacantes puso en circulación, a través de un sitio de la dark web llamado Nexus, una base con más de 150 millones de licencias de conducir y pasaportes de Estados Unidos y Canadá. El origen apunta a IDScan, empresa de verificación de identidad con sede en Luisiana, cuyo director de operaciones confirmó que la compañía investiga el incidente. La oficina del FBI en Nueva Orleans abrió su propia indagatoria.
La escala del caso resulta poco común por dos razones. La primera es el volumen: los operadores afirmaban incorporar cerca de 500,000 documentos nuevos cada día, lo que sugiere acceso continuo a los sistemas y no una extracción puntual. La segunda es la verificación independiente: el periodista de seguridad Brian Krebs encontró su propia licencia de conducir en la base buscable, y también apareció la fotografía del secretario de Defensa Pete Hegseth. Nexus salió de línea poco después de que Krebs publicara su reporte.
Por qué este tipo de brecha pesa más
Un documento de identidad tiene una propiedad incómoda: su ciclo de vida se mide en años y su rotación es costosa. Una contraseña filtrada se cambia en segundos; una licencia de conducir mantiene su valor para el fraude hasta la fecha de vencimiento. Cuando la filtración incluye la imagen del documento, el material sirve para superar procesos de onboarding remoto que dependen de la comparación visual.
El contexto agrava el asunto. La expansión de leyes de verificación de edad en varias jurisdicciones obliga a plataformas de todo tipo a solicitar documentos de identidad, con lo cual el volumen de imágenes almacenadas en manos de terceros crece rápidamente y la superficie de exposición se multiplica.
La lectura de Tabuga Intelligence
Para las instituciones financieras, aseguradoras y plataformas dominicanas que externalizan la verificación de identidad, el caso ofrece una agenda de revisión concreta:
- Inventario de proveedores KYC. Identificar cuáles terceros conservan imágenes de documentos, por cuánto tiempo y bajo qué controles de acceso.
- Política de retención agresiva. El valor de una imagen de documento decae tras completar la verificación; conservar el hash y el resultado en lugar del archivo original reduce el daño potencial.
- Verificación con prueba de vida. Los procesos que combinan documento, biometría activa y validación contra fuente oficial resisten mejor un ataque con documentos auténticos filtrados.
- Cláusulas de notificación en contratos. Exigir plazos de aviso de brecha en horas, no en semanas, y derecho de auditoría técnica.
La medida más útil a corto plazo consiste en elevar la fricción de los canales que aceptan un documento como prueba única de identidad, especialmente los flujos de recuperación de cuenta y de cambio de datos de contacto.
Fuente: TechCrunch, 2 de septiembre de 2026.