Fornitore di scansione di documenti utilizzato da Hertz e GameStop ora sotto indagine dell’FBI
Una patata bollente: Un servizio del dark web che sosteneva di vendere scansioni di oltre 153 milioni di patenti di guida statunitensi e canadesi è scomparso dopo che Krebs on Security lo ha identificato. Prima di sparire, il sito offriva immagini di documenti d’identità che sembravano includere scansioni standard così come versioni infrarosse e ultraviolette utilizzate nei sistemi di verifica dei documenti. Questo sviluppo indica un possibile compromesso di vasta portata dei sistemi che le aziende usano per verificare le identità fisiche.
Il servizio, denominato Nexus, proponeva dati di patenti di guida, carte d’identità, documenti di viaggio, tessere mediche e altre credenziali. Krebs on Security ha riferito che l’ufficio di campo dell’FBI di New Orleans ha avviato un’indagine su una presunta violazione che coinvolge la compagnia di verifica dell’identità della Louisiana, IDScan.net.
Nexus affermava di aver raccolto dati da “una importante compagnia di verifica dell’identità” e di aver aggiunto nuovi record per più di un anno. Dichiarava di possedere più di 153 milioni di patenti di guida, oltre 10 milioni di carte d’identità, più di 3 milioni di documenti di viaggio e ID internazionali, e almeno 579.000 tessere mediche.
Krebs ha scoperto che una ricerca senza termini restituiva circa 11,5 milioni di pagine di record, con circa 15 risultati per pagina. La maggior parte delle licenze sembrava appartenere a persone negli Stati Uniti. Una ricerca limitata alle patenti di guida canadesi produceva circa 1,1 milioni di record, inclusi quasi 474.000 dell’Ontario.
I record includevano più delle solite immagini fronte-retro. Krebs ha trovato più file legati a una singola licenza, inclusi immagini alla luce visibile e versioni catturate in infrarosso e ultravioletto. Questi formati sono comunemente usati per verificare le caratteristiche di sicurezza sui documenti d’identità.
Krebs ha confrontato i timestamp allegati a diversi record con la storia dei viaggi e dei noleggi delle persone le cui licenze apparivano su Nexus. In diversi casi, le date coincidevano con il momento in cui queste persone avevano consegnato i loro documenti ai banchi di noleggio auto, dispensari o altri affari.
Krebs ha trovato scansioni della sua stessa licenza e quella di sua madre con timestamp separati solo da pochi secondi. Entrambi avevano presentato le loro licenze a un impiegato di Hertz durante il noleggio di un’auto. Sua madre ha detto che quella era l’unica volta che aveva mostrato la sua licenza quel giorno.

Il ricercatore di cybersecurity Larry Baldwin ha anche trovato la sua licenza nel servizio. Ha detto che il suo timestamp corrispondeva alla data di un recente noleggio Hertz. Il ricercatore sulla privacy Zach Edwards ha trovato un record legato a un recente viaggio a Las Vegas per la conferenza di sicurezza DEFCON. Edwards ha detto di aver mostrato la sua licenza alla sicurezza aeroportuale, all’hotel Aria e a un dispensario di marijuana di Planet13. Il dispensario era l’unico posto che sapeva avesse scansionato la carta con un dispositivo.
Questi esempi non provano l’origine dei dati. Tuttavia, hanno spinto Krebs a esaminare IDScan.net, un’azienda di New Orleans che fornisce tecnologia di verifica dell’identità alle imprese.

IDScan.net afferma che i suoi sistemi elaborano più di 21 milioni di verifiche ogni mese in oltre 20.000 località in tutto il mondo. L’azienda dice che la sua tecnologia cattura le ID sia in luce infrarossa che ultravioletta. Sul suo sito web elenca Hertz, FedEx, GameStop, Motorola Solutions e Jack Henry tra i suoi clienti. Ha anche annunciato un accordo esclusivo con Planet13 nel 2022 e dice di lavorare con oltre 1.000 dispensari di marijuana in 19 stati.
IDScan.net ha comunicato a Krebs di essere in fase di indagine ma non ha fornito dettagli.

L’incidente è più serio di una tipica violazione che coinvolge nomi, indirizzi e numeri di licenza. Le patenti di guida sono ampiamente utilizzate per aprire conti, verificare l’età, noleggiare veicoli e confermare l’identità. Le immagini in infrarosso e ultravioletto possono dare ai criminali accesso a dati che sono normalmente utilizzati per autenticare un documento fisico.

Nexus elencava anche carte di dispensari di marijuana, e alcuni record erano contrassegnati “CDL”, che potrebbe riferirsi a patenti di guida commerciali. Altri erano contrassegnati “CAC”, possibilmente riferendosi a Common Access Cards usate per entrare in strutture governative e aree sicure.
Baldwin ha detto a Krebs che i dati potrebbero essere particolarmente pericolosi per le persone che cercano di mantenere private le loro posizioni o identità, inclusi sopravvissuti alla violenza domestica e persone in programmi di protezione dei testimoni.
La pagina di login del servizio è stata successivamente modificata con un semplice messaggio: “Questo servizio non è più disponibile.”
Si prevede che l’indagine dell’FBI esaminerà come sono stati ottenuti i record e se i dati sono stati copiati o condivisi prima della scomparsa di Nexus.
Aggiornamento: Target ha contattato Teleblu per chiarire che non era coinvolto nella presunta violazione e non trasmette dati degli ospiti a IDScan. Il rivenditore afferma di utilizzare solo parte dell’hardware dell’azienda e di essere stato rimosso dal sito web di IDScan, dove Target dice che la sua relazione con l’azienda era stata rappresentata in modo inaccurato.
Crediti immagine: Krebs On Security
Messaggi simili:
- Soldato USA Vende Dati Rubati di Clienti AT&T e Verizon: Scandalo Esplosivo!
- 16 miliardi di password violate: nuovo enorme furto di dati scoperto?
- Orari delle auto SIM a Giakarta, Bogor, Bandung venerdì 15 novembre 2024
- Offerte per i veterani: scopri quali aziende regalano omaggi
- Attenzione: Il fondatore di TechCrunch avverte che l’hack di Coinbase potrebbe essere letale!

Nicola Costanzo esplora il mondo della tecnologia e dell’innovazione. I suoi articoli illuminano le sfide digitali che plasmano il nostro futuro.