IDScan admite una brecha con más de 150 millones de licencias de conducir
La empresa de verificación de identidad reconoce que atacantes robaron nombres, números de licencia y pasaportes de sus servidores en la nube. El FBI investiga.

IDScan ha reconocido una brecha de datos. La compañía, que presta servicios de verificación de identidad en Estados Unidos, publicó el 4 de septiembre en su web que atacantes accedieron a sus servidores en la nube y robaron información de licencias de conducir. Entre los datos afectados hay nombres, números de licencia y números de pasaporte. La empresa recibió el aviso alrededor del 1 de septiembre y después confirmó que el incidente era real.
El alcance puede ser enorme. El investigador de seguridad Brian Krebs escribió ese mismo día que en la dark web se estaban vendiendo 153 millones de escaneos de licencias de conducir. En aquel momento no estaba claro de dónde procedían. Krebs también localizó en esos foros la licencia de conducir del secretario de Defensa de Estados Unidos, Pete Hegseth. El Pentágono dijo que conocía el asunto y un portavoz del FBI afirmó que se está investigando.
Qué implica para quien opera sistemas
IDScan no es un proveedor cualquiera de identidad. Si su servicio se usa para validar documentos en procesos de alta, control de acceso o cumplimiento, la filtración expone material que no se puede rotar como una contraseña. Un número de licencia o de pasaporte no caduca porque la empresa cambie una credencial. Los afectados tendrán que asumir riesgo de suplantación durante años.
La compañía no ha detallado cuántos registros contienen cada categoría ni si los datos estaban cifrados en reposo. Tampoco ha explicado cómo entraron los atacantes, si hubo credenciales comprometidas o si se trató de una mala configuración del almacenamiento en la nube. Esos detalles importan a los equipos que integran verificación de identidad: determinan si el fallo fue puntual o si afecta a toda la arquitectura del proveedor.
Por ahora, lo confirmado es la admisión de IDScan y la investigación del FBI. Los 153 millones de escaneos en venta son la cifra que maneja Krebs, no una cifra oficial de la empresa. Queda por ver si IDScan notifica individualmente a los afectados y qué obligaciones de cumplimiento se activan. Para los responsables de seguridad, los proveedores externos de identidad son parte de la superficie de ataque, y sus filtraciones se convierten en riesgo propio.

