← All posts / Meta

1,530 萬張駕照在暗網標價出售:IDScan.net 資料外洩事件始末

暗網服務「Nexus」正在出售超過 1.53 億張美加駕照掃描檔——含紅外線與紫外線影像——源頭指向路易斯安那州的身分驗證公司 IDScan.net。FBI 紐奧良分局已正式立案調查。

1,530 萬張駕照在暗網標價出售:IDScan.net 資料外洩事件始末

2026 年 8 月 31 日,一個消息來源向資安記者 Brian Krebs 通報了一個在俄語網路犯罪論壇 Exploit 上新開張的服務。它賣的不是惡意軟體,也不是失竊的信用卡號,而是更貼身的東西:身分證件掃描檔——超過 1.53 億張美國與加拿大駕照、1,000 多萬張身分證、300 多萬張旅遊文件與國際身分證,以及至少 57.9 萬張醫療卡。這個自稱「Nexus」的服務,甚至在宣傳貼文中直接把 Krebs 本人的維吉尼亞州駕照當成免費樣品展示。到了 9 月 2 日,FBI 紐奧良分局已正式立案調查,而所有線索都指向路易斯安那州一家名為 IDScan.net 的身分驗證公司。

Nexus 在賣什麼

這個規模宣稱並非誇大行銷。在 Nexus 上執行一次完全不輸入任何條件的空白搜尋,會回傳約 1,150 萬頁結果,每頁約 15 筆紀錄。絕大多數受害者是美國人;若只搜加拿大駕照,約有 110 萬筆,其中以安大略省最集中(473,673 筆)。

真正讓這批資料危險的是它的深度。部分駕照紀錄——包括 Krebs 自己的——包含六個影像檔:三組正面與背面的照片,分別以一般掃描、紅外線與紫外線三種模式拍攝。這種「三合一」組合是專業身分驗證硬體的特徵,而不是有人拿手機在櫃檯偷拍。每個影像檔都附有日期與時間戳,等於記錄了證件被掃描的確切時刻。

紀錄類型本身就透露了端倪。除了駕照,這批資料還包含大麻藥房會員卡,部分紀錄的來源欄位標註「CDL」(推測為商業駕照)或「CAC」——很可能是允許持有人進入聯邦建築與機密房間的政府通用存取卡。資料庫裡還有美國國防部長 Pete Hegseth 等多位高階政府官員的駕照。

最令人不安的是,經營者宣稱「我們持續將新資料竊取出來、匯入私人資料庫已超過一年」。這個說法有可觀察的佐證:在 Krebs 報導期間的某個 24 小時區間內,Nexus 上列出的駕照紀錄增加了近 40 萬筆——新竊取的資料仍在半規律地持續流入。

源頭是怎麼被追出來的

Krebs 的調查過程堪稱教科書等級。他請十幾位親友授權他們在這個服務裡搜尋自己的駕照,找到的九個人,每一個的影像時間戳都與他們當天的旅行或特定交易吻合。

最初的「機場」理論很快瓦解:資料庫裡完全沒有護照,而且有些受害者最近根本沒搭過飛機。一位駕照出現在 Nexus 裡的人,只是在時間戳前後向 Hertz 租了好幾個月的車。樣本中有兩位聯邦員工在機場安檢時出示的是其他政府證件——但當天稍晚都在目的地把州駕照交給了 Hertz 的租車櫃檯。Krebs 接著在服務裡找到自己母親的駕照,時間戳與他自己的只差幾秒——正是他們母子把駕照同時交給同一位 Hertz 櫃檯人員的那一刻。

第二條線索來自資安研究員 Zach Edwards。他的紀錄時間戳對應到一次拉斯維加斯行程,期間他造訪了大麻藥房連鎖品牌 Planet 13。IDScan.net 在 2022 年曾發布新聞稿,宣布與 Planet 13 全美藥房簽下獨家身分驗證協議,該公司並聲稱為 19 個州、超過 1,000 家大麻藥房處理證件驗證。

IDScan.net 自己的信任頁面上,客戶名單包括 Hertz、Target、FedEx、Motorola Solutions、金融服務商 Jack Henry 與 Caesars Entertainment。其技術文件明載會以紅外線與紫外線掃描證件——與那種六影像檔的紀錄格式完全吻合——公司並表示其系統每月在全球超過 2 萬個據點執行超過 2,100 萬次驗證。

Krebs 聯繫 IDScan.net 後,對方承認正在調查,但沒有給出實質回覆。數小時內,該公司向客戶發出初步事件通知,證實「收到資訊顯示某些資料可能已外洩,且 IDScan.net 可能涉及其中」,並列出標準應對步驟:保全系統、通知網路保險公司、聘請外部法律顧問與獨立鑑識公司、配合執法單位、保存相關日誌。

FBI 的介入則始於 Krebs 發現 Nexus 上也在賣 FBI 助理局長的駕照資訊——隨後他受邀與六名探員(包括網路部門高層)電話會議,紐奧良分局正式對 IDScan.net 的疑似資安事件立案。報導刊出後不久,Nexus 服務從暗網消失,登入頁面只剩一行純文字:「本服務已不再提供。」

為什麼這件事的影響遠超過盜用身分

最直接的危害是新開戶詐騙:州發駕照至今仍是開設信用帳戶的標準「母文件」。但二階效應更為陰險。

資安公司 Cybera 首席情報研究員 Larry Baldwin——他自己的駕照也在這個服務裡,時間戳對應一次 Hertz 租車——指出,這批資料可能暴露那些無法明顯改變外貌、又不想被找到的人,包括逃離家暴的受害者,甚至可能包括聯邦證人保護計畫的參與者。在現代 AI 臉部比對工具面前,單純的物理搬遷已經遠不如以往可靠。

這起外洩也正好落在身分驗證產業最尷尬的時刻。監管機關與平台正在推動越來越多身分證件上傳要求——最突出的是以保護未成年人為名的線上年齡驗證法規——把駕照掃描檔源源不絕地送進第三方供應商生態系。Edwards 對 KrebsOnSecurity 說:「這些系統把敏感資料交給越來越多的第三方供應商,而我們根本沒有足夠的監管來確保它們是安全的。」

時間點還有另一層 AI 因素,讓事情更糟。IDScan.net 販售的正是那類 AI 驗證工具——文件解析、臉部比對、活體偵測——而一套高傳真、含紅外線與紫外線影像與時間戳的掃描組合,恰恰是攻擊者擊敗或汙染自動驗證系統所需的原料。這批資料不只是傳統身分盜竊的彈藥,更是用來對付——以及訓練——下一世代驗證系統的素材。

更大的教訓

一家位於路易斯安那州的中型供應商,成了整個北美租車櫃檯、大麻藥房、零售商與金融機構證件掃描流的匯流點,而且疑似持續外洩超過一年。Hertz、Target、FedEx、Planet 13 沒有一家是被傳統意義上的「駭入」;它們客戶的證件,實際上是被一個大多數消費者從未聽過的下游供應商聚合了起來。

這就是第三方資料集中的結構性風險:安全性取決於整條管道中治理最薄弱的那個節點,而名譽風險最大的品牌(櫃檯前的那家)對實際存放掃描檔的供應商往往看得最不清楚。對企業來說,結論是供應商層級的資料最小化——確認供應商是刪除而非囤積證件影像。對所有人來說,報導留言區裡那句建議粗魯但精準:假設你的駕照就在資料庫裡,去凍結你的信用,並且把任何要求你掃駕照的服務本身就當成一種風險。

Nexus 已經下線——至少目前是。但那些資料——一年份的持續竊取、1.7 億人的證件——已經流出、被複製,而且再也收不回來了。