1.53亿份驾照泄露暗网 第三方身份核验成大漏洞

事件概要

2026年9月1日前后,一个名为 Nexus 的暗网身份盗窃服务开始在俄语网络犯罪论坛 Exploit 上兜售可检索的海量身份证件数据。据网络安全记者 Brian Krebs(KrebsOnSecurity)的独家调查,该服务声称掌握北美超过1.7亿人的身份记录,其中包括1.53亿余份美国与加拿大驾照的电子扫描件、逾1000万张州级身份证、300多万份旅行证件及国际身份证,以及至少57.9万张医疗卡。

美国联邦调查局介入

美国联邦调查局(FBI)新奥尔良外勤办公室已于9月1日就此事正式立案调查。线索来自 Krebs 本人:8月31日,一名消息人士提示他在 Exploit 论坛上出现了一个新卖家,对方将其弗吉尼亚州驾照作为「免费样品」公开展示以招揽买家。Krebs 随后在数据库中检索到自己亲友共9人的证件,时间戳均与各自近期出示驾照的场景吻合。

溯源指向身份核验服务商

通过比对泄露文件中嵌入的时间戳与成像数据,调查将源头指向位于新奥尔良的身份核验服务商 IDScan.net。该公司的扫描终端遍布赫兹(Hertz)租车柜台、大麻药房、酒店、赌场及快递网点,自称每月在全球2万余个地点完成逾2100万次核验,客户名单包括赫兹、塔吉特(Target)、联邦快递(FedEx)、凯撒娱乐、摩托罗拉解决方案及金融服务商 Jack Henry 等。

为何风险更高

与多数数据泄露不同,此次泄露的每张记录包含6张图像:驾照正反面的可见光、红外与紫外光扫描。这正是银行、政府机构与边境系统用于鉴别证件真伪的多光谱手段——被盗的红外与紫外图像可能直接绕过原本用于阻挡伪造件的认证机制。调查显示,数据库规模曾在24小时内增长近40万条,表明攻击者可能仍保有对源系统的实时访问权限。

暴露的系统性隐患

在 Krebs 报道发布后不久,Nexus 服务随即下线。该事件若经确认,将成为北美史上规模最大的政府签发身份证件图像泄露之一。它揭示出一个结构性风险:越来越多的第三方身份核验系统将敏感证件影像分散存储在持卡人无从评估其安全状况的服务商网络中,而相应的监管与监督机制明显滞后。