Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Утечка IDScan: в даркнете продают 153 млн сканов водительских прав США и Канады

15 сентября 2026·8 мин чтения
IDScanУтечка данных
Утечка IDScan: 153 млн сканов водительских прав США и Канады выставлены на продажу в даркнете

Коротко о главном

Американская компания IDScan.net, поставщик решений для верификации личности, подтвердила утечку данных: примерно 1 сентября 2026 года она обнаружила несанкционированный доступ к своей облачной платформе, а 4 сентября выпустила официальное уведомление. На даркнет-площадке Nexus выставлена база из более чем 153 млн сканов водительских удостоверений граждан США и Канады, а также миллионов других документов. Инцидент расследует ФБР. Компаниям, которые хранят копии удостоверяющих документов клиентов, стоит немедленно пересмотреть, зачем и как долго они держат эти данные.

Для команд разработки и продуктовых команд это прежде всего урок о хранении избыточных данных: масштаб ущерба определяется не фактом взлома, а тем, сколько чувствительной информации накопилось в одном месте. Аудит того, какие персональные данные вы собираете и где они лежат, — базовая мера, с которой начинается информационная безопасность любого сервиса, работающего с документами пользователей.

Если ваш продукт принимает сканы паспортов, водительских прав или медицинских карт, воспринимайте историю IDScan как повод провести IT-аудит собственной инфраструктуры: проверить шифрование хранилищ, сроки удаления, разграничение доступа и то, не превратилась ли база верификации в единую точку катастрофического отказа.

Что произошло

IDScan.net — компания из Луизианы, которая разрабатывает технологии сканирования, аутентификации и извлечения данных из государственных удостоверений личности. Её решениями пользуются прокатные конторы, ритейлеры, финансовые организации, диспансеры по продаже каннабиса, оружейные магазины и предприятия гостеприимства — везде, где по закону нужно проверить возраст или подтвердить личность клиента.

По собственному уведомлению, около 1 сентября 2026 года IDScan узнала, что к части данных в её облачной платформе мог быть получен доступ без авторизации. 4 сентября компания опубликовала security notice. Публичным инцидент стал после того, как независимый исследователь Брайан Кребс сообщил: даркнет-платформа Nexus, связанная с российским сегментом киберпреступности, рекламировала доступ к базе из более чем 153 млн сканов водительских удостоверений граждан США и Канады. Кребс проверил образцы данных и проследил их происхождение до IDScan.

Что именно утекло

Помимо 153 млн сканов водительских прав, взломанная база, по имеющимся данным, содержала сканы примерно 10 млн иных удостоверений (ID-карт), более 3 млн проездных и международных документов, а также не менее 579 тыс. медицинских карт. Раскрытая информация может включать полные имена, номера водительских удостоверений и других выданных государством документов, а также сами изображения документов.

Особую тревогу вызывает состав базы: по сообщениям, в ней оказались записи о высокопоставленных лицах. Это не абстрактные строки в таблице, а полный комплект для кражи личности — фотография документа плюс идентификаторы, которых достаточно для открытия счетов, оформления кредитов и обхода части процедур верификации.

Как это обнаружили и кто расследует

Триггером стала не система мониторинга самой IDScan, а объявление о продаже данных на теневом рынке — классический сценарий, когда компания узнаёт о взломе от исследователей и журналистов, а не от собственных средств защиты. Брайан Кребс первым связал выставленную на продажу базу с IDScan; следом инцидент подхватили Bleeping Computer, The Record, CSO Online и другие профильные издания.

ФБР подтвердило, что расследует инцидент и взаимодействует с компанией. В США по факту утечки уже поданы судебные иски — типичное развитие для брешей такого масштаба, где на кону данные десятков миллионов человек.

Реакция компании

IDScan сообщила, что «предприняла немедленные шаги для защиты своих систем и привлекла сторонних специалистов». Компания уведомляет потенциально затронутых лиц «из соображений предосторожности» и предлагает им бесплатный мониторинг кредитной истории и услуги по защите личности.

Стандартный набор реагирования — кредитный мониторинг и уведомления — не отменяет ключевой проблемы: изображение водительского удостоверения нельзя «сбросить», как пароль. Скомпрометированный документ остаётся валидным годами, поэтому цена накопления таких данных несопоставимо выше цены накопления, скажем, хешей паролей.

Что это значит для команд, работающих с персональными данными

Главный технический вывод — про минимизацию данных. IDScan аккумулировала сканы документов сотен миллионов людей в одном облачном хранилище, и именно концентрация превратила единичный доступ в утечку национального масштаба. Принцип «собирай только то, что действительно нужно, и удаляй, как только необходимость отпала» — не бюрократическая формальность, а прямая мера снижения радиуса поражения.

Для продуктов, которые проводят KYC или проверку возраста, практический план выглядит так. Во-первых, разделите верификацию и хранение: во многих сценариях достаточно подтвердить факт («документ валиден, возраст 18+») и не хранить само изображение. Во-вторых, если хранение неизбежно — шифруйте данные в покое, изолируйте хранилище от основного приложения и задайте жёсткий срок автоматического удаления. В-третьих, ведите инвентаризацию: команда должна в любой момент ответить, какие персональные данные где лежат и кто к ним имеет доступ.

Для российских команд эта история — ещё и напоминание про 152-ФЗ. Избыточный сбор и бессрочное хранение копий документов — прямой риск и с точки зрения закона, и с точки зрения безопасности. Регулярный аудит того, какие данные собираются формами и API вашего сервиса, снимает большую часть проблемы ещё до того, как она станет инцидентом.

Часто задаваемые вопросы

Кого затронула утечка? Прежде всего граждан США и Канады, чьи водительские удостоверения, ID-карты, проездные документы или медицинские карты когда-либо сканировались через сервисы клиентов IDScan — прокатные компании, магазины, финансовые и другие организации.

Что делать людям, чьи данные могли утечь? Воспользоваться предложенным IDScan мониторингом кредитной истории, с осторожностью относиться к неожиданным звонкам и письмам с «подтверждением личности» и, где возможно, включить дополнительные фильтры на открытие новых счетов. Изображение документа отозвать нельзя, поэтому основная защита — бдительность к попыткам мошенничества.

Чем эта утечка опаснее утечки паролей? Пароль можно сменить за минуту, а скан водительского удостоверения остаётся действительным годами и годится для полноценной кражи личности. Поэтому базы удостоверяющих документов — особенно привлекательная и особенно опасная цель.

Какой практический урок для разработчиков? Минимизация данных. Не храните сканы документов дольше, чем требуется; по возможности подтверждайте факт верификации, а не сохраняйте изображение; шифруйте и изолируйте хранилище; задавайте автоудаление и регулярно проверяйте, какие персональные данные и где у вас накоплены.

Источники

BleepingComputer — IDScan confirms breach tied to 153 million stolen driver’s licenses, 10 сентября 2026 года.

The Record (Recorded Future News) — IDScan confirms breach after hackers offer 153 million driver’s license scans for sale, 2026 год.

CSO Online — FBI investigates breach of 153 million driving license records at IDscan.net, 2026 год.

TIME — FBI Probes Report of Breach Exposing 153 Million Driver’s License Scans, 3 сентября 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Работаете с персональными данными клиентов?

Утечка IDScan показывает: избыточно накопленные сканы документов — единая точка катастрофического отказа. Проведём аудит инфраструктуры, проверим шифрование, сроки хранения и разграничение доступа, чтобы ваши данные не оказались на теневом рынке.

Заказать аудит безопасности