IDScan.net: hackers filtran 153M de licencias por más de un año

Una brecha de 153 millones de licencias que pasó inadvertida por más de un año

El 1 de septiembre de 2026, la oficina del FBI en Nueva Orleans abrió una investigación oficial sobre una de las filtraciones de datos de identidad más grandes jamás reportadas en Norteamérica: más de 153 millones de licencias de conducir de Estados Unidos y Canadá, junto con 10 millones de cédulas adicionales, 3 millones de documentos de viaje internacionales y al menos 579,000 tarjetas médicas, quedaron a la venta en un servicio llamado Nexus en el foro de cibercrimen ruso Exploit.

Según reportó KrebsOnSecurity, los operadores de Nexus afirmaron haber estado «exfiltrando datos de forma continua durante más de un año» desde una importante empresa de verificación de identidad que presta servicios a múltiples compañías Fortune 500. KrebsOnSecurity vinculó el origen a IDScan.net, un proveedor con sede en Luisiana que, según su propia documentación, realiza más de 21 millones de verificaciones mensuales en más de 20,000 ubicaciones en todo el mundo.

La magnitud del incidente se vuelve incómoda cuando se mira el método: el sistema estuvo escapando datos en tiempo real, durante más de un año, sin que nadie dentro de la empresa lo detectara.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

¿Cómo se destapó la brecha?

El 31 de agosto de 2026, un nuevo usuario publicó en el foro Exploit ofreciendo acceso a más de 170 millones de documentos de identidad de personas en Norteamérica. KrebsOnSecurity identificó su propia licencia de Virginia entre las muestras, con fecha de captura correspondiente a un alquiler de vehículo en Hertz en junio de 2025. La base de datos también contenía registros del entonces Secretario de Defensa y del subdirector del FBI, entre otros.

KrebsOnSecurity pidió a familiares y amigos que verificaran si sus licencias estaban en Nexus: nueve de ellos confirmaron haber usado su documento en o cerca de las fechas de las marcas temporales registradas. Las imágenes incluían seis archivos por licencia —frente y dorso en luz normal, infrarroja y ultravioleta— una práctica habitual de los escáneres de IDScan.net.

Cuando KrebsOnSecurity contactó a la empresa, Jillian Kossman, responsable de marketing y operaciones de IDScan.net, respondió únicamente que la compañía estaba investigando y que no podía compartir información adicional. El sitio de Nexus fue dado de baja horas después de la publicación.

¿Qué clientes quedaron expuestos?

La página de «Trust Center» de IDScan.net, que seguía activa días después de que se conociera la filtración, lista entre sus clientes a Hertz, Target, FedEx, Jack Henry, Motorola Solutions y Caesars Entertainment. La empresa también procesa verificaciones para más de 1,000 dispensarios de marihuana en 19 estados, incluyendo la cadena Planet 13, con la que firmó un acuerdo exclusivo en 2022.

Tras la publicación, Caesars Entertainment desmintió ser cliente activo y aseguró que dejó de usar el sistema VeriScan de IDScan.net en febrero de 2025, sin registros autorizados en sus cuentas.

El investigador de seguridad Zach Edwards, cuya licencia apareció en Nexus, señaló que la marca temporal de su registro coincidía con una visita a un dispensario de Planet 13 en Las Vegas durante DEF CON. Esta coincidencia refuerza la hipótesis de que los datos provenían de IDScan.net y no de los sistemas internos de cada cliente.

Por qué este caso es diferente a otras filtraciones

Larry Baldwin, investigador principal de inteligencia en la firma de ciberseguridad Cybera, advirtió que las licencias de conducir contienen información difícil o imposible de cambiar tras una exposición: nombres, fechas de nacimiento, fotografías, direcciones y datos del documento. Baldwin agregó que entre las poblaciones vulnerables están personas que huyen de violencia doméstica y testigos protegidos por el gobierno federal, para quienes «no se puede cambiar significativamente su apariencia» lo suficiente como para engañar a las herramientas modernas de coincidencia facial basadas en IA.

Tim Rawlins, asesor senior del NCC Group, resumió el cambio de mentalidad que exige el caso: las organizaciones deben diseñar sistemas de identidad asumiendo que la evidencia documental será comprometida eventualmente y dejar de tratar un documento aparentemente genuino como prueba permanente de identidad.

El contexto: las filtraciones de datos se disparan en 2026

El caso IDScan.net no llega en el vacío. Según el Identity Theft Resource Center (ITRC) reportado por CNBC, en el primer semestre de 2026 se notificaron más de 471 millones de avisos de víctimas por compromisos de datos, frente a los 297,5 millones de todo 2025. Si el ritmo continúa, el total anual superará los 3.321 incidentes reportados en 2025.

Un estudio de IBM citado por CNBC señala que entre marzo de 2025 y febrero de 2026, uno de cada cuatro breaches estaba habilitado por IA, un 56% más que el año anterior. La categoría de «insider malicioso» pasó de 3 eventos en todo 2025 a 21 en solo seis meses de 2026, según ITRC.

A esto se suma que, según un análisis publicado por Observer, un único proveedor ya ofrece servicios de verificación de edad para alrededor del 60% de los sitios web que los requieren, lo que genera una concentración alarmante de datos personales en pocas manos.

¿Qué significa esto para tu startup?

Si tu producto depende —o planea depender— de verificar la identidad de usuarios, este caso redefine el estándar de lo que significa hacerlo bien. Ya no basta con afirmar «cumplimos con GDPR y CCPA»: IDScan.net presumía exactamente de eso mientras filtraba 150 millones de documentos en directo.

Acciones concretas que puedes tomar hoy:

  • Audita a tus proveedores de verificación de identidad. Pide por escrito su plan de respuesta a incidentes, su política de retención de datos y los tiempos máximos de borrado. Si no te los entregan, cambia de proveedor.
  • Reduce la superficie de datos al mínimo verificable. Un check de edad o de identidad no requiere capturar la licencia completa: existen protocolos de prueba de conocimiento cero y divulgación selectiva. Negocia con tu proveedor el método menos invasivo antes de firmar.
  • Implementa monitoreo de exfiltración. Configura alertas para accesos masivos anómalos a cuentas de servicio, APIs y cuentas administrativas. El caso IDScan.net muestra que las filtraciones prolongadas son invisibles para los equipos internos hasta que aparecen en un mercado dark web.

La lección no es nueva, pero este caso la hace inevitable: cada documento de identidad recopilado se convierte en un objetivo permanente. Founders y operadores que construyen sobre verificación de identidad necesitan tratar ese activo como lo que es: una responsabilidad que escala con cada usuario.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...