2026 年 8 月 31 日,一个名为 Nexus 的暗网服务在俄语 Exploit 论坛上架了一大批货:超过 1.53 亿份美国与加拿大驾照扫描件,外加约 1000 万张身份证、300 万份旅行证件、57.9 万张医疗卡——其中还包含用于验真的紫外、红外等多光谱照片。它很快被追踪到一家名叫 IDScan.net 的身份验证 SaaS 公司,FBI 新奥尔良办公室确认介入调查,路易斯安那州也因之提起了大规模集体诉讼。这不是一次普通的“数据库被拖库”,而是身份验证产业链的信任节点被撬开后,波及面被指数级放大的典型案例。
一、谁在卖、谁被拖:Nexus 与 IDScan.net
IDScan.net 是一个被美国多家企业用作前置验证环节的服务,覆盖汽车租赁(如 Hertz)、零售商、枪店、金融机构、药店、酒店等场景,用于扫描、核验并提取政府签发证件的信息。它的价值在于,把“人工核对证件”变成了一套可复用的 SaaS 能力:一侧是企业和店员,另一侧是消费者主动提供的政府证件照片。问题在于,这样一个集中持有海量高敏证件的节点,一旦防护失守,就等于把全国性的身份大料一次性拱手让人。
Nexus 作为上架方,宣称掌握了这些数据,并自称在售。Brian Krebs 通过检索自己和同意核查人员的记录验证了样本真实性,并将泄露链路指向 IDScan.net——这给了“数据确实从该节点流出”一个较为厚实的旁证。从行业运作看,这类泄露的获益方式通常很直接:持续窃取、按需更新、分片售卖,让每一份证件照片都被反复利用去做虚假开户、贷款欺诈、账号盗用。
二、为什么这批数据尤其“伤人”
同样是数据泄露,驾照扫描件与邮箱列表的杀伤力截然不同。其一,它们是最直接的身份凭证:姓名、出生日期、地址、证件号一应俱全,几乎是“身份证+住址+证件影像”的完整组合,可直接用于以本人名义申请信贷、注册账号或绕过身份核验。其二,这批数据带多光谱照片——紫外、红外影像本是厂商用来验真的“内行细节”,一旦外泄,等于把鉴别真伪的对照样本也交给了欺诈者,削弱了后续用“证件照片+活体检测”防伪的效力。其三,规模:1.53 亿份证件影像叠加上千万 ID 卡与数百万旅行证件/医疗卡,让攻击者手里握着一张足以覆盖大量潜在受害者的结构化清单。
这几乎是把身份验证这件事的信任链条露了个底:越多机构把“谁来验人”外包给同一个第三方,这个第三方就越像一颗单点失效的雷。租车行、枪店、银行、酒店共享同一个验证供应商,一旦它被打穿,受损的就会是所有这些客户的全部用户。报道部分提到数据中可能包含国防部长等高级官员的证件信息,虽未能完全确认真实性,却也足以说明这份料在目标人群上的敏感程度。
三、行业侧的连锁反应
事件带来的不只是数据曝光,还有法律与合规清算。诉讼指控 IDScan.net 未能保护客户信息,并被要求就 Hertz 等客户的数据泄露负责。对整个行业而言,它再次敲响警钟:依赖第三方身份验证服务,不是把风险转嫁出去,而是把所有客户的数据集中到了同一条“一旦失守就全盘皆输”的线上。监管对高敏个人数据的留存范围、加密强度、访问审计与泄露通知节奏的审视,通常都会在这种量级的事件后大幅收紧。
四、对使用方与个人的启示
就算你不是 IDScan.net 的客户,这类事件也在向你传递几条信号:对机构而言,“该存多少证件数据”应该有主动的最小化策略——能验证即可,不必整份留存;对证件影像的静态存储要加密、分权、限时可拆,避免一锅端;对供应商要持续做安全尽调,别把“它外包了验证”“它的系统看起来鲁棒”当成默认成立的假设。对个人而言,最实际的动作是:当作自己的驾照、证件信息可能已在暗网上流通来对待,警惕突然出现的异常开户、未授权的信用申请,必要时启动身份防盗监控并主动向征信与身份保护机构报备异常。
1.53 亿的数字读起来像一次孤立事故,但它其实是被共同托付的身份数据在第三方身上“集中承压”后的必然一角。Nexus 上架的每一份驾照扫描件,都对应着一个真实的人、一段真实的信任。当反欺诈用的多光谱照片、身份证、旅行证件、医疗卡一起出现在货架上,问题早已超出“这家公司有没有守住库”的范畴,而指向整个身份验证产业是否该重新思考:我们真的需要把那么多验证凭据,存在同一个地方换一份便利吗?
参考:Brian Krebs 调查、IDScan.net 相关报道(BleepingComputer/Reuters/Engadget 等)、涉及 Hertz 与 IDScan.net 的集体诉讼、路易斯安那州诉讼与该事件相关的 FBI 调查进展。