• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / Filtración de IDScan: 153 Millones de Licencias de Conducir Expuestas — Tu Verificador de Identidad Se Convirtió en Tu Mayor Riesgo

Filtración de IDScan: 153 Millones de Licencias de Conducir Expuestas — Tu Verificador de Identidad Se Convirtió en Tu Mayor Riesgo

IDScan.net confirmó una filtración que expuso más de 153 millones de licencias de conducir de EE.UU. y Canadá en un mercado de la dark web llamado Nexus. La ironía: una empresa de verificación de identidad se convirtió en la mayor fuente de documentos de identidad robados, socavando todo el ecosistema KYC.

11 de septiembre de 2026 · Actualizado 11 de septiembre de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - IDScan.net confirmó una filtración que expuso más de 153M de licencias de conducir de EE.UU./Canadá, 10M de tarjetas de identidad, 3M de documentos de viaje y 579K de tarjetas médicas de su entorno en la nube
  • - Los datos se vendieron en un mercado de la dark web llamado Nexus, con datos nuevos aún siendo exfiltrados a razón de 400K por día durante una filtración de más de un año
  • - Los clientes empresariales incluyendo Hertz, FedEx y Target están en el radio de expansión, con múltiples demandas colectivas ya presentadas
  • - La filtración crea un problema de 'circularidad': una filtración de un proveedor KYC potencialmente socava la efectividad de la verificación de identidad en todas partes
  • - Las empresas deben auditar sus relaciones con proveedores KYC, imponer minimización de datos y adoptar principios de cero confianza para la verificación de identidad
Visualización ciberpunk oscura de una tarjeta de identidad digital rota con acentos neón púrpura y cian, representando la filtración de IDScan que expuso 153 millones de licencias de conducir

La empresa en la que confiaste para verificar identidades se convirtió en el mayor facilitador de fraude de identidad del planeta. Esa es la brutal ironía de la filtración de IDScan.net, y si tu negocio depende de cualquier proveedor de verificación de identidad de terceros, necesitas prestar atención ahora mismo.

El 10 de septiembre de 2026, IDScan.net — una empresa de verificación de identidad con sede en Luisiana cuyos clientes incluyen empresas Fortune 500, agencias de alquiler, instituciones financieras y minoristas con licencia — confirmó que hackers accedieron a su entorno en la nube y robaron datos de licencias de conducir de más de 153 millones de personas en Estados Unidos y Canadá. El FBI está investigando. El Pentágono está al tanto. Y la licencia de conducir del propio Secretario de Defensa de EE.UU. fue encontrada en la base de datos.

Esto no es solo otra filtración. Este es el momento en que el secreto sucio de la industria de verificación de identidad se hizo público.

Lo Que Ocurrió

IDScan.net detectó un acceso no autorizado a sus sistemas en la nube "en o alrededor del 1 de septiembre de 2026", según el comunicado oficial de la empresa. Pero para entonces, el daño ya se había hecho — y llevaba más de un año.

El investigador de seguridad Brian Krebs de KrebsOnSecurity fue el primero en vincular a IDScan con un mercado en la dark web el 31 de agosto de 2026. Dos semanas después, la empresa finalmente confirmó lo que Krebs había reportado: los hackers habían exfiltrado una enorme cantidad de datos de identidad de su entorno en la nube, incluyendo nombres completos, números de licencias de conducir y números de identidad de otros documentos gubernamentales como pasaportes.

La escala es asombrosa:

  • Más de 153 millones de licencias de conducir de EE.UU. y Canadá
  • 10 millones de tarjetas de identificación
  • 3 millones de documentos de viaje
  • 579.000 tarjetas médicas

Lo que hace esto especialmente alarmante es el volumen de datos nuevos que aún están fluyendo. Investigadores de seguridad que monitorearon la filtración observaron aproximadamente 400.000 registros nuevos siendo agregados al conjunto de datos cada 24 horas. La filtración no fue un evento único — fue una exfiltración continua que persistió durante más de un año antes de su detección.

IDScan ha contratado a una firma forense de terceros para investigar, pero la divulgación de la empresa ha sido notablemente lenta. Nueve días transcurrieron entre el reporte inicial de Krebs y la confirmación de IDScan. Durante esa ventana, los datos robados continuaron circulando en la dark web.

Dentro de Nexus

El mercado donde aparecieron los datos de IDScan se llama Nexus, operando en el foro de ciberdelincuencia ruso Exploit. No estaba vendiendo contraseñas o números de tarjetas de crédito — estaba traficando algo mucho más valioso: escaneos de grado forense de documentos de identidad físicos.

El conjunto de datos incluye escaneos frontales y traseros de licencias de conducir, imágenes infrarrojas, versiones ultravioleta, y en algunos casos fotos de los clientes. Investigadores de seguridad notaron algo particularmente escalofriante: las marcas de tiempo incrustadas en las imágenes corresponden a fechas de viaje reales. Cuando alguien escaneó su identificación en el registro de un hotel, un mostrador de alquiler de autos o una puerta de embarque en un aeropuerto, ese escaneo terminó en la base de datos de Nexus.

La oferta total en Nexus supera los 170 millones de documentos de identidad. A principios de septiembre de 2026, el mercado desapareció inexplicablemente — su página de inicio de sesión anterior fue reemplazada con el mensaje "este servicio ya no está disponible". Si fue una intervención de las fuerzas del orden o simplemente los operadores yendo a la clandestinidad, sigue sin estar claro.

El detalle que elevó esta historia de una filtración rutinaria de proveedor a noticias de seguridad nacional: entre los registros estaba la licencia de conducir del Secretario de Defensa de EE.UU. Pete Hegseth. La oficina del FBI en Nueva Orleans ha abierto una investigación formal, y el Pentágono ha confirmado que está al tanto de la filtración.

La Paradoja de la Verificación de Identidad

Aquí es donde las cosas se vuelven realmente incómodas para cualquiera en el espacio de verificación de identidad o KYC.

El modelo de negocio completo de IDScan se construye sobre una promesa: verificamos identidades para que usted no tenga que preocuparse por el fraude. Las empresas entregan sus procesos de verificación de identidad de clientes a proveedores como IDScan precisamente porque confían en que estos proveedores tienen mejor seguridad, mejor cumplimiento e infraestructura mejor de lo que podrían construir por su cuenta.

Y ahora ese proveedor de confianza se ha convertido en la fuente más grande de documentos de identidad robados en la memoria reciente.

Los investigadores de seguridad están más preocupados por lo que llaman el problema de "circularidad". Cuando ocurre una filtración en un proveedor de verificación de identidad, potencialmente socava la efectividad de la verificación de identidad en todas partes. Toda empresa que dependió de IDScan para verificar la identidad de sus clientes ahora debe preguntarse: ¿el proceso de verificación en sí mismo creó la vulnerabilidad?

Siete de los competidores directos de IDScan en el espacio de verificación de identidad y KYC se han mantenido completamente silenciosos desde que se confirmó la filtración. Ni uno solo ha emitido un comunicado público sobre sus propias prácticas de seguridad o ha ofrecido tranquilidad a los clientes empresariales. Ese silencio es ensordecedor.

Esta es una historia de cadena de suministro, no solo una historia de filtración. Las empresas que procesan, almacenan y transfieren datos de identificación gubernamental en nombre de bancos, aerolíneas, cadenas de alquiler de autos y docenas de otras industrias están río arriba del perímetro de seguridad de sus propios clientes. Cuando una de ellas se ve comprometida, el radio de expansión se extiende mucho más allá de una sola empresa.

Lo Que Esto Significa Para Tu Negocio

Las consecuencias empresariales ya se están extendiendo. La lista de clientes de IDScan incluye nombres familiares como Hertz, FedEx y Target. Dispensarios de cannabis, locales de entretenimiento e instituciones financieras que están legalmente obligadas a verificar las edades o identidades de los clientes también dependieron de los sistemas de IDScan.

Se han presentado múltiples demandas colectivas contra IDScan, y la exposición legal se extiende a cada empresa que envió datos de identidad de clientes a través de los canales de IDScan. Las aseguradoras de ciberseguridad están recalculando los perfiles de riesgo de los proveedores de verificación de identidad, y los equipos de compras de las grandes empresas están reevaluando sus relaciones con los proveedores de KYC.

Para los sectores minorista, cannabis, entretenimiento y viaje — sectores donde la verificación de edad e identidad es un requisito legal — la filtración crea una pregunta imposible: ¿cómo cumple con los mandatos de verificación de identidad cuando el proveedor que utiliza para cumplir ha sido comprometido a escala continental?

La Perspectiva de Aratech

Si tu negocio utiliza un proveedor de verificación de identidad o KYC de terceros, aquí está lo que deberías hacer ahora mismo:

Audita tus relaciones con proveedores. Sabe exactamente qué datos almacenan tus proveedores de KYC, cuánto tiempo los retienen y cómo es su postura de seguridad. La filtración de IDScan demuestra que los repositorios centralizados de documentos de identidad son objetivos de alto valor.

Exige transparencia. Haz preguntas directas a tus proveedores sobre su seguridad en la nube, controles de acceso y capacidades de respuesta a incidentes. Si no pueden responder claramente, esa es tu respuesta.

Impone minimización de datos. Si un proveedor no necesita almacenar imágenes de documentos de identidad a largo plazo, asegúrate de que no lo haga. Cuanto más tiempo permanezcan los datos en los sistemas de un proveedor, mayor será el radio de expansión cuando — no si — ocurra una filtración.

Adopta cero confianza para la identidad. La era de confiar en un solo proveedor para manejar toda tu línea de verificación de identidad ha terminado. Implementa verificación en capas, usa la verificación de documentos como uno de varios factores, y no dependas únicamente de la evaluación de un solo proveedor.

Renegocia contratos. Usa esta filtración como palanca para exigir requisitos de seguridad más fuertes, SLAs de notificación de filtraciones y derechos de auditoría en tus acuerdos con proveedores.

La filtración de IDScan no es solo una historia de advertencia — es un cambio de paradigma. La industria de verificación de identidad acaba de aprender la misma lección que cada otro sector de la ciberseguridad ha aprendido de la manera difícil: los proveedores en quienes confías con tus datos más sensibles a menudo son los menos preparados para protegerlos.

La pregunta no es si tus proveedores de KYC serán filtrados. Es si estarás preparado cuando suceda.

Tabla de contenido

  • ↗Lo Que Ocurrió
  • ↗Dentro de Nexus
  • ↗La Paradoja de la Verificación de Identidad
  • ↗Lo Que Esto Significa Para Tu Negocio
  • ↗La Perspectiva de Aratech

Artículos relacionados

Escudo de wireframe de neón con trazos de circuitos y paneles hexagonales protegiendo un flujo de datos de pago cifrados en púrpura brillante, con líneas de escaneo cian revelando chispas de vulnerabilidad en ámbar rojizo

Visa Acaba de Regalar Su Manual de Ciberdefensa con IA - y No es Caridad

Visa liberó como código abierto su Vulnerability Agentic Harness tras pruebas de estrés con IA (Claude Mythos de Anthropic) que revelaron más de 10.000 vulnerabilidades altas y críticas en un mes. El framework de cuatro fases automatiza descubrimiento, triaje, remediación y validación.

Necolas HamwiNecolas Hamwi
1 de octubre de 2026 - 7 min de lectura
Aparato de puerta de enlace Citrix NetScaler estilizado brillando sobre una rejilla oscura de circuito con un símbolo de shell root expuesto

Citrix NetScaler CVE-2026-88771/88772: explotadas en la naturaleza

Dos RCE críticos de Citrix NetScaler fueron explotados activamente antes del bulletin de Citrix del 27 de septiembre. Esto es lo que realmente hacen CVE-2026-88771 y CVE-2026-88772, las builds corregidas y por qué la forense debe ir antes que el parcheo.

Necolas HamwiNecolas Hamwi
30 de septiembre de 2026 - 9 min de lectura
Arte cyberpunk oscuro de un rack de servidor estilo SharePoint comprometido con luz neón púrpura y cian, que simboliza la vulnerabilidad CVE-2026-65660 explotada activamente

SharePoint CVE-2026-65660: atacantes están comprometiendo activamente servidores sin parchar

Microsoft confirmó que atacantes están explotando activamente CVE-2026-65660, una falla de ejecución remota de código en SharePoint Server que se combina con configuraciones de acceso anónimo para instalar web shells. CISA la agregó a KEV el 25 de septiembre y las agencias federales deben parchear antes del 28. Aquí está el patrón de explotación y una checklist de defensa priorizada.

Necolas HamwiNecolas Hamwi
29 de septiembre de 2026 - 7 min de lectura