La empresa en la que confiaste para verificar identidades se convirtió en el mayor facilitador de fraude de identidad del planeta. Esa es la brutal ironía de la filtración de IDScan.net, y si tu negocio depende de cualquier proveedor de verificación de identidad de terceros, necesitas prestar atención ahora mismo.
El 10 de septiembre de 2026, IDScan.net — una empresa de verificación de identidad con sede en Luisiana cuyos clientes incluyen empresas Fortune 500, agencias de alquiler, instituciones financieras y minoristas con licencia — confirmó que hackers accedieron a su entorno en la nube y robaron datos de licencias de conducir de más de 153 millones de personas en Estados Unidos y Canadá. El FBI está investigando. El Pentágono está al tanto. Y la licencia de conducir del propio Secretario de Defensa de EE.UU. fue encontrada en la base de datos.
Esto no es solo otra filtración. Este es el momento en que el secreto sucio de la industria de verificación de identidad se hizo público.
Lo Que Ocurrió
IDScan.net detectó un acceso no autorizado a sus sistemas en la nube "en o alrededor del 1 de septiembre de 2026", según el comunicado oficial de la empresa. Pero para entonces, el daño ya se había hecho — y llevaba más de un año.
El investigador de seguridad Brian Krebs de KrebsOnSecurity fue el primero en vincular a IDScan con un mercado en la dark web el 31 de agosto de 2026. Dos semanas después, la empresa finalmente confirmó lo que Krebs había reportado: los hackers habían exfiltrado una enorme cantidad de datos de identidad de su entorno en la nube, incluyendo nombres completos, números de licencias de conducir y números de identidad de otros documentos gubernamentales como pasaportes.
La escala es asombrosa:
- Más de 153 millones de licencias de conducir de EE.UU. y Canadá
- 10 millones de tarjetas de identificación
- 3 millones de documentos de viaje
- 579.000 tarjetas médicas
Lo que hace esto especialmente alarmante es el volumen de datos nuevos que aún están fluyendo. Investigadores de seguridad que monitorearon la filtración observaron aproximadamente 400.000 registros nuevos siendo agregados al conjunto de datos cada 24 horas. La filtración no fue un evento único — fue una exfiltración continua que persistió durante más de un año antes de su detección.
IDScan ha contratado a una firma forense de terceros para investigar, pero la divulgación de la empresa ha sido notablemente lenta. Nueve días transcurrieron entre el reporte inicial de Krebs y la confirmación de IDScan. Durante esa ventana, los datos robados continuaron circulando en la dark web.
Dentro de Nexus
El mercado donde aparecieron los datos de IDScan se llama Nexus, operando en el foro de ciberdelincuencia ruso Exploit. No estaba vendiendo contraseñas o números de tarjetas de crédito — estaba traficando algo mucho más valioso: escaneos de grado forense de documentos de identidad físicos.
El conjunto de datos incluye escaneos frontales y traseros de licencias de conducir, imágenes infrarrojas, versiones ultravioleta, y en algunos casos fotos de los clientes. Investigadores de seguridad notaron algo particularmente escalofriante: las marcas de tiempo incrustadas en las imágenes corresponden a fechas de viaje reales. Cuando alguien escaneó su identificación en el registro de un hotel, un mostrador de alquiler de autos o una puerta de embarque en un aeropuerto, ese escaneo terminó en la base de datos de Nexus.
La oferta total en Nexus supera los 170 millones de documentos de identidad. A principios de septiembre de 2026, el mercado desapareció inexplicablemente — su página de inicio de sesión anterior fue reemplazada con el mensaje "este servicio ya no está disponible". Si fue una intervención de las fuerzas del orden o simplemente los operadores yendo a la clandestinidad, sigue sin estar claro.
El detalle que elevó esta historia de una filtración rutinaria de proveedor a noticias de seguridad nacional: entre los registros estaba la licencia de conducir del Secretario de Defensa de EE.UU. Pete Hegseth. La oficina del FBI en Nueva Orleans ha abierto una investigación formal, y el Pentágono ha confirmado que está al tanto de la filtración.
La Paradoja de la Verificación de Identidad
Aquí es donde las cosas se vuelven realmente incómodas para cualquiera en el espacio de verificación de identidad o KYC.
El modelo de negocio completo de IDScan se construye sobre una promesa: verificamos identidades para que usted no tenga que preocuparse por el fraude. Las empresas entregan sus procesos de verificación de identidad de clientes a proveedores como IDScan precisamente porque confían en que estos proveedores tienen mejor seguridad, mejor cumplimiento e infraestructura mejor de lo que podrían construir por su cuenta.
Y ahora ese proveedor de confianza se ha convertido en la fuente más grande de documentos de identidad robados en la memoria reciente.
Los investigadores de seguridad están más preocupados por lo que llaman el problema de "circularidad". Cuando ocurre una filtración en un proveedor de verificación de identidad, potencialmente socava la efectividad de la verificación de identidad en todas partes. Toda empresa que dependió de IDScan para verificar la identidad de sus clientes ahora debe preguntarse: ¿el proceso de verificación en sí mismo creó la vulnerabilidad?
Siete de los competidores directos de IDScan en el espacio de verificación de identidad y KYC se han mantenido completamente silenciosos desde que se confirmó la filtración. Ni uno solo ha emitido un comunicado público sobre sus propias prácticas de seguridad o ha ofrecido tranquilidad a los clientes empresariales. Ese silencio es ensordecedor.
Esta es una historia de cadena de suministro, no solo una historia de filtración. Las empresas que procesan, almacenan y transfieren datos de identificación gubernamental en nombre de bancos, aerolíneas, cadenas de alquiler de autos y docenas de otras industrias están río arriba del perímetro de seguridad de sus propios clientes. Cuando una de ellas se ve comprometida, el radio de expansión se extiende mucho más allá de una sola empresa.
Lo Que Esto Significa Para Tu Negocio
Las consecuencias empresariales ya se están extendiendo. La lista de clientes de IDScan incluye nombres familiares como Hertz, FedEx y Target. Dispensarios de cannabis, locales de entretenimiento e instituciones financieras que están legalmente obligadas a verificar las edades o identidades de los clientes también dependieron de los sistemas de IDScan.
Se han presentado múltiples demandas colectivas contra IDScan, y la exposición legal se extiende a cada empresa que envió datos de identidad de clientes a través de los canales de IDScan. Las aseguradoras de ciberseguridad están recalculando los perfiles de riesgo de los proveedores de verificación de identidad, y los equipos de compras de las grandes empresas están reevaluando sus relaciones con los proveedores de KYC.
Para los sectores minorista, cannabis, entretenimiento y viaje — sectores donde la verificación de edad e identidad es un requisito legal — la filtración crea una pregunta imposible: ¿cómo cumple con los mandatos de verificación de identidad cuando el proveedor que utiliza para cumplir ha sido comprometido a escala continental?
La Perspectiva de Aratech
Si tu negocio utiliza un proveedor de verificación de identidad o KYC de terceros, aquí está lo que deberías hacer ahora mismo:
Audita tus relaciones con proveedores. Sabe exactamente qué datos almacenan tus proveedores de KYC, cuánto tiempo los retienen y cómo es su postura de seguridad. La filtración de IDScan demuestra que los repositorios centralizados de documentos de identidad son objetivos de alto valor.
Exige transparencia. Haz preguntas directas a tus proveedores sobre su seguridad en la nube, controles de acceso y capacidades de respuesta a incidentes. Si no pueden responder claramente, esa es tu respuesta.
Impone minimización de datos. Si un proveedor no necesita almacenar imágenes de documentos de identidad a largo plazo, asegúrate de que no lo haga. Cuanto más tiempo permanezcan los datos en los sistemas de un proveedor, mayor será el radio de expansión cuando — no si — ocurra una filtración.
Adopta cero confianza para la identidad. La era de confiar en un solo proveedor para manejar toda tu línea de verificación de identidad ha terminado. Implementa verificación en capas, usa la verificación de documentos como uno de varios factores, y no dependas únicamente de la evaluación de un solo proveedor.
Renegocia contratos. Usa esta filtración como palanca para exigir requisitos de seguridad más fuertes, SLAs de notificación de filtraciones y derechos de auditoría en tus acuerdos con proveedores.
La filtración de IDScan no es solo una historia de advertencia — es un cambio de paradigma. La industria de verificación de identidad acaba de aprender la misma lección que cada otro sector de la ciberseguridad ha aprendido de la manera difícil: los proveedores en quienes confías con tus datos más sensibles a menudo son los menos preparados para protegerlos.
La pregunta no es si tus proveedores de KYC serán filtrados. Es si estarás preparado cuando suceda.