拿着刚办好的租车手续走出柜台,大部分人想的是导航去哪儿吃饭,不会想到自己那张驾照的高清扫描件,几个小时后就可能挂在暗网标价出售。Ars Technica安全编辑Dan Goodin的经历不是段子——他的驾照连同红外、紫外光谱版本,出现在一个叫Nexus的暗网服务上,这个服务号称手里握着超过1.53亿份驾照记录FBI已经介入,但真正让人后背发凉的不是又一次数据泄露,是没人说得清这批证件到底从哪个环节流出去的。

数字有多离谱

Nexus不只卖驾照,身份证、旅行证件、国际ID,甚至大麻零售店用的医疗卡都在货架上。规模列出来很吓人:

Nexus自称的证件库规模 1.53亿 驾照记录 1000万 身份证 300万 旅行证件/国际ID 57.9万+ 医疗卡记录 数字为暗网卖家自称,非独立核实的受害者数量

这些数字是卖家喊出来的价目,不是执法机构核实的受害者人数,重复记录、灌水样本都可能掺在里面。但打个对折,量级也足够让人心里一沉。

更麻烦的是格式。泄露的不只是姓名、地址这类文本信息,而是证件正反面的高清影像,外加红外和紫外光谱版本——这两种光谱扫描本是用来防伪的,现在反而成了造假的说明书,理论上足以支撑克隆证件通过全息防伪检测。

线索是怎么被找出来的

Brian Krebs和几位独立研究员做了一件很朴素的事:对时间戳。

Krebs自己和母亲的驾照都在数据里,卖家甚至把Krebs本人的弗吉尼亚驾照当"免费样品"发到俄语犯罪论坛Exploit上招揽生意,顺手把自己送进了记者的调查名单。研究员Zach Edwards、Larry Baldwin也在数据里找到自己的证件,时间点和他们真实在Hertz租车、或在Planet 13大麻零售店出示证件的时刻几乎重合。

疑似泄露链条:柜台到暗网只隔几小时 消费者 出示驾照 商户扫描 租车/零售店 第三方验证商 留存证件影像 数据现身 Nexus暗网 时间戳显示:出示证件后数小时内,即可在暗网检索到

时间差小到以小时计,说明这批数据不是从租车公司或零售店自己的系统直接流出,而是卡在了它们背后共用的那个第三方证件验证服务——路易斯安那州的IDScan.net。这家公司专门给企业做证件扫描、留档和合规校验,客户名单里有Hertz,也和Planet 13有独家合作。

没人认账,风险也没消失

线索指向明确,但责任链条一点没闭合。IDScan.net只承认在调查一起"潜在安全事件",没确认自己是数据源头,没说清泄露窗口有多长、涉及哪些具体门店。FBI新奥尔良外勤办公室据报道已经在查,但没有官方声明证实这一点。

  • 风险.Nexus网站在报道曝光后很快下线,但下线不代表数据被删除,更可能是已被下游买家复制、转售出去,风险仍在流通。

如果最近有租车或办证件相关业务的记录,现在能做的有限:留意信用报告有没有异常开户,必要时申请信用冻结。至于自己的证件是否在这1.53亿条里,Nexus下线后已经没有查询入口——这也是这次泄露最尴尬的地方,连"知道自己有没有中"都做不到。

这次事件也不该和更早的Avis租车数据泄露混为一谈——那次泄露的是姓名、生日、驾照号码等文本信息,来自Avis自己的业务系统。这次不同:如果IDScan.net最终被确认为源头,泄露的会是行业里最不该出问题的那一层——负责"验证你是谁"的基础设施本身。


真正该盯的是这层看不见的中间商

消费者打交道的永远是前台品牌:租车公司、酒店、大麻零售店。真正攥着证件影像的,是这些品牌背后统一外包的验证服务商——你甚至不知道它的名字,它却留着你证件的每一个像素,包括本该只在防伪机检时才会被读取的红外紫外层。这个中间层长期不受消费者审视,数据留存策略、加密标准、访问权限几乎全靠自律。

证件下线,不等于风险下线。
  • 结论.这次事件真正该被追问的,不是租车公司有没有守住前台,而是这类隐形验证中间商到底攒了多少证件、按什么标准保管、谁来监督。

古人讲"防患于未然",这批证件的麻烦恰恰出在"防"本身——本来用来防伪的红外紫外扫描,现在成了造假者最想拿到手的那份说明书。1.53亿这个数字最终会不会被坐实,IDScan.net会不会正式认账,还都是问号。能确定的是:下一次把驾照递给柜台职员时,真正决定它命运的,不是那个你信任的品牌,而是你从没听过名字的那个后台。