IDScan在网站上发了一份通知,承认云账户遭到"未经授权方"访问,数据可能被复制。这份通知没提一个具体数字。而在它发布的一周前,安全记者Brian Krebs已经报道过暗网上有个叫"Nexus"的服务,标价出售超过1.53亿条美国和加拿大人的驾照记录,还能查到照片。

两组数字凑在一起,读起来像同一件事——但仔细看措辞,根本不是。IDScan说的是"可能被访问",Krebs说的是"确认可查询"。这中间的差距,才是这次事件真正值得盯住的地方。

数字从150M到170M,没人说清真相

原始报道说150万,准确点是153,000,000——这是暗网卖家自己标出来的数字,不是IDScan官方确认的。等到事发一周后的跟进报道(Biometric Update)出来,数字又跳到了1.7亿份身份文件

三个数字,三个来源,没有一个互相印证。IDScan公司官网倒是承认过自己"持有超过1.5亿份驾照记录",但这是它平时对外展示业务规模的说法,不是这次事故的确认口径。也就是说,外界最爱引用的那个"1.5亿"数字,压根不是这家公司对本次泄露的正式回应

三个数字,三种口径 153M 暗网Nexus卖家标价 (Krebs验证真实性) 150M IDScan官网业务规模 (非事故官方确认) 170M 后续报道更大口径 (仍未坐实)

证据链指向一年以上的持续渗漏

比数字更值得关注的,是数据的样子。暗网上流出的不只是姓名和证件号,还有证件正反面图像、红外和紫外扫描图、时间戳,部分甚至标注了"CDL""CAC"这类来源代码。这种细节量,不是一次性数据库拷贝能解释的。

更直接的信号是:Krebs观察到,暗网记录数量在24小时内新增了近40万条。数据库是活的,不是死的历史存档——这说明渗漏可能持续了一年以上,现在依然在发生,而不是某个时间点被人一次性打包搬走。

  • 风险.如果攻击仍在持续,现在收到通知的人,可能只是"已知受害者",不是"全部受害者"。

不是勒索,是转卖

IDScan通知里那句"完整访问信息需要付费",很容易被读成黑客在向公司要赎金。实际情况不是这样——付费的人是暗网上想买数据的买家,不是IDScan自己。

目前没有任何报道显示黑客联系过IDScan索要赎金。这更像是一次典型的"窃取后转卖"操作:黑客拿到数据,不打算加密勒索,直接摆到暗网上标价出售。这个定性上的差别不是文字游戏,它决定了这起事件该按数据窃取处理,还是按勒索软件事件处理,两者在监管责任和法律追责上走的是不同的路子。

企业客户和竞品都被拖下水

凯撒娱乐称自己去年2月就停用了IDScan的VeriScan产品,还被IDScan告知"事件不该影响你的数据"——但它至今还挂在IDScan官网的客户名单上。这暴露了一个行业通病:商户和验证服务商之间,谁该删数据、什么时候删,合同上往往说不清楚。

截至目前已经有至少四起消费者集体诉讼指向IDScan。诉讼的焦点不是"泄露发生没有",而是"公司是否尽到了保护义务"——这类案子打的就是留存政策和安全投入是否匹配业务规模。

行业里的对照也挺扎眼。Veriff公开写明默认在线保留期是90天,归档最长三年;Socure的隐私政策里,部分身份数据留存周期可以到七年;Persona强调客户可自定义留存期、支持自动删除,并声明不拿验证数据训练模型。同样是持证认证,留存政策的差距能拉到十几倍。

认证证书能证明你被审查过,不能证明你不会被攻破。

Persona、Veriff、Socure手里的SOC 2、ISO 27001认证,IDScan大概率也不缺——这些认证评估的是流程规范,不是抗攻击能力。这次事件打破的正是"有认证=安全"这个默认假设。

证件照片泄露,比密码泄露更麻烦

密码泄露可以改密码,证件照片泄露改不了脸。带红外紫外扫描的驾照图像一旦流出,足够支撑合成身份诈骗、冒名开户这类更难追溯的欺诈手段。IDScan给出的应对是免费信用监控和身份保护服务,配了一条工作日热线——这是标准操作,但对图像类证件信息几乎起不了实质作用,信用监控只盯得住新开户异动,盯不住证件本身被冒用做别的验证场景。

接下来该看的变量不是IDScan这一家公司怎么收场,而是FBI的调查结论会不会把攻击路径和真实受影响人数钉死,以及监管是不是会顺势推动身份验证行业的数据留存立法——"一次核验、无限留存"这套行业惯例,才是这次事件真正该被追问的地方。