如果你最近两三年在美国或加拿大的酒吧、大麻店、租车柜台掏出过驾照让人扫一下,你的证件信息很可能已经被打包放到暗网上出售。安全记者Brian Krebs本周披露,一个叫Nexus的暗网身份交易平台上线,宣称收录了超过1.53亿份美加驾照和护照记录,每天还新增约50万份。卖家在俄语网络犯罪论坛上的广告称,数据来自"一家主要身份核验公司",暗示黑客对该公司系统拥有近乎实时的访问权限。
Krebs和安全研究员Zach Edwards通过比对扫描时间戳和商户特征,把线索指向了路易斯安那州的身份核验服务商IDScan.net——这家公司平常的工作,就是替酒吧、大麻店、租车公司这些线下场景核验你我的身份证件,每月核验量达数千万人次。IDScan.net首席运营官Jillain Kossman向Krebs确认公司正在调查,CEO Jimmy Roussel未回应置评请求,FBI新奥尔良办公室也已介入。Nexus在报道发布后不久下线。如果坐实,这将是近年来已知规模最大的一次单一身份证件泄露。
数字是真是假,没人能拍胸口保证
Krebs确认了一件事:他自己的驾照就在Nexus的数据库里,美国国防部长Pete Hegseth的照片也出现在检索结果中。这说明数据是真的,不是骗子编的。但"1.53亿"这个数字本身,只是暗网卖家的营销说法,从未被独立核实为去重后的真实人数。
一份证件可能被扫描多次,标准光、红外、紫外多种图层各算一条记录,Nexus还同时兜售身份证、旅行证件、医疗卡等其他类别。这些都会把总数往上堆。换句话说,1.53亿更像是卖家用来吸引买家的数字,不等于真的有1.53亿个活人的身份被偷。
认证证书证明的是流程,不是数据没被偷
IDScan.net的信任中心页面挂着SOC 2 Type 2、ISO/IEC 27001:2022认证,还写着渗透测试、日志监控这些安全控制项。这些认证能证明公司走过一套合规流程,但从来不能证明数据不会被偷——事实上很多历史上出过大泄露的公司,出事前都挂着同样的认证。
真正决定这次事件后果轻重的,其实是一个更朴素的变量:这家公司把证件数据存多久。IDScan.net旗下两款产品的默认设置差别很大:VeriScan Cloud的Basic版本新账户默认"收集全部数据",且默认永久保留在云端,只有更高套餐才能配置几小时到一年不等的自动清除;另一款产品DIVE默认保留期只有30天,可调整到0到365天,到期后会删除证件影像等敏感信息。
认证挂在墙上,数据留存却由套餐等级决定。
- 提醒.如果你的证件是通过某个商户接入的Basic套餐系统核验的,你的照片可能从入库那天起就没有过期日。
出事了该找谁:处理者和控制者的责任真空
IDScan.net在隐私政策里把自己定位为"处理者"(processor),把使用其服务的酒吧、大麻店、租车公司定位为"控制者"(controller)。按这个框架,普通消费者如果想查询或删除自己的数据,理论上应该联系当时给你扫证件的那家商户,而不是IDScan.net本身。
问题是,大多数人根本不知道自己的证件被扫进了哪家第三方系统。你走进一间酒吧,掏出驾照给门口的人扫一下,没人会告诉你这条数据背后接的是谁家的服务商。等到出事,责任框架已经提前设计好把你导向一个你从未打过照面的商户——这条维权路径,现实中大概率走不通。
年龄验证立法,正在把这类风险越滚越大
这起事件发生在一个特定背景下:多国和美国部分州近年推行成人内容、酒精、大麻等年龄验证立法,普遍要求用户上传身份证件才能进入网站或App。这类立法客观上逼着更多第三方核验公司积累更多高敏感证件影像,IDScan.net只是这条产业链上被曝光的一环,未必是唯一一环。
隐私倡导者的老话此刻显得格外应景:密码泄露可以重置,身份证照片泄露没有重置键。接下来最该盯的,是IDScan.net会不会正式公布受影响规模,以及这起事件会不会倒逼监管要求证件核验数据强制"零留存"或加密销毁——目前这两件事都还看不清。对普通用户而言,现实的动作只有联系曾出示过证件的商户询问情况、对来路不明的"证件查询工具"保持警惕,以及考虑对信用记录做一次冻结防护。
