
Tu licencia esta en la dark web y no tienes idea
Brian Krebs, el weon que probablemente sabe mas de ciberdelincuencia que cualquier fiscal en Estados Unidos, descubrio algo que me dejo helado esta semana. Un servicio llamado Nexus aparecio en un foro ruso de cybercrime vendiendo 153 millones de licencias de conducir de Estados Unidos y Canada. No es un dump viejo. Es un flujo activo: en 24 horas agregaron casi 400 mil registros nuevos.
Lo peor no es la cantidad. Es que llevaban mas de un ano exfiltrando datos y nadie se dio cuenta. La empresa filtrada es IDScan.net, una compania de Luisiana que hace verificacion de identidad para Hertz, Target, FedEx, Caesars Entertainment y mas de mil dispensarios de cannabis en Estados Unidos. Procesan 21 millones de verificaciones al mes en 20 mil locaciones. Tu le das tu licencia al de Hertz para arrendar un auto, el la escanea, y esa imagen con foto infrarroja y ultravioleta se va directo a un servidor que alguien estuvo vaciando en silencio durante mas de un ano.
Como lo descubrieron
Krebs no encontro esto por casualidad. Un fuente le aviso que alguien en el foro Exploit estaba ofreciendo su licencia de Virginia como muestra gratuita. Ahi se le encendio la ampolleta. Empezo a pedir permiso a amigos y familiares para buscar sus licencias en Nexus. Nueve de ellos estaban. Todos habian rentado un auto con Hertz en fechas que coincidian con los timestamps de las imagenes.
El propio Krebs recordó que el dia que aparece su licencia, el no la mostro en el aeropuerto. Mostro el pasaporte. Pero si la entrego en Hertz. Su mama tambien esta en la base, con timestamps a segundos de diferencia, porque ambos entregaron la licencia al mismo representante. Ahi ya no hay coincidencia, hay un patron claro.
El investigador Zach Edwards, que tambien esta en la base de datos, rastreo su timestamp a una visita a un dispensario de cannabis en Las Vegas. Planet13, la cadena que tiene acuerdo exclusivo con IDScan.net desde 2022. La pieza encajo.
El nivel de detalle es perturbador
No estamos hablando de un Excel con nombres y RUTs. Cada registro incluye seis archivos de imagen: frente, reverso, escaneo basico, version infrarroja y ultravioleta. Con fecha y hora exactas. Las imagenes tienen la calidad suficiente para pasar un sistema de verificacion automatico. Esto significa que quien compre tu licencia puede abrir cuentas bancarias, sacar credito y suplantar tu identidad con documentos que se ven mejor que los originales.
Y no es solo gente comun. Krebs encontro la licencia del Secretario de Defensa de Estados Unidos, Pete Hegseth. Tambien la del director asistente del FBI. Cuando le contó eso al FBI, la oficina de Nueva Orleans abrio una investigacion formal ese mismo dia.
Lo que me preocupa de verdad
Trabajo en ciberseguridad y veo caleta de brechas. Lo que me perturba de esta no es la escala sino la banalidad del vector. Tu no eliges que empresa verifica tu identidad cuando rentas un auto o entras a un dispensario. Le das la licencia porque no hay otra opcion. Y esa empresa, que ni siquiera conoces, decide guardar imagenes en alta resolucion con spectra infrarrojo y ultravioleta en un servidor conectado a internet.
IDScan.net mando a una persona de marketing a hablar con Krebs. Marketing. No un CISO, no un equipo de incident response. Marketing. Y despues mandaron un email a sus clientes diciendo que estaban «investigando activamente» un incidente que lleva mas de un ano ocurriendo. Si eso no te genera confianza cero en los sistemas de verificacion de identidad, no se que te la va a generar.
El servicio Nexus desaparecio de la dark web horas despues de que Krebs publico el articulo. Un mensaje de texto: «This service is no longer available.» Pero los 153 millones de licencias ya estan afuera. No se puede deshacer un filtramiento de esta magnitud apagando un servidor.
La leccion para nosotros
En Chile todavia no tenemos algo equivalente a Real ID, pero cada vez mas servicios te piden la cedula escaneada. Bancos, fintechs, plataformas de delivery, apps de transporte. Cada uno guarda una copia. Cada uno es un objetivo. La pregunta no es si te van a filtar la cedula, sino cuando.
La proxima vez que una app te pida foto de tu cedula, pregunta para que la necesitan, cuanto tiempo la guardan y si tienen un equipo de seguridad que no sea de marketing respondiendo las preguntas. Porque si IDScan.net, con clientes Fortune 500, dejo que alguien exfiltrara por un ano sin notarlo, no creo que la app chilena que inventaron la semana pasada lo vaya a hacer mejor.
Fuente de inspiración: FBI Probes Service Selling 153M+ Drivers Licenses