Hackers invadem serviço de verificação de ID e vazam 150 milhões de fotos de CNH
Site criminoso Nexus expôs dados de motoristas dos EUA e Canadá antes de sair do ar
O que aconteceu
Um site de busca de identidades roubadas chamado Nexus, ativo na dark web, afirmou ter acesso a mais de 150 milhões de fotos de carteiras de motorista e passaportes de cidadãos dos Estados Unidos e do Canadá. A informação foi revelada pelo jornalista independente de segurança Brian Krebs, que confirmou que sua própria CNH estava na base de dados.
O anúncio do site, publicado em um fórum russo conhecido por atividades criminosas, dizia que o Nexus adicionava cerca de 500 mil documentos novos por dia. A origem dos dados seria uma "grande empresa de verificação de identidade", o que sugere acesso quase em tempo real aos sistemas da companhia. Entre os registros listados estavam também a foto do secretário de Defesa dos EUA, Pete Hegseth, segundo o relato de Krebs.
O serviço Nexus saiu do ar pouco depois da publicação do relatório. A empresa de verificação de identidade IDScan, com sede na Louisiana, foi apontada como a provável fonte do vazamento. A IDScan é usada por grandes marcas de tecnologia e consumo para verificar dezenas de milhões de identidades por mês em todo o mundo.
O COO da IDScan, Jillain Kossman, disse a Krebs que a empresa estava investigando o caso. O CEO Jimmy Roussel não respondeu ao pedido de comentário do TechCrunch. O FBI, por meio de seu escritório em Nova Orleans, também abriu investigação, mas não respondeu à consulta do TechCrunch.
Os dados confirmados incluem fotos de clientes, conforme o anúncio do Nexus afirmava. O pesquisador de segurança Zach Edwards, que também teve sua identidade roubada, colaborou com Krebs na identificação da IDScan como origem provável do vazamento.
Contexto
A IDScan é uma empresa especializada em verificar documentos de identidade emitidos por governos em situações presenciais. É comum que bares, lojas de produtos de cannabis e locadoras de veículos exijam a apresentação da CNH ou do passaporte para confirmar a identidade do cliente. Esse tipo de serviço digitaliza e armazena as imagens dos documentos, o que cria um alvo atrativo para criminosos.
O vazamento ocorre em um momento em que governos ao redor do mundo, incluindo o Brasil, avançam com leis de verificação de idade para acesso a sites e aplicativos adultos. Essas leis normalmente obrigam adultos a enviar fotos de seus documentos de identidade para plataformas, aumentando a quantidade de dados sensíveis armazenados por empresas terceirizadas.
Especialistas em segurança e defensores de privacidade já vinham alertando para os riscos desse modelo. Com a confirmação de que um serviço usado no mundo real sofreu uma invasão massiva, o temor ganha dimensão prática.
Por que importa
Este caso mostra que a digitalização de documentos de identidade, mesmo para fins legítimos, cria uma superfície de ataque enorme. Qualquer pessoa que já apresentou a CNH ou o passaporte em um estabelecimento que usa a IDScan pode ter seus dados expostos. A escala de 150 milhões de registros coloca o incidente entre os maiores vazamentos de dados de identidade já registrados.
O impacto vai além dos EUA e do Canadá. Muitas empresas internacionais usam serviços de verificação idênticos, e o mesmo tipo de vulnerabilidade pode existir em outras companhias. Os criminosos por trás do Nexus demonstraram capacidade de acessar sistemas em tempo real, o que indica que a segurança de toda a cadeia de verificação de identidade está sob risco.
Impacto
No curto prazo, milhões de pessoas nos dois países podem ter fotos de seus documentos usadas em fraudes de identidade, abertura de contas falsas ou em golpes de engenharia social. Como as fotos incluem dados biométricos, o vazamento dificulta a troca de documentos sem novas medidas de proteção.
O desaparecimento do Nexus não elimina a ameaça. Cópias do banco de dados provavelmente já foram vendidas a outros grupos criminosos. A investigação do FBI e da IDScan pode revelar mais detalhes, mas vítimas dificilmente serão notificadas individualmente, já que o serviço não é uma plataforma de consumo convencional.
O que muda
A confiança em empresas de verificação de identidade será abalada. Grandes marcas podem reavaliar seus contratos com a IDScan e buscar alternativas com protocolos de segurança mais fortes, como armazenamento local em vez de centralizado. Reguladores de proteção de dados, como a LGPD no Brasil, tendem a endurecer regras para tratamento de documentos de identidade.
Para o público, a recomendação é monitorar o uso não autorizado dos seus dados e desconfiar de contatos suspeitos que citem informações pessoais. Serviços de alerta de crédito podem ajudar a detectar fraudes, mas não impedem o uso indevido de fotos.
O que vem agora
O FBI deve aprofundar a investigação sobre o ataque à IDScan, buscando identificar os responsáveis pelo roubo e pela operação do Nexus. A IDScan, por sua vez, precisa divulgar publicamente os resultados de sua apuração e informar as autoridades reguladoras. Além disso, novas leis de verificação de idade em discussão nos EUA e na Europa deverão passar por revisão à luz desse incidente, com maior exigência de criptografia e exclusão imediata de dados após a verificação.
A IDScan, empresa de verificação de identidade, ainda não apresentou um comunicado oficial sobre o vazamento. O TechCrunch tentou contato com o CEO Jimmy Roussel e não obteve resposta.
