IDScan confirma vazamento de 150 milhões de carteiras de motorista
Empresa de verificação de identidade diz que hackers roubaram documentos da nuvem; FBI e Pentágono investigam o caso
O que aconteceu
A IDScan, empresa de verificação de identidade com sede na Louisiana, confirmou em aviso publicado em seu próprio site que hackers roubaram carteiras de motorista de seus sistemas. O comunicado saiu em 10 de setembro de 2026 e representa o primeiro reconhecimento público da companhia de que sofreu uma invasão. O vazamento da IDScan inclui nomes completos, números de carteira de motorista e números de identidade de outros documentos oficiais, como passaportes.
Os dados foram levados da nuvem da empresa, segundo o próprio aviso. A IDScan afirmou que recebeu informação por volta de 1º de setembro sobre uma alegação de invasão, no mesmo dia em que o jornalista independente de segurança Brian Krebs publicou a primeira reportagem sobre o caso. A empresa não informou quantas pessoas foram afetadas, mas observa em seu site que mantém mais de 150 milhões de registros de carteiras de motorista.
Krebs relatou que foi alertado sobre um site na dark web que permitia a qualquer pessoa pesquisar informações de habilitação de mais de 150 milhões de moradores dos Estados Unidos e do Canadá, incluindo o acesso às fotos dessas pessoas. O jornalista verificou a autenticidade dos dados examinando o próprio registro. A base também continha figuras de destaque, entre elas o secretário de Defesa dos Estados Unidos, Pete Hegseth, e um pesquisador de segurança que confirmou seus próprios dados para a reportagem de Krebs.
O Pentágono disse ao TechCrunch que estava ciente da suspeita de vazamento. Um porta-voz do FBI afirmou que o órgão também investiga o incidente.
Contexto
A revelação de Krebs veio uma semana antes da confirmação oficial. Na ocasião, a IDScan disse apenas que investigava um incidente, sem confirmar a intrusão. A reportagem apontava que a empresa havia sido invadida ao longo de um ano, o que ajuda a explicar o volume de registros expostos.
A IDScan atende clientes corporativos que vão de casas de entretenimento a dispensários de cannabis, todos usando seus serviços para conferir e validar os documentos de identidade de seus consumidores. Ou seja, a companhia não lida com documentos de identidade como atividade acessória. Esse é o seu negócio central.
No aviso, a IDScan disse que "embora o acesso completo às informações exigisse pagamento", provavelmente uma referência a uma exigência de dinheiro feita pelos hackers para liberar todo o cache de dados roubados, a empresa estava publicando a notificação em seu site para alertar possíveis afetados. A IDScan não respondeu ao pedido de comentário do TechCrunch sobre o episódio, incluindo se os hackers entraram em contato com uma exigência de resgate para não divulgar os dados.
Por que importa
O material roubado não é um conjunto qualquer de e-mails e senhas. Nomes completos, números de carteira de motorista, números de passaporte e fotos formam o pacote que bancos, companhias aéreas, órgãos públicos e plataformas digitais usam para confirmar que alguém é quem diz ser. Com esses dados em mãos, fraudadores têm matéria-prima para abrir contas, contratar crédito e passar por checagens de identidade em nome de terceiros.
A dimensão do caso também expõe um problema estrutural. Empresas que contratam a IDScan para verificar clientes terceirizam uma função sensível e, ao mesmo tempo, herdam o risco da fornecedora. Se a IDScan é invadida, os documentos que passaram por seus sistemas ficam expostos independentemente de quão rigoroso seja o processo interno de cada cliente.
Impacto
O alcance de mais de 150 milhões de registros de habilitação, considerando Estados Unidos e Canadá, coloca o episódio entre os maiores vazamentos de documentos de identidade já reportados. A presença de um alvo de alto perfil, o secretário de Defesa Pete Hegseth, adiciona uma camada de segurança nacional ao caso e ajuda a explicar o envolvimento do Pentágono e do FBI.
Para os clientes corporativos da IDScan, de casas de entretenimento a dispensários de cannabis, o efeito prático é imediato. Esses negócios precisam checar idade e identidade por exigência legal e agora terão de responder a questionamentos sobre a segurança dos dados de seus próprios consumidores.
O que muda
A confirmação transforma o episódio de suspeita em incidente oficial, o que abre espaço para notificações formais a afetados e para escrutínio regulatório nos Estados Unidos e no Canadá. A IDScan passou a divulgar o aviso em seu site justamente porque o acesso completo exigia pagamento, o que sugere que nem todos os dados estavam livremente disponíveis na dark web.
Ainda assim, o precedente é ruim para todo o setor de verificação de identidade. Empresas que dependem de terceiros para validar documentos tendem a rever contratos e exigir mais transparência sobre como os dados são armazenados e por quanto tempo são retidos.
O que vem agora
A IDScan afirma que sua investigação segue em andamento. O FBI e o Pentágono também conduzem apurações. A empresa não informou quantas pessoas foram efetivamente afetadas, nem detalhou se houve contato dos invasores com pedido de resgate. A IDScan não respondeu às perguntas do TechCrunch.
Fontes
- TechCrunch: ID verification giant IDScan confirms data breach with more than 150 million driver's licenses stolen (https://techcrunch.com/2026/09/10/id-verification-giant-idscan-confirms-data-breach-with-more-than-150-million-drivers-licenses-stolen/)
