К содержанию

FBI проверяет масштабную утечку сканов удостоверений: Nexus заявлял о более чем 153 млн записей водительских прав

На даркнет-площадке продавали не просто имена и номера, а цифровые копии документов, включая лицевую, обратную стороны и в отдельных случаях инфракрасные и ультрафиолетовые сканы. Источник массива официально еще не установлен.

FBI расследует сообщения об огромном массиве сканов удостоверений личности из США и Канады, который появился на даркнет-сервисе Nexus. Сама площадка заявляла о более чем 153 млн записей водительских удостоверений, а журналист Brian Krebs смог подтвердить подлинность ряда записей, включая свой. При этом число записей нельзя автоматически считать количеством уникальных пострадавших, а точный источник утечки пока не подтвержден.

4 хв читання
Ілюстрація FBI Cyber Crime для матеріалу про розслідування витоку документів
FBI перевіряє повідомлення про масив сканів посвідчень зі США та Канади, що продавався через даркнет-сервіс Nexus.Фото: FBI

Большинство крупных утечек данных почти перестало удивлять: email, телефон, адрес, хеш пароля, иногда номер карты. История с Nexus опаснее из-за типа информации. Даркнет-сервис предлагал цифровые изображения документов, которыми люди доказывают свою личность в банках, прокате автомобилей, гостиницах, магазинах с возрастными ограничениями и многочисленных системах remote verification. По данным KrebsOnSecurity, операторы Nexus заявляли о более чем 153 млн записей водительских удостоверений из США и Канады, свыше 10 млн других ID-карт, более 3 млн travel documents или международных удостоверений и как минимум 579 тыс. медицинских карт. После публикации расследования сайт Nexus исчез из даркнета.

Сразу требуется важное уточнение. 153 млн записей — не то же самое, что 153 млн уникальных людей. Один документ мог быть отсканирован несколько раз в разные дни или сохранен в нескольких вариантах. В части записей, по данным Krebs, было до шести файлов: лицевая и обратная стороны документа в обычном режиме, а также инфракрасные и ультрафиолетовые изображения. Сам Nexus заявлял огромный объем, а пустой поиск по сервису возвращал примерно 11,5 млн страниц по около 15 результатов, что делало заявленный масштаб правдоподобным. Но независимого полного дедуплицированного аудита базы нет. Поэтому корректно говорить о десятках или сотнях миллионов записей документов, а не объявлять 153 млн подтвержденных жертв.

Почему подлинность массива восприняли всерьез

Brian Krebs получил наглядное доказательство еще до публикации: продавцы использовали скан его собственного водительского удостоверения как бесплатный пример в рекламном сообщении на киберпреступном форуме. Затем он, с разрешения друзей и родственников, проверил более десятка людей. Девять найденных в Nexus записей они подтвердили как настоящие, а временные метки на файлах совпадали или были очень близки к реальным поездкам и ситуациям, когда документы передавались для проверки. В одном особенно показательном случае сканы Krebs и его матери имели метки с разницей в несколько секунд — оба передавали удостоверения сотруднику проката автомобилей одновременно.

Исследователь приватности Zach Edwards также нашел свой документ в базе. Временная метка соответствовала поездке в Лас-Вегас, где его ID могли проверять в нескольких местах. Такие совпадения не доказывают, откуда именно утекла база, но показывают, что перед нами не просто сгенерированный набор случайных номеров. Особенно тревожны инфракрасные и ультрафиолетовые кадры: подобные режимы используются профессиональными сканерами для проверки защитных элементов документа. То есть в базе могли оказаться результаты полноценного ID-verification процесса, а не фотографии, которые пользователь случайно оставил в облачном альбоме.

Krebs проследил ряд совпадений до экосистемы коммерческих сканеров документов и обратил внимание на компанию IDScan.net из Нового Орлеана, решения которой используются во многих точках проверки личности. В исходном материале приводятся клиентские связи и технические признаки, а компания сообщила, что расследует ситуацию. Однако здесь важно не превращать косвенные доказательства в приговор. Reuters не удалось независимо установить точный источник массива, а FBI публично подтвердило лишь то, что проверяет инцидент. Поэтому на данный момент правильно говорить о версии, которую расследуют, а не об окончательно доказанном взломе конкретного поставщика.

Скан документа опаснее пароля, который можно просто сменить

Пароль после утечки можно сбросить. Номер водительского удостоверения, дата рождения, фотография лица, адрес и качественные изображения защитных элементов меняются гораздо сложнее. В комбинации они могут использоваться для открытия счетов, social engineering, обхода слабых процедур KYC, создания убедительных подделок и попыток восстановления доступа к чужим аккаунтам. Если к документу добавляется фото владельца, современные инструменты генерации и face-swap дополнительно снижают порог для мошенничества, хотя сам по себе скан не гарантирует успешного прохождения качественной биометрической проверки.

Есть и менее очевидный риск. Документ содержит не только финансовую идентичность, но иногда и физический адрес. Для большинства людей это неприятность, но для жертв преследования, людей под защитой или тех, кто сознательно скрывает место проживания из соображений безопасности, появление такого массива в сервисе с поиском превращается в угрозу офлайн. Krebs цитирует исследователей, которые отдельно обращают внимание на эту категорию риска. Поэтому централизованные системы “покажите удостоверение, чтобы доказать возраст или личность” имеют другую цену ошибки, чем обычная база аккаунтов.

История также ставит неудобный вопрос о data minimization. Бизнесу часто нужно лишь получить ответ “документ настоящий”, “человеку больше 21 года” или “имя совпадает”. Но технический процесс может создавать и накапливать полные цветные, IR и UV-копии документа. Если такие файлы централизованно хранятся долго, один скомпрометированный провайдер становится точкой концентрации данных, которые раньше были разбросаны между тысячами физических проверок. Даже идеальная политика приватности не помогает, если архитектура системы создает слишком ценную базу для атакующего.

Пока расследование продолжается, наиболее честная картина такова: подлинность части Nexus подтверждена независимой проверкой, FBI занимается инцидентом, а заявленный масштаб может сделать его одной из крупнейших известных утечек копий государственных документов в Северной Америке. Но точное количество уникальных людей, полный состав базы и ее первоисточник еще не установлены. Для новости это не слабость, а принципиальная граница между фактом и предположением — особенно когда речь идет о компаниях, которым пока не предъявлены публично доказанные обвинения.

Что подтверждено, а что нет

Массив выглядит настоящим, но несколько важных цифр и источник данных остаются предметом расследования.

  • FBI публично подтвердило, что проверяет инцидент.
  • Nexus заявлял о 153+ млн записей водительских удостоверений США и Канады.
  • Brian Krebs подтвердил ряд настоящих записей, включая собственный документ.
  • 153 млн записей не означают 153 млн уникальных пострадавших; точный источник утечки не установлен.

Что заявлял Nexus

153+ млн
Водительские права

Заявленное число записей, а не уникальных людей.

10+ млн
ID-карты

Другие удостоверения личности.

3+ млн
Travel docs

Международные ID и проездные документы.

579 тыс.+
Медкарты

Еще одна категория документов в заявленной базе.

Проверка фактов

Источники и проверка

  1. ReutersFBI probes report of data breach exposing millions of drivers’ licenses in US, Canada
    Вторичный источникПроверено 2026-09-03Открыть источник ↗
  2. KrebsOnSecurityFBI Probes Service Selling 153M+ Drivers Licenses
    Вторичный источникПроверено 2026-09-03Открыть источник ↗
  3. FBICyber Crime
    Первичный источникПроверено 2026-09-03Открыть источник ↗
Далее на RankPoint

Читайте также

Комментарии0 комментариев

Комментарии

Пока комментариев нет.Обсуждение ведётся отдельно для каждой языковой версии материала.