El Grupo Federal de Investigaciones (FBI) ha abierto una investigación formal tras el descubrimiento de una de las filtraciones de datos más masivas de la historia reciente.
Más de 153 millones de licencias de conducir de ciudadanos de Estados Unidos y Canadá han aparecido a la venta en la dark web, en un servicio de robo de identidad que opera con total impunidad.
El hallazgo, realizado por el reconocido periodista de ciberseguridad Brian Krebs, ha sacudido los cimientos de la seguridad digital en Norteamérica.
El servicio bautizado como Nexus, no solo vendía licencias de conducción, sino también 10 millones de tarjetas de identificación, más de 3 millones de documentos de viaje y al menos 579.000 tarjetas médicas, incluyendo carnets de dispensarios de marihuana medicinal.
Pero lo que hace este caso especialmente alarmante es que entre los documentos filtrados aparecen altos funcionarios del gobierno de EE.UU., incluyendo al Secretario de Defensa Pete Hegseth y a un subdirector del FBI.
La investigación, liderada por la oficina de campo del FBI en Nueva Orleans, apunta directamente a la empresa IDScan.net como posible origen de la filtración.
“Hemos estado extrayendo nuevos datos de forma continua durante más de un año en nuestra base de datos privada.” – mensaje de apertura de los operadores de Nexus en el foro ruso Exploit.
¿Cómo ocurrió? El rastro que lleva a IDScan.net
La investigación de Krebs ha seguido un rastro meticuloso que apunta a un único punto de fallo: los sistemas de verificación de identidad utilizados por empresas de alquiler de coches, hoteles, dispensarios y grandes cadenas comerciales.
El modus operandi de Nexus era tan sofisticado como escalofriante. Por cada licencia filtrada, el servicio ofrecía hasta seis archivos de imagen:
- Frente y dorso en luz estándar.
- Frente y dorso en luz infrarroja.
- Frente y dorso en luz ultravioleta.
Estos tipos de imágenes coinciden exactamente con la tecnología utilizada por IDScan.net, una empresa con sede en Nueva Orleans que se dedica a la verificación de identidad mediante escáneres que utilizan luz infrarroja y ultravioleta.
Plex pide a sus usuarios actualizar YA el Media Server y Desktop ante graves fallos de seguridad
El modus operandi del robo
Krebs y su equipo descubrieron el patrón al analizar las marcas de tiempo de los archivos filtrados:
1. Alquiler de coches
Varias víctimas confirmaron que sus licencias fueron escaneadas en mostradores de Hertz (que figura como cliente de IDScan.net) en las fechas exactas que aparecían en los metadatos de las imágenes filtradas.
2. Dispensarios de cannabis
El investigador Zach Edwards, fundador de DecryptAds, encontró su licencia en Nexus con una marca de tiempo que coincidía con su visita a un dispensario Planet13 en Las Vegas, que utiliza tecnología de IDScan.net.
3. Hoteles y aeropuertos
Otras víctimas, incluyendo empleados federales, mostraron sus licencias en mostradores de hoteles y alquiler de coches, no necesariamente en controles de la TSA.
El caso de Krebs es especialmente ilustrativo. Su licencia fue escaneada cuando alquiló un coche en Hertz, y la marca de tiempo coincidía con la de su madre, que estaba en el mismo mostrador, con apenas segundos de diferencia.
Hackers explotan una vulnerabilidad crítica de JFrog Artifactory para crear tokens de administrador
La conexión con IDScan.net: el eslabón débil
IDScan.net se ha convertido en el epicentro de la investigación. La empresa, que se presenta como líder en verificación de identidad, cuenta entre sus clientes a:
| Cliente confirmado | Sector |
|---|---|
| Hertz | Alquiler de vehículos |
| Target | Grandes almacenes |
| FedEx | Mensajería y logística |
| Caesars Entertainment | Hoteles y casinos |
| Motorola Solutions | Tecnología |
| Jack Henry | Servicios financieros |
La empresa afirma realizar más de 21 millones de verificaciones al mes en más de 20.000 ubicaciones en todo el mundo. Su tecnología escanea documentos de identidad con luz infrarroja y ultravioleta, exactamente los mismos tipos de imágenes que se encontraron en la filtración de Nexus.
Aunque al ser contactada por Krebs, la empresa se limitó a confirmar que está investigando el asunto, sin ofrecer respuestas sustanciales a las preguntas específicas.
“En este momento no puedo compartir información adicional, pero las actualizaciones que ha proporcionado han sido bienvenidas y útiles para la investigación de nuestro equipo.” – Jillian Kossman, directora de marketing y operaciones de IDScan.net.
Caesars Entertainment se desmarca
Un detalle que añade más misterio al caso: Caesars Entertainment, que aparecía en la web de IDScan.net como cliente, ha negado rotundamente serlo.
Un portavoz de la cadena hotelera afirmó que no utilizan los servicios de IDScan.net desde febrero de 2025, que no tenían cuentas activas en el momento de la filtración y que no habían autorizado a IDScan.net a retener sus datos.
El papel del FBI: una investigación en marcha
El FBI se enteró de la investigación de Krebs mientras este aún estaba documentando la historia, en parte gracias a que compartió con una fuente de confianza que Nexus estaba vendiendo también la licencia de un subdirector del FBI.
Krebs fue añadido a una llamada con aproximadamente media docena de agentes del FBI, incluyendo altos cargos de la división cibernética del FBI, que confirmaron que la oficina de campo de Nueva Orleans había abierto una investigación formal el 1 de septiembre de 2026 sobre la aparente brecha en IDScan.net.
La búsqueda de la licencia del director del FBI, Kash Patel, no arrojó resultados, lo que sugiere que la filtración afecta a un subconjunto específico de datos, pero no a todos los funcionarios de alto nivel.
La magnitud de la filtración: cifras que escalofrían
Los números de esta filtración son difíciles de asimilar. Hasta el momento, el servicio Nexus contenía:
| Tipo de documento | Cantidad |
|---|---|
| Licencias de conducir | 153.000.000+ |
| Tarjetas de identificación | 10.000.000+ |
| Documentos de viaje e identificaciones internacionales | 3.000.000+ |
| Tarjetas médicas | 579.000+ |
| Registros canadienses | 1.100.000 (473.673 de Ontario) |
Además, los registros canadienses sumaban aproximadamente 1,1 millones, con Ontario aportando la mayor parte (473.673). El resto eran abrumadoramente estadounidenses.
Dato alarmante: En un solo período de 24 horas, el número de registros de licencias en Nexus creció en casi 400.000, lo que indica que la filtración no es un hecho aislado del pasado, sino que continúa activa y en constante expansión.
Los hackers de Chinese Fire Ant convierten routers Cisco en plataformas de espionaje
El riesgo real para los ciudadanos: mucho más que una filtración de datos
Esta filtración no es como las filtraciones de contraseñas o correos electrónicos. Las licencias de conducir son documentos de identidad físicos que se utilizan para:
1. Abrir líneas de crédito
Los delincuentes pueden solicitar préstamos, tarjetas de crédito o hipotecas a nombre de las víctimas.
2. Suplantación de identidad
Con los datos de una licencia, los criminales pueden hacerse pasar por otra persona en innumerables trámites.
3. Riesgo para programas de protección
Como señala Larry Baldwin, investigador de Cybera, las víctimas de violencia doméstica o los participantes en el programa de protección de testigos federal corren un riesgo especial, ya que “no pueden cambiar fácilmente su apariencia para evitar ser encontrados”.
4. Fraude en alquileres y compras
Con la imagen de la licencia, se pueden alquilar coches, reservar hoteles o comprar productos a nombre de la víctima.
Hackers explotan una vulnerabilidad de Sangoma Switchvox para desplegar shells inversas
El debate sobre la verificación de edad online
El investigador Zach Edwards ha aprovechado esta filtración para alertar sobre los peligros de los sistemas de verificación de edad en línea, que a menudo obligan a los usuarios a subir sus licencias de conducir a plataformas de terceros con controles de seguridad insuficientes.
“Esto fortalece los argumentos en contra de los requisitos de verificación de edad en línea que empujan a muchos proveedores a recopilar licencias de conducir bajo el estandarte de proteger a los niños. Esos datos se encuentran cada vez más en manos de proveedores externos que no están sujetos a una supervisión suficiente para mantenerlos seguros.” — Zach Edwards.
Cronología de los hechos
| Fecha | Evento |
|---|---|
| Agosto de 2025 | Comienza la exfiltración continua de datos, según los operadores de Nexus. |
| Agosto de 2026 | Un informante alerta a Brian Krebs sobre el servicio Nexus en el foro ruso Exploit. |
| 31 de agosto de 2026 | Krebs recibe el aviso y comienza su investigación. El servicio Nexus ofrece su propia licencia como muestra gratuita. |
| 1 de septiembre de 2026 | La oficina del FBI en Nueva Orleans abre una investigación formal. |
| 2 de septiembre de 2026 | Caesars Entertainment niega ser cliente activo de IDScan.net. |
| 4 de septiembre de 2026 | La noticia se hace pública a través del artículo de Krebs. |
Microsoft Defender bloquea por error enlaces legítimos de las búsquedas de Google
¿Qué pueden hacer las víctimas?
Aunque la filtración es masiva y la investigación está en sus primeras fases, los ciudadanos pueden tomar medidas para protegerse:
1. Congelar el crédito
Contactar con las principales agencias de crédito (Equifax, Experian, TransUnion) para congelar el acceso a su historial crediticio.
2. Activar alertas de fraude
Configurar alertas para que las agencias de crédito les notifiquen cualquier solicitud de crédito a su nombre.
3. Revisar extractos bancarios y de tarjetas
Mantenerse atento a cargos no reconocidos.
4. Cambiar contraseñas y activar autenticación de dos factores
Especialmente en cuentas bancarias y de correo electrónico.
5. Considerar un servicio de monitoreo de identidad
Aunque no es una solución definitiva, puede ayudar a detectar usos indebidos de su información.
Conclusión
Esta filtración deja claro que nuestra identidad digital y física están más expuestas que nunca. Empresas como IDScan.net almacenan cantidades masivas de datos sensibles, a menudo sin la supervisión y los controles de seguridad adecuados.
La investigación del FBI apenas comienza, y aún no se sabe si IDScan.net fue víctima de un ataque externo, si hubo negligencia o incluso complicidad interna. Lo que sí está claro es que 153 millones de personas están en riesgo, y que las consecuencias de esta filtración se sentirán durante años.
Mientras tanto, la pregunta que todos deberíamos hacernos es: ¿Quién más tiene nuestros datos? Y, lo más importante, ¿los está protegiendo realmente?
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.
