FBI investiga filtración masiva de 153 millones de licencias de conducir en la dark web

El Grupo Federal de Investigaciones (FBI) ha abierto una investigación formal tras el descubrimiento de una de las filtraciones de datos más masivas de la historia reciente.

Más de 153 millones de licencias de conducir de ciudadanos de Estados Unidos y Canadá han aparecido a la venta en la dark web, en un servicio de robo de identidad que opera con total impunidad.

El hallazgo, realizado por el reconocido periodista de ciberseguridad Brian Krebs, ha sacudido los cimientos de la seguridad digital en Norteamérica.

El servicio bautizado como Nexus, no solo vendía licencias de conducción, sino también 10 millones de tarjetas de identificación, más de 3 millones de documentos de viaje y al menos 579.000 tarjetas médicas, incluyendo carnets de dispensarios de marihuana medicinal.

Pero lo que hace este caso especialmente alarmante es que entre los documentos filtrados aparecen altos funcionarios del gobierno de EE.UU., incluyendo al Secretario de Defensa Pete Hegseth y a un subdirector del FBI.

La investigación, liderada por la oficina de campo del FBI en Nueva Orleans, apunta directamente a la empresa IDScan.net como posible origen de la filtración.

“Hemos estado extrayendo nuevos datos de forma continua durante más de un año en nuestra base de datos privada.” – mensaje de apertura de los operadores de Nexus en el foro ruso Exploit.

¿Cómo ocurrió? El rastro que lleva a IDScan.net

La investigación de Krebs ha seguido un rastro meticuloso que apunta a un único punto de fallo: los sistemas de verificación de identidad utilizados por empresas de alquiler de coches, hoteles, dispensarios y grandes cadenas comerciales.

El modus operandi de Nexus era tan sofisticado como escalofriante. Por cada licencia filtrada, el servicio ofrecía hasta seis archivos de imagen:

  • Frente y dorso en luz estándar.
  • Frente y dorso en luz infrarroja.
  • Frente y dorso en luz ultravioleta.

Estos tipos de imágenes coinciden exactamente con la tecnología utilizada por IDScan.net, una empresa con sede en Nueva Orleans que se dedica a la verificación de identidad mediante escáneres que utilizan luz infrarroja y ultravioleta.

Plex pide a sus usuarios actualizar YA el Media Server y Desktop ante graves fallos de seguridadPlex pide a sus usuarios actualizar YA el Media Server y Desktop ante graves fallos de seguridad

El modus operandi del robo

Krebs y su equipo descubrieron el patrón al analizar las marcas de tiempo de los archivos filtrados:

1. Alquiler de coches

Varias víctimas confirmaron que sus licencias fueron escaneadas en mostradores de Hertz (que figura como cliente de IDScan.net) en las fechas exactas que aparecían en los metadatos de las imágenes filtradas.

2. Dispensarios de cannabis

El investigador Zach Edwards, fundador de DecryptAds, encontró su licencia en Nexus con una marca de tiempo que coincidía con su visita a un dispensario Planet13 en Las Vegas, que utiliza tecnología de IDScan.net.

3. Hoteles y aeropuertos

Otras víctimas, incluyendo empleados federales, mostraron sus licencias en mostradores de hoteles y alquiler de coches, no necesariamente en controles de la TSA.

El caso de Krebs es especialmente ilustrativo. Su licencia fue escaneada cuando alquiló un coche en Hertz, y la marca de tiempo coincidía con la de su madre, que estaba en el mismo mostrador, con apenas segundos de diferencia.

Hackers explotan una vulnerabilidad crítica de JFrog Artifactory para crear tokens de administradorHackers explotan una vulnerabilidad crítica de JFrog Artifactory para crear tokens de administrador

La conexión con IDScan.net: el eslabón débil

IDScan.net se ha convertido en el epicentro de la investigación. La empresa, que se presenta como líder en verificación de identidad, cuenta entre sus clientes a:

Cliente confirmadoSector
HertzAlquiler de vehículos
TargetGrandes almacenes
FedExMensajería y logística
Caesars EntertainmentHoteles y casinos
Motorola SolutionsTecnología
Jack HenryServicios financieros

La empresa afirma realizar más de 21 millones de verificaciones al mes en más de 20.000 ubicaciones en todo el mundo. Su tecnología escanea documentos de identidad con luz infrarroja y ultravioleta, exactamente los mismos tipos de imágenes que se encontraron en la filtración de Nexus.

Aunque al ser contactada por Krebs, la empresa se limitó a confirmar que está investigando el asunto, sin ofrecer respuestas sustanciales a las preguntas específicas.

“En este momento no puedo compartir información adicional, pero las actualizaciones que ha proporcionado han sido bienvenidas y útiles para la investigación de nuestro equipo.” – Jillian Kossman, directora de marketing y operaciones de IDScan.net.

Una vulnerabilidad crítica de Elementor Pro está siendo explotada para tomar el control de sitios WordPressUna vulnerabilidad crítica de Elementor Pro está siendo explotada para tomar el control de sitios WordPress

Caesars Entertainment se desmarca

Un detalle que añade más misterio al caso: Caesars Entertainment, que aparecía en la web de IDScan.net como cliente, ha negado rotundamente serlo.

Un portavoz de la cadena hotelera afirmó que no utilizan los servicios de IDScan.net desde febrero de 2025, que no tenían cuentas activas en el momento de la filtración y que no habían autorizado a IDScan.net a retener sus datos.

El papel del FBI: una investigación en marcha

El FBI se enteró de la investigación de Krebs mientras este aún estaba documentando la historia, en parte gracias a que compartió con una fuente de confianza que Nexus estaba vendiendo también la licencia de un subdirector del FBI.

Krebs fue añadido a una llamada con aproximadamente media docena de agentes del FBI, incluyendo altos cargos de la división cibernética del FBI, que confirmaron que la oficina de campo de Nueva Orleans había abierto una investigación formal el 1 de septiembre de 2026 sobre la aparente brecha en IDScan.net.

La búsqueda de la licencia del director del FBI, Kash Patel, no arrojó resultados, lo que sugiere que la filtración afecta a un subconjunto específico de datos, pero no a todos los funcionarios de alto nivel.

2 Nigerianos son extraditados a Estados Unidos por casos de sextorsión relacionados con la muerte de dos menores2 Nigerianos son extraditados a Estados Unidos por casos de sextorsión relacionados con la muerte de dos menores

La magnitud de la filtración: cifras que escalofrían

Los números de esta filtración son difíciles de asimilar. Hasta el momento, el servicio Nexus contenía:

Tipo de documentoCantidad
Licencias de conducir153.000.000+
Tarjetas de identificación10.000.000+
Documentos de viaje e identificaciones internacionales3.000.000+
Tarjetas médicas579.000+
Registros canadienses1.100.000 (473.673 de Ontario)

Además, los registros canadienses sumaban aproximadamente 1,1 millones, con Ontario aportando la mayor parte (473.673). El resto eran abrumadoramente estadounidenses.

Dato alarmante: En un solo período de 24 horas, el número de registros de licencias en Nexus creció en casi 400.000, lo que indica que la filtración no es un hecho aislado del pasado, sino que continúa activa y en constante expansión.

Los hackers de Chinese Fire Ant convierten routers Cisco en plataformas de espionajeLos hackers de Chinese Fire Ant convierten routers Cisco en plataformas de espionaje

El riesgo real para los ciudadanos: mucho más que una filtración de datos

Esta filtración no es como las filtraciones de contraseñas o correos electrónicos. Las licencias de conducir son documentos de identidad físicos que se utilizan para:

1. Abrir líneas de crédito

Los delincuentes pueden solicitar préstamos, tarjetas de crédito o hipotecas a nombre de las víctimas.

2. Suplantación de identidad

Con los datos de una licencia, los criminales pueden hacerse pasar por otra persona en innumerables trámites.

3. Riesgo para programas de protección

Como señala Larry Baldwin, investigador de Cybera, las víctimas de violencia doméstica o los participantes en el programa de protección de testigos federal corren un riesgo especial, ya que “no pueden cambiar fácilmente su apariencia para evitar ser encontrados”.

4. Fraude en alquileres y compras

Con la imagen de la licencia, se pueden alquilar coches, reservar hoteles o comprar productos a nombre de la víctima.

Hackers explotan una vulnerabilidad de Sangoma Switchvox para desplegar shells inversasHackers explotan una vulnerabilidad de Sangoma Switchvox para desplegar shells inversas

El debate sobre la verificación de edad online

El investigador Zach Edwards ha aprovechado esta filtración para alertar sobre los peligros de los sistemas de verificación de edad en línea, que a menudo obligan a los usuarios a subir sus licencias de conducir a plataformas de terceros con controles de seguridad insuficientes.

“Esto fortalece los argumentos en contra de los requisitos de verificación de edad en línea que empujan a muchos proveedores a recopilar licencias de conducir bajo el estandarte de proteger a los niños. Esos datos se encuentran cada vez más en manos de proveedores externos que no están sujetos a una supervisión suficiente para mantenerlos seguros.” — Zach Edwards.

Cronología de los hechos

FechaEvento
Agosto de 2025Comienza la exfiltración continua de datos, según los operadores de Nexus.
Agosto de 2026Un informante alerta a Brian Krebs sobre el servicio Nexus en el foro ruso Exploit.
31 de agosto de 2026Krebs recibe el aviso y comienza su investigación. El servicio Nexus ofrece su propia licencia como muestra gratuita.
1 de septiembre de 2026La oficina del FBI en Nueva Orleans abre una investigación formal.
2 de septiembre de 2026Caesars Entertainment niega ser cliente activo de IDScan.net.
4 de septiembre de 2026La noticia se hace pública a través del artículo de Krebs.

Microsoft Defender bloquea por error enlaces legítimos de las búsquedas de GoogleMicrosoft Defender bloquea por error enlaces legítimos de las búsquedas de Google

¿Qué pueden hacer las víctimas?

Aunque la filtración es masiva y la investigación está en sus primeras fases, los ciudadanos pueden tomar medidas para protegerse:

1. Congelar el crédito

Contactar con las principales agencias de crédito (Equifax, Experian, TransUnion) para congelar el acceso a su historial crediticio.

2. Activar alertas de fraude

Configurar alertas para que las agencias de crédito les notifiquen cualquier solicitud de crédito a su nombre.

3. Revisar extractos bancarios y de tarjetas

Mantenerse atento a cargos no reconocidos.

4. Cambiar contraseñas y activar autenticación de dos factores

Especialmente en cuentas bancarias y de correo electrónico.

5. Considerar un servicio de monitoreo de identidad

Aunque no es una solución definitiva, puede ayudar a detectar usos indebidos de su información.


Conclusión

Esta filtración deja claro que nuestra identidad digital y física están más expuestas que nunca. Empresas como IDScan.net almacenan cantidades masivas de datos sensibles, a menudo sin la supervisión y los controles de seguridad adecuados.

La investigación del FBI apenas comienza, y aún no se sabe si IDScan.net fue víctima de un ataque externo, si hubo negligencia o incluso complicidad interna. Lo que sí está claro es que 153 millones de personas están en riesgo, y que las consecuencias de esta filtración se sentirán durante años.

Mientras tanto, la pregunta que todos deberíamos hacernos es: ¿Quién más tiene nuestros datos? Y, lo más importante, ¿los está protegiendo realmente?

Vistas: 4

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio