El FBI investiga una denuncia de la dark web: 153M de licencias filtradas
Un anuncio en la dark web afirma tener 153 millones de licencias de IDScan.net, una API de verificación de identidad integrada en apps. El FBI investiga; IDScan.net no ha confirmado ninguna filtración.
3 min de lectura

En cifras
- driver's license scans a dark-web listing claims, unconfirmed by IDScan.net
- 153M
- document types IDScan.net's API says it can verify
- 10,700+
- when the FBI's New Orleans field office opened its inquiry
- Sept 1, 2026
Un mercado de la dark web está vendiendo lo que dice son 153 millones de licencias de conducir escaneadas. Afirma que fueron robadas a IDScan.net, un servicio de verificación de identidad integrado directamente en las aplicaciones y sitios web de otras empresas. La oficina del FBI en Nueva Orleans abrió una investigación formal el 1 de septiembre de 2026. IDScan.net no ha confirmado que se haya producido una filtración.
Qué es en realidad IDScan.net
Esta no es la historia de una empresa cuyos sistemas internos fueron vulnerados. Es la historia de una empresa cuyo producto es código que ejecutan otras empresas.
ByteIota describe la oferta de IDScan.net como "una API REST y un SDK que las empresas integran en sus flujos de incorporación de usuarios", en la práctica infraestructura para desarrolladores más que una herramienta interna. El servicio verifica más de 10.700 tipos de documentos en más de 250 idiomas y devuelve un resultado en menos de 15 segundos, según el mismo informe. Empresas de los sectores automotriz, hotelero, minorista, financiero, del juego y de logística lo usan, según BreachNews.
¿Su producto le ha pedido alguna vez a un usuario que escanee una identificación para probar su edad o identidad? Existe una posibilidad real de que un servicio con esta forma exacta estuviera haciendo la verificación detrás de escena.
Qué está realmente confirmado, y qué es solo una afirmación
La escala de esta filtración no está zanjada. BreachNews informa de que la cifra de 153 millones procede del propio cálculo del mercado de la dark web, unas 11,5 millones de páginas de catálogo con unos 15 registros cada una. El medio califica ese cálculo de "plausible", no de confirmado. Ni IDScan.net ni las autoridades han publicado una cifra oficial.
Lo que sí está verificado de forma independiente es más acotado, pero real. BreachNews informa de que el investigador de seguridad Brian Krebs revisó registros de varias personas reales. Cotejó las marcas de tiempo de sus escaneos de identificación filtrados con eventos reales de sus vidas, alquileres de coches y estancias de hotel que ocurrieron justo cuando los registros dicen que ocurrieron. Eso es evidencia de que los datos filtrados son genuinos y actuales, incluso sin un recuento total confirmado.
La posición de IDScan.net, tal como la caracteriza BreachNews, era que la empresa estaba investigando pero no había confirmado públicamente un acceso no autorizado en el momento de la publicación.
El detalle que debería preocupar a quien integre un servicio así
ByteIota informa de que IDScan.net conservaba indefinidamente escaneos de alta resolución, incluidas capturas infrarrojas y ultravioleta de los documentos. Los procesadores de pagos que manejan datos de tarjetas operan bajo PCI DSS, un estándar que exige descartar los datos brutos sensibles una vez que ya no se necesitan. Nada obliga a un proveedor de verificación de identidad a hacer lo mismo.
Un escaneo de alta resolución de una identificación oficial, conservado indefinidamente, es algo bastante peor de perder que un número de tarjeta truncado. Un número de tarjeta se puede reemitir. Una cara, una fecha de nacimiento y un número de licencia no.
Qué significa esto para los desarrolladores
Si su producto integra una API o un SDK de verificación de identidad, averigüe hoy mismo qué conserva ese proveedor y durante cuánto tiempo. "Verificación en menos de 15 segundos" no dice nada sobre cuánto tiempo permanece después el escaneo subyacente en un servidor. Pregunte directamente, por escrito, por la política de retención en sí, no por un enlace genérico a la política de privacidad.
No espere a que un proveedor confirme una filtración para actuar. IDScan.net no ha confirmado nada, y la investigación del FBI por sí sola es motivo suficiente para actuar. Revise cualquier integración que su equipo tenga con este proveedor concreto. Rote todas las claves de API, compruebe qué datos ha recibido y almacenado usted mismo de esa integración, y valore suspenderla mientras esto se aclara.
Presione por límites de retención, igual que PCI DSS los impone para los datos de pago. Si está eligiendo entre proveedores de verificación de identidad, pregunte a cada uno directamente si elimina los escaneos de documentos en bruto una vez completada la verificación. Trate un "podemos recuperar su historial" como una señal de alerta, no como una ventaja.
Separe lo confirmado de lo simplemente afirmado antes de repetir cualquiera de las dos cosas internamente. La cifra de 153 millones es el cálculo propio de un anuncio de mercado, no una cifra auditada. La filtración en sí, según la verificación independiente por marcas de tiempo, parece real. Son dos niveles de certeza distintos, y confundirlos subestima o sobreestima el riesgo real para sus propios usuarios.
Fuentes
Artículos relacionados

Windows 11 activará la integridad de memoria por defecto desde el 13 de octubre
Microsoft encenderá automáticamente la protección del núcleo de Windows 11 en los PC elegibles desde el Patch Tuesday del 13 de octubre. Los controladores antiguos son lo más expuesto.

Un investigador rompe las credenciales de foto C2PA en Android y Google no lo corregirá
David Buchanan muestra que los teléfonos Android pueden firmar fotos falsas como si fueran de cámara. Google pagó 7.500 dólares y cerró el informe como no viable.

Un binario strip manipulado puede colar una puerta trasera en todo NixOS
Unos investigadores han construido el ataque trusting-trust de Ken Thompson con GNU strip, no con un compilador, y han colado puertas traseras en casi todo un instalador de NixOS.