Skip to content
Tech AI Wire

El FBI investiga una denuncia de la dark web: 153M de licencias filtradas

Un anuncio en la dark web afirma tener 153 millones de licencias de IDScan.net, una API de verificación de identidad integrada en apps. El FBI investiga; IDScan.net no ha confirmado ninguna filtración.

Por Tech AI Wire Team

3 min de lectura

XLinkedIn
A hand offering an ID card toward a handheld scanner glowing with blue light in a dim checkout setting.

En cifras

driver's license scans a dark-web listing claims, unconfirmed by IDScan.net
153M
document types IDScan.net's API says it can verify
10,700+
when the FBI's New Orleans field office opened its inquiry
Sept 1, 2026

Un mercado de la dark web está vendiendo lo que dice son 153 millones de licencias de conducir escaneadas. Afirma que fueron robadas a IDScan.net, un servicio de verificación de identidad integrado directamente en las aplicaciones y sitios web de otras empresas. La oficina del FBI en Nueva Orleans abrió una investigación formal el 1 de septiembre de 2026. IDScan.net no ha confirmado que se haya producido una filtración.

Qué es en realidad IDScan.net

Esta no es la historia de una empresa cuyos sistemas internos fueron vulnerados. Es la historia de una empresa cuyo producto es código que ejecutan otras empresas.

ByteIota describe la oferta de IDScan.net como "una API REST y un SDK que las empresas integran en sus flujos de incorporación de usuarios", en la práctica infraestructura para desarrolladores más que una herramienta interna. El servicio verifica más de 10.700 tipos de documentos en más de 250 idiomas y devuelve un resultado en menos de 15 segundos, según el mismo informe. Empresas de los sectores automotriz, hotelero, minorista, financiero, del juego y de logística lo usan, según BreachNews.

¿Su producto le ha pedido alguna vez a un usuario que escanee una identificación para probar su edad o identidad? Existe una posibilidad real de que un servicio con esta forma exacta estuviera haciendo la verificación detrás de escena.

Qué está realmente confirmado, y qué es solo una afirmación

La escala de esta filtración no está zanjada. BreachNews informa de que la cifra de 153 millones procede del propio cálculo del mercado de la dark web, unas 11,5 millones de páginas de catálogo con unos 15 registros cada una. El medio califica ese cálculo de "plausible", no de confirmado. Ni IDScan.net ni las autoridades han publicado una cifra oficial.

Lo que sí está verificado de forma independiente es más acotado, pero real. BreachNews informa de que el investigador de seguridad Brian Krebs revisó registros de varias personas reales. Cotejó las marcas de tiempo de sus escaneos de identificación filtrados con eventos reales de sus vidas, alquileres de coches y estancias de hotel que ocurrieron justo cuando los registros dicen que ocurrieron. Eso es evidencia de que los datos filtrados son genuinos y actuales, incluso sin un recuento total confirmado.

La posición de IDScan.net, tal como la caracteriza BreachNews, era que la empresa estaba investigando pero no había confirmado públicamente un acceso no autorizado en el momento de la publicación.

El detalle que debería preocupar a quien integre un servicio así

ByteIota informa de que IDScan.net conservaba indefinidamente escaneos de alta resolución, incluidas capturas infrarrojas y ultravioleta de los documentos. Los procesadores de pagos que manejan datos de tarjetas operan bajo PCI DSS, un estándar que exige descartar los datos brutos sensibles una vez que ya no se necesitan. Nada obliga a un proveedor de verificación de identidad a hacer lo mismo.

Un escaneo de alta resolución de una identificación oficial, conservado indefinidamente, es algo bastante peor de perder que un número de tarjeta truncado. Un número de tarjeta se puede reemitir. Una cara, una fecha de nacimiento y un número de licencia no.

Qué significa esto para los desarrolladores

Si su producto integra una API o un SDK de verificación de identidad, averigüe hoy mismo qué conserva ese proveedor y durante cuánto tiempo. "Verificación en menos de 15 segundos" no dice nada sobre cuánto tiempo permanece después el escaneo subyacente en un servidor. Pregunte directamente, por escrito, por la política de retención en sí, no por un enlace genérico a la política de privacidad.

No espere a que un proveedor confirme una filtración para actuar. IDScan.net no ha confirmado nada, y la investigación del FBI por sí sola es motivo suficiente para actuar. Revise cualquier integración que su equipo tenga con este proveedor concreto. Rote todas las claves de API, compruebe qué datos ha recibido y almacenado usted mismo de esa integración, y valore suspenderla mientras esto se aclara.

Presione por límites de retención, igual que PCI DSS los impone para los datos de pago. Si está eligiendo entre proveedores de verificación de identidad, pregunte a cada uno directamente si elimina los escaneos de documentos en bruto una vez completada la verificación. Trate un "podemos recuperar su historial" como una señal de alerta, no como una ventaja.

Separe lo confirmado de lo simplemente afirmado antes de repetir cualquiera de las dos cosas internamente. La cifra de 153 millones es el cálculo propio de un anuncio de mercado, no una cifra auditada. La filtración en sí, según la verificación independiente por marcas de tiempo, parece real. Son dos niveles de certeza distintos, y confundirlos subestima o sobreestima el riesgo real para sus propios usuarios.

Fuentes

  1. 153M Driver's License Scans Hit Dark Web as FBI Investigates IDScan.net - BreachNews
  2. IDScan.net Breach: 153M Driver's Licenses Exposed - ByteIota

Artículos relacionados