8月31日的免费样品:记者自己的驾照
8月31日,一位消息人士向KrebsOnSecurity报警:俄罗斯网络犯罪论坛Exploit上出现一个新注册用户,兜售超过1.7亿北美居民的身份证件数字扫描件。摊位开张的方式极具挑衅性——卖家把记者本人弗吉尼亚州的驾照扫描件当作免费样品,直接挂进了开张帖。这家名为Nexus的服务声称手握1.53亿份美国与加拿大驾照,外加超过1000万张身份证、至少300万份旅行证件与国际身份证,以及57.9万张医疗卡。
KrebsOnSecurity随即验证了货量:在Nexus里不做任何条件限制的空白搜索,返回约1150万页结果,每页15条,与宣称的1.53亿数量级吻合。记录同时覆盖美国与加拿大,但绝大多数是美国人——单独检索加拿大驾照只返回约110万条,其中安大略省占比最高,达473,673条。部分记录的来源字段标注为CDL,即商用驾照,还有大麻药房卡片混在其中,说明源头不止一个系统。
路易斯安那身份验证公司成为头号嫌疑
根据对多位卖单当事人的访谈,这些图像的源头直指一家总部位于路易斯安那州、被广泛使用的身份验证公司。这类公司为银行、加密交易所与零工平台做证件核验,用户上传的驾照正反面扫描件在验证完成后并没有被销毁,而是进入了长期存储。安全界多年来一直警告,身份验证服务商本质上是超大规模敏感图像数据库,一旦泄露就是整国人口级别的灾难。Nexus的数据构成正好符合这条泄露路线。
泄露名单里甚至包括美国国防部长Pete Hegseth的驾照,其他多位高级政府官员的证件同样在售。9月1日,FBI新奥尔良外地办公室就图像来源正式立案调查。报道发布后,涉事身份验证公司尚未公开确认或否认数据出自自家系统,但多位独立当事人确认了自家证件图像与Nexus库存一致。FBI的介入意味着来源追查已进入司法程序,而非停留在安全媒体报道层面。
身份验证行业的系统性风险
这不是身份验证赛道第一次出事,但规模前所未有。1.53亿份驾照意味着美国与加拿大几乎每两个成年人中就有一个的证件图像可能已经在暗网流通。驾照扫描件是开设银行账户、申请贷款、注册加密交易所的完整凭证,配合已有的姓名地址数据即可实施完整的身份盗用。对普通人而言,驾照图像一旦泄露无法像密码那样更换——证件号码终身不变,换证也无法抹掉已流通的扫描件。
行业层面的对策仍在空转。美国多数州换发新证的流程要求挂失或被盗证明,加拿大各省同样如此,面对国家级别的批量泄露并无快速通道。Nexus上线不过数日,Exploit论坛的销售帖仍在持续更新报价。事件再次把身份验证公司的数据留存政策推到台前:验证完成后究竟该保留图像多久、是否必须保留、由谁审计,目前没有任何统一的监管答案。
对个人用户的实际建议
安全研究者建议用户检查自己的证件是否在售,但Nexus的搜索需要注册与加密货币付款,普通人并无直接渠道。可行的替代方案是监控信用报告、在银行与交易所开启交易通知,并对任何要求重新上传驾照的服务保持警觉。FBI的立案至少意味着图像来源可能被追查到具体公司,届时受影响用户的准确范围才有可能被正式披露,而不是靠当事人逐一自行发现。
这起泄露也给所有接入电子身份核验的服务敲了警钟。无论是机场安检、酒店入住还是社交平台的年龄验证,背后都是同一批身份验证公司的图像库存。当库存以亿为单位泄露,波及的不再是个别平台的用户,而是整个北美数字身份体系的信任基础。报道发布当天,至少三家身份验证公司宣布自查数据留存策略,行业的迟来调整终于开始。