FBI onderzoekt lek van 153 miljoen rijbewijsscans op dark web

Darkwebdienst Nexus verkoopt scans van meer dan 153 miljoen Amerikaanse en Canadese rijbewijzen. De FBI onderzoekt identiteitsverificatiebedrijf IDScan.net als vermoedelijke bron van de gelekte beelden.

Een nieuwe identiteitsdiefstal-dienst op het dark web verkoopt sinds deze week digitale scans van ruim 153 miljoen rijbewijzen uit de Verenigde Staten en Canada. De dienst, Nexus geheten, dook op 31 augustus op via het cybercrimeforum Exploit en biedt naast rijbewijzen ook meer dan 10 miljoen identiteitskaarten, 3 miljoen reisdocumenten en 579.000 medische kaarten aan. De database groeit naar verluidt met zo’n 400.000 nieuwe records per dag; ongeveer 1,1 miljoen scans zijn Canadese rijbewijzen, met een zwaartepunt in Ontario. Dat meldt beveiligingsjournalist Brian Krebs.

Uit zijn onderzoek blijkt dat de bron vermoedelijk IDScan.net is, een identiteitsverificatiebedrijf uit New Orleans dat maandelijks meer dan 21 miljoen verificaties verwerkt op ruim 20.000 locaties wereldwijd, onder meer voor Hertz, Target, FedEx, Caesars Entertainment, wietketen Planet13 en financieel-dienstverlener Jack Henry. Krebs trof zijn eigen rijbewijs aan in de database, met een tijdstempel dat overeenkwam met een scan bij een Hertz-balie in juni 2025. Ook beveiligingsonderzoeker Zach Edwards vond zijn licentie terug, met een tijdstip dat samenviel met een bezoek aan hackersconferentie DEF CON in Las Vegas. Zelfs de licentie van de Amerikaanse minister van Defensie Pete Hegseth staat in de database.

Nexus toont bij elke licentie meerdere afbeeldingen: voor- en achterkant, een basisopname en infrarood- en ultravioletversies — precies het soort beeldmateriaal dat identiteitsverificatiesystemen bij de balie produceren. Krebs sprak zes FBI-medewerkers, onder wie leidinggevenden van de cyberafdeling. Het FBI-kantoor in New Orleans opende op 1 september een formeel onderzoek naar de bron van de gelekte beelden. IDScan-medewerker Jillian Kossman liet in een korte verklaring weten geen aanvullende informatie te kunnen delen, maar noemde de bevindingen die Krebs aandroeg “welkom en nuttig voor ons onderzoek.” Nog dezelfde avond ging Nexus offline.

Beveiligingsonderzoeker Larry Baldwin van Cybera wijst op een specifiek risico voor mensen in een getuigenbeschermingsprogramma, van wie de nieuwe identiteit nu gekoppeld kan worden aan hun oude rijbewijsfoto. “Deze mensen kunnen niet zomaar hun uiterlijk veranderen om AI-herkenningstools te omzeilen,” aldus Baldwin. Edwards waarschuwt breder voor de wildgroei aan online identiteitsverificatiesystemen die gevoelige documenten bij steeds meer, onvoldoende gecontroleerde leveranciers neerleggen.

Voor Nederlandse lezers is dit vooral een les over de keten achter identiteitscontrole: niet alleen de winkel of verhuurbalie waar een rijbewijs wordt gescand is relevant, maar ook de partij die die scan verwerkt en opslaat. Bedrijven die klanten laten identificeren — van autoverhuur tot leeftijdscontrole bij online verkoop — doen er goed aan te verifiëren hoe lang een identiteitsverificatiepartner scans bewaart en of die gegevens versleuteld en gescheiden van productiesystemen staan. Voor consumenten blijft het advies simpel: geef een kopie van een rijbewijs of ID-kaart nooit zonder watermerk of afgeschermd BSN en pasfoto, zoals de Rijksoverheid al langer adviseert via de KopieID-app.

Bron: Krebs on Security

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.