IDScan confirma brecha: 153 milhões de CNHs roubadas da nuvem
A IDScan.net, empresa de verificação de identidade sediada em Nova Orleans (EUA), confirmou em 4 de setembro de 2026 que um terceiro não autorizado acessou e copiou dados de clientes armazenados em sua nuvem — incluindo nomes, números de CNH e outros documentos de identificação governamentais. O incidente foi primeiro exposto pelo jornalista Brian Krebs em 1º de setembro, quando um marketplace dark web chamado Nexus anunciou à venda mais de 153 milhões de scans de CNHs norte-americanas e canadenses, incluindo imagens multiespectrais (infravermelho e ultravioleta) que podem burlar sistemas automatizados de autenticação de documentos. O número de 153 milhões é alegação do ator; a IDScan.net não publicou volume próprio.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
A IDScan.net confirmou o acesso não autorizado ao seu ambiente de nuvem (fonte A, nota 1), mas não publicou nenhum número oficial de registros comprometidos — o volume de 153 milhões é exclusivamente alegação do operador do Nexus e não pode ser tratado como dado verificado.
A persistência do acesso por mais de um ano (alegada pelo Nexus e suportada pelo crescimento observado de ~400 mil registros em 24 horas) indica comprometimento de longa duração de um pipeline de ingestão de dados em nuvem, não um evento pontual de exfiltração.
A presença de scans multiespectrais (infravermelho e ultravioleta) no dataset roubado eleva substancialmente o risco de fraude de identidade: esses dados são suficientes para derrotar sistemas automatizados de verificação KYC que usam as mesmas imagens como prova de autenticidade do documento.
A publicação da notificação de violação com diretiva 'noindex' em 4 de setembro — impedindo indexação por buscadores — sugere tentativa de cumprir obrigações legais de notificação sem gerar visibilidade pública, o que levanta questão sobre boa-fé na comunicação com os afetados.
A presença de Common Access Cards (CAC) militares e documentos de funcionários do Departamento de Defesa no dataset — incluindo o próprio Secretário de Defesa Pete Hegseth — configura risco à segurança nacional além do escopo de uma violação comercial típica, mas o alcance real desta dimensão ainda não foi avaliado publicamente por nenhuma agência.
Até 10 de setembro de 2026, nenhuma ação regulatória formal da FTC ou de procuradores-gerais estaduais foi anunciada publicamente, o que representa uma lacuna notável dado o volume e a sensibilidade dos dados envolvidos.
Análise
O caso IDScan.net representa um incidente com quatro camadas analíticas distintas que a cobertura de imprensa tem embaralhado: (1) o que o ator alegou, (2) o que a vítima admitiu, (3) o que pesquisadores independentes demonstraram e (4) o que permanece sem confirmação.
O QUE O ATOR ALEGOU: O operador do Nexus afirmou em fórum russo (Exploit) ter acesso ativo e contínuo ao pipeline de dados da IDScan.net por mais de um ano, com exfiltração contínua de novos registros. O número de 153 milhões de CNHs mais 10 milhões de cartões de ID, 3 milhões de documentos de viagem e 579 mil cartões médicos é exclusivamente desta fonte (classificação Admiralty: F/2 — fonte não avaliada, informação provavelmente verdadeira pela evidência convergente). A alegação de crescimento de ~400 mil registros em 24 horas foi observada diretamente por Krebs, o que corrobora a afirmação de acesso em tempo real.
O QUE A VÍTIMA ADMITIU: A IDScan.net publicou notificação datada de 4 de setembro — detectada apenas em 10 de setembro pelo TechCrunch, pois continha diretiva 'noindex'. A empresa confirmou que 'on or around September 1, 2026' recebeu informação sobre possível acesso não autorizado, que contratou especialistas forenses externos, e que coopera com autoridades federais. Em declaração subsequente (8 de setembro), admitiu que um terceiro 'may have accessed and/or copied' dados da nuvem IDScan.net, incluindo nomes completos, números de CNH e números de outros documentos governamentais. Em 10 de setembro, TechCrunch descreveu a linguagem da empresa como confirmação efetiva do roubo. A empresa NÃO divulgou volume próprio de registros comprometidos, vetor de ataque, duração do acesso ou lista de clientes afetados (classificação Admiralty: A/2).
O QUE PESQUISADORES DEMONSTRARAM: Brian Krebs, em colaboração com o pesquisador Zach Edwards, verificou amostras pesquisando seus próprios registros e de terceiros consentidos no banco do Nexus. Timestamps nos registros roubados coincidiam com ocasiões específicas em que as CNHs foram escaneadas — incluindo aluguéis na Hertz e visitas ao dispensário Planet 13 (que usa IDScan.net). A presença de imagens infravermelhas e ultravioletas no dataset é consistente com o hardware proprietário da IDScan.net, que anuncia publicamente tais capacidades em documentação técnica. O formato multivermelho e ultravioleta é tecnicamente distinto de um upload de câmera de smartphone, apontando para comprometimento de um sistema de backend que armazena imagens para análise, não de dispositivos de ponto de captura individuais. A escala e a taxa de crescimento observadas são consistentes com os dados operacionais publicados pela própria IDScan.net (21 milhões de verificações mensais em 20.000 locais).
O QUE LEVANTA DÚVIDAS: Nenhuma fonte confirmou o vetor de ataque inicial. A arquitetura proposta por analistas — comprometimento do gateway de API que conecta scanners físicos (edge) à nuvem central — é plausível e consistente com a evidência disponível, mas permanece inferência não confirmada. O número de 153 milhões como registros únicos e autênticos não foi validado por fonte independente: o Nexus poderia ter duplicatas, registros fabricados ou registros de outras fontes misturadas. A duração de 'mais de um ano' é alegação do ator; a IDScan.net não confirma nem nega o período de acesso. Também é relevante que o Nexus tenha saído do ar logo após a publicação de Krebs — o que limita a capacidade de pesquisadores independentes de validar o dataset após a data do relatório original.
A diretiva 'noindex' na notificação de 4 de setembro merece atenção analítica separada. Empresas raramente configuram páginas de notificação de violação para não serem indexadas por acidente: esta é uma opção deliberada. O efeito prático foi que a empresa cumpriu formalmente a obrigação de notificação enquanto minimizava a visibilidade pública por seis dias. Sob múltiplas leis estaduais de notificação de violação dos EUA — que exigem comunicação 'expedita' e em alguns estados têm prazos de 30-60 dias — esta prática pode ser objeto de escrutínio regulatório adicional.
Cronologia
- 01 set 2026Brian Krebs publica investigação associando o marketplace dark web 'Nexus' à IDScan.net; Nexus anuncia mais de 153 milhões de CNHs à venda no fórum russo Exploit. No mesmo dia, o escritório do FBI em Nova Orleans abre investigação formal. O Nexus sai do ar horas depois da publicação.
- 01 set 2026IDScan.net 'recebe informação' indicando possível acesso não autorizado a dados, conforme declaração posterior da empresa.
- 02 set 2026TechCrunch e CyberInsider publicam reportagens independentes confirmando que o FBI está investigando e que o CEO da IDScan.net, Jimmy Roussel, não respondeu a pedidos de comentário; a COO Jillian Kossman diz à Krebs que a empresa está 'investigando'.
- 04 set 2026IDScan.net publica notificação de segurança em seu site, porém com diretiva 'noindex' impedindo indexação por mecanismos de busca. Múltiplos processos judiciais são protocolados contra a empresa no mesmo dia. A notificação não é adicionada à seção de imprensa da empresa.
- 08 set 2026Biometric Update e outras publicações reportam declaração complementar da IDScan.net reconhecendo que um terceiro não autorizado 'pode ter acessado e/ou copiado' dados de clientes na nuvem.
- 10 set 2026TechCrunch descobre e reporta a notificação 'noindex'; a IDScan.net passa a ser descrita como tendo 'confirmado' (não apenas 'possivelmente reconhecido') o roubo de CNHs. BleepingComputer e The Record publicam análises do incidente confirmado. Processos adicionais e investigações de escritórios de advocacia são anunciados.
Dados envolvidos
Impacto
Os afetados imediatos são pessoas físicas nos EUA e Canadá que tiveram CNHs ou outros documentos escaneados por dispositivos IDScan.net em clientes como Hertz, Target, FedEx, Caesars Entertainment e mais de 1.000 dispensários de cannabis em 19 estados americanos. A IDScan.net processa declaradamente mais de 21 milhões de verificações mensais em 20.000 locais — o potencial de escopo é coerente com o número alegado pelo Nexus. O tipo de dado exposto é irreparável no sentido prático: uma CNH, ao contrário de uma senha ou cartão de crédito, não pode ser 'redefinida'. Nome, foto, data de nascimento, endereço e número do documento permanecem válidos por anos. A dimensão mais grave não é o roubo em si, mas o formato: scans infravermelhos e ultravioletas são os mesmos usados por sistemas KYC automatizados para autenticar documentos, o que significa que os dados roubados podem ser usados para derrotar os próprios controles antifraude que deveriam detectar documentos falsos. A presença de Common Access Cards (CAC) militares no dataset acrescenta uma camada de risco à segurança nacional que vai além do impacto comercial típico. Clientes corporativos nomeados (Hertz, Target, FedEx, Caesars) enfrentam pressão de divulgação própria, independentemente de terem confirmado exposição de seus clientes específicos.
Elos técnicos
Recomendações
- Pessoas que usaram serviços de clientes IDScan.net (Hertz, Target, FedEx, dispensários de cannabis, hotéis, cassinos com sistema de verificação de ID) devem congelar crédito junto às três principais bureaus (Equifax, Experian, TransUnion) e ativar alertas de fraude — CNH não pode ser revogada remotamente, então o monitoramento é a principal defesa disponível.
- Empresas clientes da IDScan.net devem solicitar formalmente à fornecedora confirmação escrita de quais dados de clientes transitaram por seus sistemas, quais foram armazenados e se seus registros específicos estão dentro do escopo do incidente — e documentar a resposta.
- Organizações que usam IDScan.net ou qualquer provedor de verificação de identidade como terceiro devem revisar contratos quanto a cláusulas de retenção de dados: scans de documentos retidos indefinidamente após a verificação amplificam massivamente o risco de violação em cascata.
- Times de segurança de plataformas KYC que dependem de scans de documentos (bancos, exchanges, plataformas de gig economy) devem considerar que imagens infravermelhas e ultravioletas de CNHs norte-americanas de qualquer transação anterior à data deste incidente podem estar comprometidas — e revisar limiares de confiança em fluxos de verificação automatizada que aceitam esses formatos como evidência de autenticidade.
- Equipes de resposta a incidentes e compliance de qualquer empresa que processa verificações de identidade de terceiros devem auditar se há diretivas 'noindex' em páginas de notificação de violação próprias: em várias jurisdições dos EUA, dificultar o acesso público a notificações obrigatórias pode configurar descumprimento das leis estaduais de breach notification.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
A IDScan.net não divulgou o vetor de ataque inicial — acesso via credencial comprometida, vulnerabilidade em API, erro de configuração de nuvem ou outro método. A investigação do FBI ou análise forense independente publicada resolveria esta lacuna.
A empresa não informou o período exato de acesso não autorizado: a alegação de 'mais de um ano' é do Nexus, não confirmada pela vítima. Logs de acesso revisados pelos forenses contratados poderiam determinar a janela real.
O número de registros únicos e autênticos permanece sem validação independente. Um pesquisador com acesso ao dataset completo poderia deduplicar e verificar unicidade, mas o Nexus saiu do ar antes que isso fosse feito.
Não há confirmação pública de quais clientes corporativos específicos da IDScan.net tiveram dados de usuários comprometidos, nem em que volume. Cada cliente poderia investigar seus logs de transação com a IDScan.net para determinar exposição.
Nenhuma ação regulatória formal (FTC, procuradores-gerais estaduais) foi anunciada até 10 de setembro. A ausência de resposta regulatória rápida, dado o volume e sensibilidade dos dados, é em si uma lacuna que merece monitoramento.
A IDScan.net não explicou a decisão de publicar a notificação de violação com diretiva 'noindex'. Uma manifestação da empresa sobre este ponto esclareceria se foi erro técnico ou escolha deliberada, com implicações distintas para avaliação regulatória.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.