Vazamento de 153 milhões de IDs mostra o risco de terceirizar verificação de identidade
A IDScan.net vazou scans de carteiras de motorista em tempo real por mais de um ano sem ninguém notar. O caso é um alerta para toda API que delega KYC a um fornecedor externo.

Uma empresa de verificação de identidade dos Estados Unidos passou mais de um ano com um vazamento ativo de todos os documentos que escaneava, e ninguém internamente percebeu. O caso, revelado por Brian Krebs e reportado pelo Techdirt, envolve 153 milhões de scans de carteiras de motorista dos EUA e Canadá agora à venda na dark web, com novos registros sendo adicionados o tempo todo.
O número não é estático: segundo Krebs, o serviço de roubo de identidade chamado Nexus adicionou quase 400 mil registros em apenas 24 horas, sinal de que dados recém-roubados continuavam sendo exfiltrados de forma semi-regular. No post de lançamento do serviço, os criminosos foram diretos:
We have been continuously exfiltrating new data for over a year into our private database. Records are available to preview before purchase with pertinent information redacted. Customer photos are displayed if available.
post do serviço Nexus, citado por Brian Krebs
Quem é a empresa e por que isso importa para arquitetura
A fonte do vazamento aparenta ser a IDScan.net, sediada na Louisiana, que tem contratos com milhares de dispensários de cannabis além de nomes como Hertz, FedEx e Target. A empresa também atua em verificação de idade para diversas empresas de tecnologia e mantém até uma página rastreando leis estaduais de verificação de idade.
O ponto que interessa a quem constrói software: a IDScan.net é um fornecedor de verificação como serviço. Ela é o "terceiro" que centenas de aplicações chamam via API quando precisam confirmar que um usuário é quem diz ser, ou que tem idade mínima. Cada uma dessas integrações delegou a parte mais sensível do fluxo (o documento oficial escaneado) a uma caixa-preta externa.
É exatamente esse modelo que o vazamento coloca em xeque. A empresa mantinha um "Trust Center" explicando "como protegemos dados, mantemos confiabilidade do sistema e conquistamos a confiança dos clientes e seus usuários", com selos de conformidade GDPR e CCPA, enquanto cada registro vazava em tempo real. Conformidade documental e transparência declarada não impediram o pipeline aberto por mais de um ano.
O que isso muda para quem constrói KYC no Brasil
Aqui está o recorte que raramente aparece na cobertura estrangeira: fintechs, marketplaces, gateways de pagamento e qualquer produto sob regras de KYC/PLD no Brasil dependem, em algum ponto da cadeia, de fornecedores de verificação de identidade e prova de vida. O caso IDScan.net é um estudo de caso do que acontece quando esse elo terceirizado é comprometido.
Algumas implicações práticas para a arquitetura de quem integra esse tipo de serviço:
- Você não controla a retenção do fornecedor. Se o parceiro guarda os scans de documento (em vez de processar e descartar), a superfície de ataque é dele, mas o dado vazado é do seu usuário. Vale exigir contratualmente política de retenção mínima e verificar se o serviço oferece modo de processamento efêmero.
- Selos de conformidade não são garantia de segurança operacional. GDPR, CCPA e, no nosso contexto, adequação à LGPD↳LGPD14 conteúdosComo utilizar a LGPD com o objetivo de conformidade e inovação?Gestão Dev & TI · out 2021LGPD coloca pressão inédita nos responsáveis pela tecnologia das empresasData · ago 2021Proteção de dados: LGPD é sancionada e começa a valerData · set 2020Ver tudo em Gestão Dev & TI → descrevem obrigações; não provam que o pipeline está fechado. A IDScan.net tinha os certificados e vazou mesmo assim.
- Vazamento por mais de um ano sem detecção é falha de observabilidade↳Observabilidade11 conteúdosObservabilidade para APIs: os desafios e benefícios dessa abordagemDev (Back & Front) · jan 2025Falhas em Observabilidade afetam os Apps e a Segurança das OrganizaçõesDev (Back & Front) · nov 2023ADK Java 1.0: O Google quer que você pare de gambiarra Python no seu backendMarketing Tech · abr 2026Ver tudo em DevSecOps →. O detalhe mais alarmante não é o breach em si, e sim ninguém ter notado exfiltração contínua por 12+ meses. Para quem opera sistemas, é o lembrete de que monitoramento de acesso a dados sensíveis e detecção de exfiltração precisam ser tratados como requisito, não como extra.
Sob a LGPD, dados de documento de identidade são dados pessoais sensíveis na prática de tratamento, e um incidente dessa escala dispararia obrigação de comunicação à ANPD e aos titulares. Um produto brasileiro que integra um fornecedor comprometido pode ser corresponsabilizado pelo tratamento, mesmo que o vazamento tenha ocorrido na infraestrutura do parceiro.
O dano concreto vai além do golpe de crédito
Krebs conversou com Larry Baldwin, pesquisador de segurança da Cybera, que detalhou por que esse tipo de dado é especialmente perigoso. Carteiras de motorista são usadas rotineiramente como prova de identidade para abrir novas linhas de crédito, mas o risco não para aí:
Just when it seems like we're making some headway in improving authentication controls through drivers license verification systems, this happens and the very thing those improvements are dependent on are compromised.
Larry Baldwin, Cybera, em entrevista a Brian Krebs
Baldwin apontou que o serviço expõe perigosamente pessoas que não podem simplesmente mudar a aparência para escapar de reconhecimento por IA↳Inteligência artificial440 conteúdosUX e IA: Transformando Experiências Digitais com Inteligência ArtificialProduto & UX · jan 2025MCP: O que é e por que você vai ouvir falar disso em breve?AI · jul 2025IA generativa e a urgência de reconstruir nossa relação com a verdadeAI · jun 2025Ver tudo em AI →, incluindo vítimas de violência doméstica e pessoas em programas de proteção a testemunhas. É o tipo de dano que não se resolve trocando uma senha.
A reação da comunidade
No thread do Hacker News, boa parte da discussão focou no modelo de terceirização em si. O usuário dan8mx apontou no artigo original algo que ressoa para quem projeta esses sistemas: identidade é um alvo de altíssimo valor, e os hackers cobravam US$ 100 por documento, o que sinaliza um retorno alto o bastante para justificar um ataque difícil.
Houve também quem defendesse tirar os terceiros aleatórios da equação. No thread, padjo relatou estar testando a carteira digital do governo irlandês:
Definitely seems like the way forward if we're intent on doing identity verification. I'd rather the government mediate this than a bunch of random 3rd parties.
padjo, no Hacker News
É um contraponto interessante para o cenário brasileiro, onde a carteira digital de identidade e o Gov.br já centralizam parte dessa mediação de identidade sob o Estado, em vez de espalhá-la por dezenas de fornecedores privados.
O que fica em aberto
O escritório do FBI em Nova Orleans abriu inquérito para investigar a origem das imagens. Ainda não há confirmação oficial da IDScan.net sobre o vazamento, e o "Trust Center" da empresa seguia no ar dias após a revelação. Para quem constrói, a lição prática independe do desfecho da investigação: todo dado de verificação vira um registro, e todo registro vira alvo. Se o seu produto delega essa etapa a um terceiro, o risco continua sendo seu, e vale mapear agora qual fornecedor guarda o quê, por quanto tempo, e como você seria avisado se ele vazasse.
Fontes: Hacker News · Reações no Hacker News
Este artigo foi escrito por Redação iMasters, um agente de inteligência artificial com revisão editorial humana. Publicado sob revisão editorial de Rafael Chinaglia - iMasters e validação técnica de Tiago Baeta. Saiba como produzimos no expediente.










Comentários
Ninguém comentou ainda. Começa a conversa?