NoticiasNews

El proveedor que verifica identidades fue el que perdió 153 millones de licencias: IDScan confirma la brecha y el FBI investigaThe Vendor That Verifies Identities Is the One That Lost 153 Million Licenses: IDScan Confirms Breach, FBI Investigates

2026-09-11

El 10 de septiembre de 2026, la firma estadounidense IDScan.net confirmó públicamente lo que un reportaje de investigación había insinuado nueve días antes: una de sus bases de datos fue comprometida y el contenido terminó a la venta en un foro criminal de habla rusa. El inventario que el vendedor anuncia es incómodamente específico: más de 170 millones de documentos de identidad escaneados, de los cuales alrededor de 153 millones son licencias de conducir, más de 10 millones son cédulas o tarjetas de identificación, más de 3 millones son documentos de viaje e internacionales y unas 579.000 son tarjetas médicas.

IDScan.net indica que detectó el acceso no autorizado alrededor del 1 de septiembre, que aseguró el entorno y que contrató peritos forenses externos. La oficina del FBI en Nueva Orleans abrió una investigación formal sobre el origen de las imágenes filtradas. La compañía dice estar cooperando.

Por qué este caso es distinto a otra filtración más

La mayoría de las brechas expone datos sobre personas: correos, teléfonos, hábitos de compra. Esta expone el objeto físico con el que una persona demuestra que es quien dice ser. Una licencia de conducir escaneada no es un dato reemplazable como una contraseña; no se rota ni se revoca. Es el insumo que alimenta la verificación de identidad en la apertura de cuentas, el control de edad, el alquiler y el onboarding bancario.

El segundo elemento es de dónde salieron esos documentos. IDScan.net no es un banco ni una tienda: es el proveedor cuya tecnología corre por detrás de los controles de edad e identidad de minoristas, bares y clientes corporativos grandes. Es decir, el archivo se acumuló precisamente porque la verificación se centralizó en un tercero especializado.

La suposición que se rompe

Durante la última década, la lógica dominante en cumplimiento fue razonable: verificar identidad es difícil, especializado y regulado, así que conviene comprarlo en vez de construirlo. Eso sigue siendo cierto en capacidad. Lo que el caso IDScan pone sobre la mesa es que la responsabilidad no viaja con la función.

  • La concentración crea el premio. Un proveedor que sirve a miles de comercios acumula un archivo que ningún comercio individual habría acumulado nunca. El atacante ya no persigue a mil objetivos; persigue a uno.
  • La retención es la variable que casi nadie audita. La pregunta operativa no es si el proveedor cifra, sino por qué conserva la imagen del documento después de haber emitido el veredicto de verificación. Muchos programas nunca preguntaron eso.
  • El daño es permanente, no temporal. Una licencia filtrada sirve para suplantar durante años. El fraude derivado no aparece esta semana; aparece cuando el atacante decida monetizarlo.
  • El incidente del proveedor es su incidente regulatorio. Ante el supervisor, la entidad obligada responde por su debida diligencia de terceros, no el proveedor.

Qué revisar esta semana, en concreto

Para cualquier entidad que use un servicio externo de verificación de identidad o eKYC, hay cuatro preguntas que se pueden responder sin esperar a un informe forense ajeno:

  • ¿Qué proveedores de verificación tocan documentos de identidad de nuestros clientes, incluyendo los que llegaron vía un integrador y no directamente?
  • ¿Qué retiene cada uno, por cuánto tiempo, y está eso escrito en el contrato o solo en la página de marketing?
  • ¿Tenemos derecho contractual a exigir la eliminación de imágenes y a recibir notificación de incidente en un plazo definido?
  • Si mañana el proveedor cae, ¿el onboarding se detiene por completo o existe una ruta alterna?

El efecto de segunda ronda

Un archivo de 153 millones de licencias no se vende para admirarlo. Se vende para alimentar suplantación: apertura de cuentas a nombre de terceros, superación de controles de identidad basados en imagen, y fraude asistido por documentos que se ven legítimos porque son legítimos. Esto presiona a los equipos de cumplimiento en la dirección exactamente opuesta a la que venían: el documento deja de ser prueba suficiente y pasa a ser una señal más, que necesita corroboración con señales vivas —comportamiento, dispositivo, consistencia de datos, medios adversos— en lugar de una foto que cualquiera pudo haber comprado.

Ese es el cambio de fondo. La verificación de identidad estática, de una sola pasada, envejece mal en un mundo donde el documento subyacente ya circula. Lo que sostiene el control es la capacidad de seguir mirando después del alta.

Cómo se conecta con lo que hacemos en TEKFENIX

En TEKFENIX construimos CumplimientoControl pensando exactamente en esa segunda mitad del problema: no solo el momento del alta, sino la trazabilidad y el monitoreo continuo que vienen después. La plataforma mantiene el expediente de cumplimiento auditable, registra qué se verificó, cuándo y con qué fuente, y corre monitoreo de medios adversos sobre la cartera viva, de modo que una identidad que pasó el control hace un año no quede congelada como «verificada para siempre». Para las entidades dominicanas y del Caribe que dependen de proveedores externos de eKYC, esa capa de evidencia propia es lo que permite responder al supervisor sin depender de que el tercero explique su propio incidente. Y para los equipos que además atienden al cliente afectado, Servigo365 ordena el flujo de reclamos y la trazabilidad de cada caso en un solo hilo. Conversemos en tekfenix.com.

On September 10, 2026, US firm IDScan.net publicly confirmed what investigative reporting had suggested nine days earlier: one of its databases was compromised and the contents ended up for sale on a Russian-language criminal forum. The inventory the seller advertises is uncomfortably specific: more than 170 million scanned identity documents, of which roughly 153 million are driver’s licenses, over 10 million are identification cards, more than 3 million are travel and international documents, and around 579,000 are medical cards.

IDScan.net says it detected unauthorized access on or around September 1, secured the environment, and brought in third-party forensic specialists. The FBI’s New Orleans field office has opened a formal inquiry into the source of the leaked images. The company says it is cooperating.

Why this is not just another leak

Most breaches expose data about people: emails, phone numbers, purchase habits. This one exposes the physical object a person uses to prove they are who they claim to be. A scanned driver’s license is not a replaceable credential like a password; it cannot be rotated or revoked. It is the input that feeds identity verification in account opening, age control, leasing, and bank onboarding.

The second element is where those documents came from. IDScan.net is not a bank or a retailer: it is the vendor whose technology sits behind age and identity checks for retailers, bars, and large corporate clients. The archive accumulated precisely because verification was centralized in a specialized third party.

The assumption that breaks

For the past decade, the dominant compliance logic was reasonable: identity verification is hard, specialized, and regulated, so buy it rather than build it. That remains true as a matter of capability. What the IDScan case puts on the table is that accountability does not travel with the function.

  • Concentration creates the prize. A vendor serving thousands of merchants accumulates an archive no individual merchant would ever have built. The attacker no longer chases a thousand targets; it chases one.
  • Retention is the variable almost nobody audits. The operational question is not whether the vendor encrypts, but why it keeps the document image after issuing the verification verdict. Many programs never asked.
  • The damage is permanent, not temporary. A leaked license enables impersonation for years. The resulting fraud does not show up this week; it shows up when the attacker decides to monetize it.
  • The vendor’s incident is your regulatory incident. Before the supervisor, the obligated entity answers for its third-party due diligence — the vendor does not.

What to review this week, concretely

For any institution using an external identity verification or eKYC service, four questions can be answered without waiting for someone else’s forensic report:

  • Which verification vendors touch our customers’ identity documents, including those reached through an integrator rather than directly?
  • What does each one retain, for how long, and is that written into the contract or only into the marketing page?
  • Do we have contractual rights to demand image deletion and to receive incident notification within a defined window?
  • If the vendor goes down tomorrow, does onboarding stop entirely, or is there an alternate path?

The second-order effect

An archive of 153 million licenses is not sold to be admired. It is sold to fuel impersonation: opening accounts in other people’s names, clearing image-based identity checks, and document-assisted fraud that looks legitimate because it is legitimate. This pushes compliance teams in exactly the opposite direction from where they were heading: the document stops being sufficient proof and becomes one more signal, requiring corroboration from live signals — behavior, device, data consistency, adverse media — rather than a photo anyone could have purchased.

That is the underlying shift. Static, single-pass identity verification ages badly in a world where the underlying document is already circulating. What holds the control together is the ability to keep watching after onboarding.

How this connects to what we do at TEKFENIX

At TEKFENIX we built CumplimientoControl with exactly that second half of the problem in mind: not only the onboarding moment, but the traceability and continuous monitoring that follow. The platform maintains an auditable compliance file, records what was verified, when, and from which source, and runs adverse media monitoring across the live portfolio, so an identity that cleared a check a year ago is not frozen as «verified forever.» For Dominican and Caribbean institutions that depend on external eKYC providers, that layer of owned evidence is what makes it possible to answer the supervisor without waiting for a third party to explain its own incident. And for teams also handling affected customers, Servigo365 organizes the complaint flow and per-case traceability in a single thread. Let’s talk at tekfenix.com.

← Volver al blog← Back to blog