El 10 de septiembre de 2026, la firma estadounidense IDScan.net confirmó públicamente lo que un reportaje de investigación había insinuado nueve días antes: una de sus bases de datos fue comprometida y el contenido terminó a la venta en un foro criminal de habla rusa. El inventario que el vendedor anuncia es incómodamente específico: más de 170 millones de documentos de identidad escaneados, de los cuales alrededor de 153 millones son licencias de conducir, más de 10 millones son cédulas o tarjetas de identificación, más de 3 millones son documentos de viaje e internacionales y unas 579.000 son tarjetas médicas.
IDScan.net indica que detectó el acceso no autorizado alrededor del 1 de septiembre, que aseguró el entorno y que contrató peritos forenses externos. La oficina del FBI en Nueva Orleans abrió una investigación formal sobre el origen de las imágenes filtradas. La compañía dice estar cooperando.
Por qué este caso es distinto a otra filtración más
La mayoría de las brechas expone datos sobre personas: correos, teléfonos, hábitos de compra. Esta expone el objeto físico con el que una persona demuestra que es quien dice ser. Una licencia de conducir escaneada no es un dato reemplazable como una contraseña; no se rota ni se revoca. Es el insumo que alimenta la verificación de identidad en la apertura de cuentas, el control de edad, el alquiler y el onboarding bancario.
El segundo elemento es de dónde salieron esos documentos. IDScan.net no es un banco ni una tienda: es el proveedor cuya tecnología corre por detrás de los controles de edad e identidad de minoristas, bares y clientes corporativos grandes. Es decir, el archivo se acumuló precisamente porque la verificación se centralizó en un tercero especializado.
La suposición que se rompe
Durante la última década, la lógica dominante en cumplimiento fue razonable: verificar identidad es difícil, especializado y regulado, así que conviene comprarlo en vez de construirlo. Eso sigue siendo cierto en capacidad. Lo que el caso IDScan pone sobre la mesa es que la responsabilidad no viaja con la función.
- La concentración crea el premio. Un proveedor que sirve a miles de comercios acumula un archivo que ningún comercio individual habría acumulado nunca. El atacante ya no persigue a mil objetivos; persigue a uno.
- La retención es la variable que casi nadie audita. La pregunta operativa no es si el proveedor cifra, sino por qué conserva la imagen del documento después de haber emitido el veredicto de verificación. Muchos programas nunca preguntaron eso.
- El daño es permanente, no temporal. Una licencia filtrada sirve para suplantar durante años. El fraude derivado no aparece esta semana; aparece cuando el atacante decida monetizarlo.
- El incidente del proveedor es su incidente regulatorio. Ante el supervisor, la entidad obligada responde por su debida diligencia de terceros, no el proveedor.
Qué revisar esta semana, en concreto
Para cualquier entidad que use un servicio externo de verificación de identidad o eKYC, hay cuatro preguntas que se pueden responder sin esperar a un informe forense ajeno:
- ¿Qué proveedores de verificación tocan documentos de identidad de nuestros clientes, incluyendo los que llegaron vía un integrador y no directamente?
- ¿Qué retiene cada uno, por cuánto tiempo, y está eso escrito en el contrato o solo en la página de marketing?
- ¿Tenemos derecho contractual a exigir la eliminación de imágenes y a recibir notificación de incidente en un plazo definido?
- Si mañana el proveedor cae, ¿el onboarding se detiene por completo o existe una ruta alterna?
El efecto de segunda ronda
Un archivo de 153 millones de licencias no se vende para admirarlo. Se vende para alimentar suplantación: apertura de cuentas a nombre de terceros, superación de controles de identidad basados en imagen, y fraude asistido por documentos que se ven legítimos porque son legítimos. Esto presiona a los equipos de cumplimiento en la dirección exactamente opuesta a la que venían: el documento deja de ser prueba suficiente y pasa a ser una señal más, que necesita corroboración con señales vivas —comportamiento, dispositivo, consistencia de datos, medios adversos— en lugar de una foto que cualquiera pudo haber comprado.
Ese es el cambio de fondo. La verificación de identidad estática, de una sola pasada, envejece mal en un mundo donde el documento subyacente ya circula. Lo que sostiene el control es la capacidad de seguir mirando después del alta.
Cómo se conecta con lo que hacemos en TEKFENIX
En TEKFENIX construimos CumplimientoControl pensando exactamente en esa segunda mitad del problema: no solo el momento del alta, sino la trazabilidad y el monitoreo continuo que vienen después. La plataforma mantiene el expediente de cumplimiento auditable, registra qué se verificó, cuándo y con qué fuente, y corre monitoreo de medios adversos sobre la cartera viva, de modo que una identidad que pasó el control hace un año no quede congelada como «verificada para siempre». Para las entidades dominicanas y del Caribe que dependen de proveedores externos de eKYC, esa capa de evidencia propia es lo que permite responder al supervisor sin depender de que el tercero explique su propio incidente. Y para los equipos que además atienden al cliente afectado, Servigo365 ordena el flujo de reclamos y la trazabilidad de cada caso en un solo hilo. Conversemos en tekfenix.com.