IDScan confirma brecha que afecta a más de 150 millones de identificaciones

La empresa de verificación de identidad IDScan.net ha confirmado lo que los investigadores de seguridad habían estado advirtiendo durante semanas: sus sistemas fueron vulnerados y los datos personales vinculados a más de 150 millones de registros de licencias de conducir han quedado expuestos. La confirmación se produce tras informes anteriores de que un servicio de la dark web ofrecía escaneos digitales de licencias de conducir vinculados a la plataforma de IDScan.

Lo que hace notable este incidente no es solo la escala, sino la lista de clientes. Hertz, FedEx y Target han sido nombrados como empresas que dependían de los servicios de verificación de IDScan, lo que significa que los clientes de estas compañías pueden haber tenido sus datos de licencia de conducir incluidos en la brecha sin siquiera saber que IDScan estaba involucrada en la transacción. La mayoría de las personas que alquilaron un auto, verificaron una entrega o completaron una verificación de edad en la caja no tenían ninguna relación directa con IDScan. Simplemente interactuaron con una marca conocida que, tras bambalinas, externalizaba la verificación de identidad a un proveedor externo.

Esta brecha ya ha atraído escrutinio legal. Como se cubrió en nuestra cobertura anterior sobre la brecha de IDScan y su papel en el debate de seguridad de KOSA, la escala de los datos de licencias de conducir expuestos se ha convertido en un punto álgido en conversaciones más amplias sobre cuánta información de identificación personal debería permitirse a las empresas recopilar, almacenar y compartir con proveedores externos en primer lugar.

Por qué los proveedores externos de verificación de identidad son una superficie de ataque creciente

El incidente de IDScan ilustra un problema estructural que se extiende mucho más allá de una sola empresa. Cuando las grandes marcas necesitan verificar la edad, identidad o elegibilidad de un cliente, muchas no desarrollan esa capacidad internamente. En cambio, canalizan documentos sensibles, licencias de conducir, pasaportes y otras identificaciones emitidas por el gobierno, a través de proveedores externos especializados que prometen una verificación más rápida y precisa.

Ese arreglo crea un único punto de falla. En lugar de una brecha que afecte a la base de clientes de una sola empresa, un compromiso en un proveedor compartido como IDScan puede propagarse a todos los negocios que dependen de él. Un consumidor que nunca envió información directamente a IDScan.net aún termina con sus datos de licencia de conducir en riesgo, simplemente porque el minorista, la empresa de alquiler o el servicio de envío en el que confiaba externalizó ese paso de verificación.

Esta dinámica es exactamente lo que ha impulsado las demandas y la atención regulatoria detalladas en nuestra cobertura previa sobre la brecha de IDScan que alimenta el debate de seguridad de KOSA. A medida que más plataformas adoptan la verificación de edad y las comprobaciones de identidad, a menudo en respuesta a nuevas regulaciones, el conjunto de documentos sensibles que fluyen a través de proveedores externos sigue creciendo, y también lo hace el radio potencial de impacto cuando uno de esos proveedores es comprometido.

Qué deben hacer ahora los clientes de Hertz, FedEx y Target

Si alquilaste un vehículo de Hertz, verificaste una entrega a través de FedEx o completaste una verificación de identidad en Target dentro del período en que IDScan procesó datos, vale la pena tratar tu información de licencia de conducir como potencialmente expuesta. Un número de licencia de conducir, combinado con un nombre, fecha de nacimiento y dirección, a menudo es suficiente para que los ladrones de identidad abran nuevas cuentas, presenten declaraciones de impuestos fraudulentas o se hagan pasar por ti en otros contextos.

Comienza por verificar si alguna de las tres empresas nombradas ha enviado notificaciones de brecha directamente. Incluso si aún no has recibido una, considera colocar una alerta de fraude o un congelamiento de crédito en los principales burós de crédito, ya que los datos de licencia de conducir se usan con frecuencia para eludir otras verificaciones de identidad. Monitorea tus cuentas en busca de actividad desconocida y ten cuidado con los intentos de phishing que puedan hacer referencia a la brecha para parecer legítimos. Los estafadores a menudo siguen las brechas de alto perfil con correos electrónicos o mensajes de texto dirigidos, diseñados para extraer aún más información de las personas afectadas.

Limitar la exposición futura: reducir cuántos datos de identificación compartes

Aunque no puedes controlar cómo un minorista o una empresa de alquiler maneja la verificación tras bambalinas, puedes ser más deliberado sobre cuándo y dónde entregas una imagen o escaneo de tu licencia de conducir. Pregunta si una inspección física es suficiente antes de aceptar subir una foto de tu identificación a una aplicación o sitio web. Cuando la verificación digital sea inevitable, verifica si la empresa divulga qué proveedor procesa esos datos y busca políticas de privacidad que especifiquen cuánto tiempo se conservan los registros.

También vale la pena buscar periódicamente tu propia información junto con términos como tu nombre y "licencia de conducir" para detectar señales tempranas de exposición, y usar servicios de monitoreo de identidad que vigilen específicamente el uso indebido de identificaciones gubernamentales, no solo los números de tarjetas de crédito.

La conclusión

La exposición de licencias de conducir en la brecha de datos de IDScan muestra cuán rápido el compromiso de un solo proveedor puede propagarse a marcas reconocidas. Los clientes de Hertz, FedEx y Target no eligieron compartir sus datos con IDScan.net, sin embargo, muchos ahora enfrentan los mismos riesgos como si lo hubieran hecho. A medida que la verificación de identidad se vuelve más común en línea y en las tiendas, mantenerse alerta sobre qué proveedores manejan tus documentos, y presionar cuando no está claro, es una de las pocas formas en que los consumidores pueden resistir esta creciente superficie de ataque. Si has hecho negocios con alguna de las empresas nombradas recientemente, toma las medidas de precaución ahora en lugar de esperar a que llegue una carta de notificación formal.