暗網 Nexus 賣逾一億五千萬張駕照掃描:FBI 調查 IDScan,紅外線與紫外線影像亦外洩

重點摘要

2026 年 9 月 1 日,資安調查媒體 KrebsOnSecurity 披露:暗網身份盜用服務 Nexus 聲稱出售逾 1.53 億張美國與加拿大駕照數碼掃描,並指資料正從路易斯安那州身份驗證服務商 IDScan.net 持續外流;同日,美國聯邦調查局(FBI)新奧爾良外勤處已就此展開正式調查。本文已對照 KrebsOnSecurity 原文、Ars Technica 與 TechCrunch 跟進報道,以及 IDScan 向客戶發出的初步事故通知,來源真實性已驗證。下文梳理事件機制、技術風險、企業應用場景與香港視角。

暗網 Nexus 賣逾一億五千萬張駕照掃描:FBI 調查 IDScan,紅外線與紫外線影像亦外洩

暗網 Nexus 賣逾一億五千萬張駕照掃描:FBI 調查 IDScan,紅外線與紫外線影像亦外洩

2026 年 9 月 1 日,資安調查媒體 KrebsOnSecurity 披露:暗網身份盜用服務 Nexus 聲稱出售逾 1.53 億張美國與加拿大駕照數碼掃描,並指資料正從路易斯安那州身份驗證服務商 IDScan.net 持續外流;同日,美國聯邦調查局(FBI)新奧爾良外勤處已就此展開正式調查。本文已對照 KrebsOnSecurity 原文、Ars Technica 與 TechCrunch 跟進報道,以及 IDScan 向客戶發出的初步事故通知,來源真實性已驗證。下文梳理事件機制、技術風險、企業應用場景與香港視角。

一、核心事件:暗網即時上架,FBI 介入調查

技術細節

據 Brian Krebs 報道,Nexus 於 8 月 31 日前後在俄羅斯網路犯罪論壇 Exploit 上架,聲稱持有:

  • 1.53 億 張美國與加拿大駕照掃描;
  • 1,000 萬 張其他身份證件;
  • 300 萬 張旅行/國際證件;
  • 至少約 57.9 萬 張醫療卡。

服務方自稱已「連續外洩逾一年」,並在約 24 小時內新增近 40 萬 筆駕照紀錄,顯示攻擊者可能對上游系統擁有近即時存取能力。部分紀錄附有正面與背面掃描,並包含紅外線(IR)與紫外線(UV)影像——這正是 IDScan 官網自稱可擷取的防偽光譜格式,亦令偽造駕照更容易通過全息檢查。

Krebs 以自身與多名友人駕照時間戳交叉比對,發現掃描時刻與租車(尤其 Hertz)或大麻專賣店(Planet13)出示證件高度吻合;IDScan 曾公開宣布與 Planet13 全國獨家合作,並在「信任」頁列出 Hertz、Target、FedEx、Motorola Solutions、Jack Henry、Caesars Entertainment 等品牌。IDScan 營運層 Jillian Kossman 向 Krebs 表示公司正在調查;客戶留言區其後出現 IDScan 於 9 月 2 日發出的初步事故通知,指已啟動事件應變、通報保險與執法單位,並聘請外部法證。報道刊出後不久,Nexus 登入頁改為「This service is no longer available」。

TechCrunch 另引述美國國防部發言人:就國防部長 Pete Hegseth 駕照出現於 Nexus 一事,「已知悉相關報道並正評估」。Caesars Entertainment 其後澄清:自 2025 年 2 月起已非 IDScan/VeriScan 客戶,並指 IDScan 表示事件不應影響 Caesars。

二、技術原理深度解析

身份驗證服務(IDV)的商業邏輯是:前線商戶以掃瞄器讀取證件條碼、磁條與光學影像,後端比對防偽特徵(含 IR/UV),再回傳「通過/拒絕」。當掃瞄器與雲端 API 之間、或後端影像庫本身被持續滲透,攻擊者不必一次偷走整個靜態資料庫——只要像 Point-of-Sale 惡意程式一樣,在每次驗證當下截取影像並外傳,即可形成「邊掃邊賣」的即時黑市。

這解釋了為何:

  1. 時間戳與現場出示證件幾乎同步——符合即時外洩,而非舊備份一次流出;
  2. 含 IR/UV 多光譜檔——攻擊鏈深入至掃瞄/處理管線,而非只偷公開照片;
  3. 密碼可換、駕照影像不能輪換——受害面是永久性的生物與證件特徵外洩。

企業若把「證件掃描」等同「已完成 KYC」,卻未對第三方 IDV 施加與核心支付系統同級的零信任、最短保留與出站監控,就等於把不可輪換的敏感影像集中成蜜罐。

三、日常應用場景

1. 開發者與技術團隊

任何接入證件掃描 SDK、Webhooks 或影像上傳 API 的產品,都應假設「掃描瞬間即為高價值目標」:強制 TLS 雙向認證、影像落盤加密、禁止長留明文物件儲存、對異常出站流量設警報,並在合約要求供應商提供 SOC 2/獨立滲透報告與可驗證的保留期限。

2. 企業與隱私敏感行業

租車、零售、酒店、醫療登記、年齡驗證入口若依賴同一家 IDV,供應鏈風險會跨行業擴散。金融、法律、醫療等高信任行業應評估:能否改為「即時核驗後立即銷毀影像」、或改用可輪換的憑證(例如一次性驗證權杖),而不是永久保存證件正反面。

3. 一般用戶

一旦駕照掃描流入黑市,可用於開通信貸、接管銀行帳戶或偽造實體證件。用戶難以「改駕照長相」;可行做法包括:向銀行/信用卡機構預先登記異常警示、減少非必要掃證件、並關注執法與供應商後續通知。Nexus 已下線,個人目前多數無法自行查詢是否中招,宜假設高風險群組已暴露。

4. 香港與亞洲市場視角

香港《個人資料(私隱)條例》(PDPO)要求資料使用者採取切實可行的保安措施,並只為合法目的收集與保留個人資料。本地零售、會所、金融科技若引入證件掃描作年齡或身份核實,應同步檢視:影像是否出境、保留多久、分包商是否受相同約制。年齡驗證立法在海外加速推進之際,本次事件正好提醒:把不可輪換的身份影像集中於少數供應商,本身就是系統性風險。

四、專業評價與潛在考量

優勢(從防守設計角度)

  • 調查報道迅速串連時間戳、租車與專賣店場景,並促成 FBI 正式立案;
  • 公開討論 IR/UV 外洩,有助業界正視「防偽掃描本身亦是攻擊面」;
  • 客戶初步通知顯示部分供應商開始走標準事件應變流程。

需要留意的地方

  • 截至報道時,IDScan 尚未發布完整官方事故報告,外洩範圍、持續時間與根因仍待法證確認;
  • 暗網服務下線不代表資料已被銷毀,副本可能已轉售;
  • 品牌「信任頁」客戶名單可能過時(如 Caesars 澄清),報道與合約實況需分開核對。

結語

Nexus 事件把「現場掃一下證件」的日常動作,推回供應鏈資安的核心問題:當驗證服務商同時握有正面、背面與多光譜影像,一次持續滲透就能把數以億計的不可輪換身份證據變成商品。對香港企業而言,重點不只是換供應商,而是把證件影像管線納入雲端與網絡安全治理——最短保留、出站監控、供應商零信任與事故演練。如需加固香港雲端與邊界防護、檢視第三方身份驗證接入,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA)。


參考來源

  1. KrebsOnSecurity:FBI Probes Service Selling 153M+ Drivers Licenses(2026-09-01,主來源)
  2. Ars Technica:I rented a car, and within hours, my driver's license was for sale(2026-09-02)
  3. TechCrunch:It sure looks like hackers breached a major ID card verification service(2026-09-02)
  4. X 發現來源:@arstechnica@TechCrunch(僅作發現,非事實依據)

延伸閱讀 · 相關服務與產品