Das FBI untersucht Berichte, denen zufolge ein Dark-Web-Dienst namens Nexus Scans von mehr als 153 Millionen Führerscheinen von Menschen aus den Vereinigten Staaten und Kanada verkauft hat. Die Zahl stammt von Nexus und wurde nicht unabhängig bestätigt.
Nexus wurde im russischen Cybercrime-Forum Exploit beworben und bot digitale Scans von Führerscheinen, Personalausweisen, Reisedokumenten und Krankenversicherungskarten an. Die Datenbank enthielt Berichten zufolge außerdem Karten von Cannabis-Ausgabestellen und weitere von Behörden ausgestellte Ausweisdokumente.
Das Außenbüro des FBI in New Orleans nahm Ermittlungen auf, als der Cybersecurity-Journalist Brian Krebs den mutmaßlichen Datenmissbrauch untersuchte. In einer Stellungnahme gegenüber Reuters erklärte die Behörde, sie „prüfe den Vorfall“, könne sich aber aufgrund des „laufenden Charakters der Ermittlungen“ nicht weiter äußern.
Hinweise deuten auf einen Anbieter für Identitätsprüfungen hin
Der stärkste Hinweis ergab sich aus den Zeitstempeln, die den Führerscheinfotos zugeordnet waren. Krebs fand seinen eigenen Führerschein in der Datenbank – einschließlich Vorder- und Rückseite sowie Infrarot- und Ultraviolett-Scans. Der Zeitstempel entsprach einer Reise im Juni 2025, bei der er und seine Mutter ihre Führerscheine bei Hertz vorgelegt hatten. Auch andere Personen, die einer Suche zustimmten, fanden ihre Führerscheine; die Zeitstempel passten zu Anlässen, bei denen sie ihre Ausweise bei Unternehmen vorgelegt hatten.
Auch der Sicherheitsforscher Zach Edwards fand seinen Führerschein. Sein Zeitstempel passte zu einer Reise nach Las Vegas, bei der er seinen Ausweis in einer Planet13-Ausgabestelle vorgelegt hatte.
IDScan.net erklärt, das Unternehmen stelle Tausenden Standorten Technologien zur Identitätsprüfung bereit, und wirbt mit Geschäftsbeziehungen unter anderem zu Hertz und Planet13. Gegenüber Krebs teilte das Unternehmen mit, es untersuche den Fall.
„Zum jetzigen Zeitpunkt kann ich keine weiteren Informationen teilen, aber die von Ihnen bereitgestellten Updates waren für unsere Untersuchung willkommen und hilfreich“, sagte Jillian Kossman, Leiterin für Marketing und operative Abläufe bei IDScan.net, gegenüber KrebsOnSecurity.
Nexus verschwand kurz nachdem Krebs seinen Bericht veröffentlicht hatte aus dem Dark Web. Reuters zufolge wurde die Quelle der gestohlenen Daten nicht unabhängig ermittelt.
Der Vorfall legt eine Schwachstelle in einem System offen, das immer häufiger zum Einsatz kommt: Unternehmen lagern Identitätsprüfungen an spezialisierte Anbieter aus, während Verbraucher oft kaum nachvollziehen können, wohin ihre Identitätsdaten letztlich gelangen.
Dadurch entsteht eine schwer zu schließende Verantwortlichkeitslücke. Ein Kunde vertraut möglicherweise einem Autovermieter, Hotel, einer Cannabis-Ausgabestelle oder einer Website, doch das Unternehmen, das die sensibelsten Informationen tatsächlich verarbeitet, kann ein weitgehend unsichtbarer Drittanbieter sein. Je mehr Altersverifikationen und andere Identitätsprüfungen zunehmen, desto wichtiger wird diese Unterscheidung. Jeder weitere Anbieter, der Identitätsdaten erhält oder speichert, schafft einen zusätzlichen potenziellen Angriffspunkt.
Was Verbraucher tun sollten
Wer glaubt, dass seine Daten offengelegt worden sein könnten, sollte auf Phishing-Versuche, Betrugsversuche bei der Kontowiederherstellung und betrügerische Kreditanträge achten. Eine Kreditsperre kann ebenfalls verhindern, dass Kriminelle mithilfe gestohlener Identitätsdaten neue Kreditkonten eröffnen.
Für Unternehmen ist der Vorfall eine Warnung: Die Auslagerung von Identitätsprüfungen bedeutet nicht, dass auch die Verantwortung für die Sicherheit ausgelagert wird. Unternehmen, die amtliche Ausweisdokumente erfassen, sollten wissen, welche Daten ihre Anbieter erhalten, wie lange sie gespeichert werden, wer darauf zugreifen kann und wie diese Systeme geschützt sind.





