FBIは、Nexusと呼ばれるダークウェブサービスが、米国とカナダの人々の運転免許証153百万件超のスキャン画像を販売していたとの報告を捜査している。この数字はNexusが示したもので、独自に確認されたものではない。
Nexusはロシアのサイバー犯罪フォーラムExploitで宣伝され、運転免許証、IDカード、渡航書類、医療カードのデジタルスキャンを提供していた。また、このデータベースには大麻販売店のカードや、その他の政府発行身分証明書も含まれていたとされる。
FBIニューオーリンズ支局は、サイバーセキュリティジャーナリストのBrian Krebs氏がこの侵害とみられる事案を調べていたことを受け、Reutersに対し、FBIは「この事案を調べている」と述べた一方、「捜査が継続中」であるためコメントできないとした。
身元確認ベンダーを示す手がかり
最も有力な手がかりは、免許証画像に付されたタイムスタンプだった。Krebs氏は、表面と裏面の画像に加え、赤外線および紫外線スキャンも含まれた自分の免許証をデータベース内で発見した。そのタイムスタンプは、2025年6月に母親とともにHertzで免許証を提示した旅行の日付と一致していた。検索に同意した他の人々も自分の免許証を発見し、タイムスタンプは各人が企業に身分証を提示した時期と一致していた。
セキュリティ研究者のZach Edwards氏も自分の免許証を発見した。タイムスタンプは、Planet13の大麻販売店で身分証を提示したラスベガス旅行と一致していた。
IDScan.netは、数千カ所に身元確認技術を提供していると説明しており、HertzやPlanet13などの企業との関係を宣伝している。同社はKrebs氏に対し、調査中だと述べた。
「現時点ではこれ以上の情報を共有できませんが、ご提供いただいた最新情報は歓迎すべきものであり、当社チームの調査に役立っています」と、IDScan.netのマーケティング・オペレーション責任者Jillian Kossman氏はKrebsOnSecurityに語った。
Krebs氏が報道を公開して間もなく、Nexusはダークウェブから姿を消した。Reutersは、盗まれたデータの出所は独自に確認されていないと報じた。
この事案は、ますます一般化している仕組みに潜む弱点を浮き彫りにした。企業は身元確認を専門ベンダーに外部委託する一方、消費者は自分の身分証データが最終的にどこへ送られるのかを把握できないことが多い。
これは、責任の所在をめぐる難しい空白を生む。顧客はレンタカー会社やホテル、大麻販売店、ウェブサイトを信頼しているかもしれないが、最も機微な情報を実際に扱っているのは、ほとんど目に見えない形で運営される第三者プロバイダーかもしれない。年齢確認などの身元確認が広がるにつれ、この違いはさらに重要になる。身元データを受け取ったり保持したりするプロバイダーが増えるたびに、情報が露出する可能性のある箇所も増える。
消費者が取るべき対策
情報が流出した可能性がある人は、フィッシング攻撃やアカウント復旧詐欺、不正な信用申請に警戒すべきだ。信用情報を凍結すれば、盗まれた個人情報を使って犯罪者が新たな信用口座を開設するのを防ぐ助けにもなる。
企業にとって、この事案は身元確認を外部委託しても、セキュリティ上の責任まで外部に委ねられるわけではないという警告だ。政府発行の身分証を収集する企業は、ベンダーがどのようなデータを受け取り、どのくらいの期間保持し、誰がアクセスでき、そうしたシステムがどのように保護されているのかを把握しておく必要がある。
詳しく読む:AssuranceAmericaで最近発生した情報流出では、攻撃者が従業員アカウントを侵害した後、約700万人のドライバーのデータが流出した。





