IDScan bevestigt datalek: gegevens van meer dan 153 miljoen rijbewijzen gestolen
IDScan.net bevestigt een datalek waarbij criminelen gegevens van meer dan 153 miljoen Amerikaanse en Canadese rijbewijzen buitmaakten. Ook Hertz en FedEx zijn geraakt.
Het Amerikaanse identiteitsverificatiebedrijf IDScan.net heeft bevestigd dat een onbevoegde partij toegang kreeg tot klantgegevens in zijn cloudsystemen. De bevestiging volgt op eerdere berichtgeving over een dienst op het dark web die scans van meer dan 153 miljoen Amerikaanse en Canadese rijbewijzen te koop aanbood. Dat melden onder meer TechCrunch, beveiligingsonderzoeker Brian Krebs van Krebs on Security en Security.NL.
Hoe het aan het licht kwam
Krebs ontdekte de dienst, die de naam Nexus draagt, eind augustus nadat de beheerder ervan hem zijn eigen rijbewijs als gratis proefmonster aanbood om te bewijzen dat de dienst echt werkte. Krebs herkende dat die scan afkomstig was van een autoverhuur uit juni 2025. In de metadata van het bestand vond hij aanwijzingen die overeenkwamen met de scantechniek van IDScan.net, met opnames in gewoon licht, infrarood en ultraviolet licht. Nadat hij bekenden om toestemming vroeg om hun gegevens in de database op te zoeken, bleken de tijdstempels te kloppen met momenten waarop zij kort daarvoor een identiteitsbewijs hadden laten scannen, vaak tijdens reizen.
Wat er precies is buitgemaakt
Volgens de dienst zelf gaat het om ruim 153 miljoen scans van Amerikaanse en Canadese rijbewijzen, aangevuld met circa 10 miljoen identiteitskaarten en meer dan 3 miljoen reisdocumenten. IDScan.net verzorgt identiteitscontrole voor een lange lijst grote klanten, onder wie autoverhuurbedrijf Hertz, winkelketen Target, pakketbezorger FedEx, techbedrijf Motorola Solutions, casino-exploitant Caesars Entertainment en financieel dienstverlener Jack Henry, plus meer dan duizend cannabiswinkels in de Verenigde Staten. Zij hebben zelf geen systemen laten hacken, maar hun klanten lieten wel bij IDScan.net een identiteitsbewijs scannen dat mogelijk in de gelekte data zit.
De reactie van IDScan.net
Het bedrijf hield de zaak lange tijd op afstand. Op 4 september publiceerde IDScan.net al een summiere veiligheidsmelding, maar die verscheen niet in zoekmachines en stond niet tussen de eigen persberichten. Pas op 10 september bevestigde het bedrijf tegenover TechCrunch dat er rond 1 september signalen waren dat gegevens zonder toestemming waren benaderd, en dat een onbevoegde partij mogelijk klantinformatie uit de cloudomgeving van IDScan.net heeft gekopieerd. Volgens die melding gaat het in elk geval om volledige namen en nummers van rijbewijzen of andere overheidsdocumenten. IDScan.net zegt de eigen systemen te hebben beveiligd, externe specialisten te hebben ingeschakeld voor onderzoek en samen te werken met justitie.
FBI en rechtszaken
De FBI bevestigde begin september dat het kantoor in New Orleans een onderzoek startte nadat een melding over de dark-webdienst werd herleid tot systemen van IDScan.net. Inmiddels hebben meerdere Amerikaanse advocatenkantoren rechtszaken tegen het bedrijf aangespannen namens gedupeerden. Zij verwijten IDScan.net dat het onvoldoende deed om de gescande documenten van klanten te beschermen.
Wat dit betekent voor jouw bedrijf
In de berichtgeving worden vooralsnog geen Nederlandse klanten van IDScan.net genoemd, maar de zaak laat wel iets zien dat voor elke ondernemer relevant is. Zodra je klantgegevens, zoals een kopie van een identiteitsbewijs, aan een externe leverancier toevertrouwt, ben je afhankelijk van hoe goed die partij zijn beveiliging op orde heeft. Werk je met een leverancier die scans of documenten van klanten verwerkt, vraag dan na hoe lang die gegevens worden bewaard en of dat nog nodig is. Hoe minder gevoelige data ergens ligt opgeslagen, hoe kleiner de schade als die leverancier zelf wordt gehackt.
Wil je laten controleren of jouw website of klantportaal veilig omgaat met persoonsgegevens, dan denkt de dienst website-onderhoud van Infotrends daar graag in mee. Meer nieuws over datalekken en digitale veiligheid lees je op onze nieuwspagina.
Bronnen: TechCrunch, Krebs on Security en Security.NL.