FBI investiga aparente violação envolvendo a idscan.net
O escritório do FBI em Nova Orleans abriu uma investigação oficial sobre uma aparente violação envolvendo a idscan.net, segundo o KrebsOnSecurity. A empresa informou ao veículo que estava investigando o caso, sem apresentar, até então, resposta substantiva às perguntas enviadas.
A apuração ocorreu após o surgimento do Nexus, serviço anunciado no fórum Exploit. Os responsáveis pelo serviço alegavam oferecer acesso a documentos de identidade de pessoas dos Estados Unidos e do Canadá e afirmavam que as imagens vinham de uma violação ativa em uma grande empresa de verificação de identidade. Essa alegação não equivale a uma confirmação da origem dos dados.
Escala alegada e sinais examinados pela reportagem
O Nexus alegava ter mais de 153 milhões de carteiras de motorista, além de mais de 10 milhões de cartões de identificação, mais de 3 milhões de documentos de viagem ou identificações internacionais e ao menos 579 mil cartões médicos. Uma busca sem parâmetros retornava aproximadamente 11,5 milhões de páginas, com cerca de 15 resultados por página.
A reportagem observou que o total de carteiras disponível no serviço cresceu quase 400 mil em 24 horas. Após a publicação, o site do Nexus deixou de exibir o acesso habitual e passou a informar que o serviço não estava mais disponível. Isso não resolve, por si só, a investigação sobre a possível coleta e circulação dos documentos.
O que torna a cadeia de fornecedores relevante
A idscan.net afirma realizar mais de 21 milhões de verificações mensais em mais de 20 mil locais no mundo. Em sua página institucional, a companhia lista serviços de verificação de identidade para diversas marcas; a fonte também cita um acordo de verificação com os dispensários Planet13 publicado em 2022.
Para empresas que terceirizam a captura ou a validação de documentos, o ponto central não é presumir vínculo com este caso específico, mas reconhecer que dados de identidade exigem atenção equivalente à aplicada a outros ativos sensíveis. Documentos podem conter imagens, dados pessoais e elementos usados em processos de autenticação.
Recomendação editorial: revisar exposição e preparação
Como medida de gestão, empresas podem manter um inventário dos fornecedores que recebem imagens ou dados de documentos, incluindo quais informações são coletadas, por qual canal e para qual finalidade operacional. Essa revisão ajuda a delimitar a dependência de terceiros e a localizar responsáveis internos.
Também é recomendável que contratos e processos de acompanhamento prevejam comunicação de incidentes, pontos de contato e procedimentos para avaliar a continuidade do serviço quando houver suspeita de comprometimento. Essas são recomendações editoriais de governança e não indicam que qualquer empresa usuária de verificação de identidade tenha sido afetada pelo caso.

