IDScan 承认云端数据泄露:超 1.5 亿份驾照扫描信息被盗,身份验证服务再受考验
据 IT之家 9 月 10 日消息,美国身份验证服务商 IDScan 已于 9 月 4 日在官网确认,公司近期发生一起数据泄露事件。来源显示,攻击者从 IDScan 的云端服务器窃取了驾照相关信息,涉及用户姓名、驾照号码、护照号码等敏感数据。该公司称,其在 9 月 1 日前后收到数据被盗相关信息,随后证实事故确实存在。独立安全研究员 Brian Krebs 同日披露,近期有黑客在暗网兜售约 1.53 亿份驾照扫描件,但当时数据来源尚未明确;他还表示曾在暗网上发现美国国防部长皮特·赫格塞思的驾驶证。五角大楼回应称已知悉该事件,FBI 发言人表示正在追查。
身份验证服务商为何成为高价值目标
IDScan 这类服务商通常为企业客户提供证件扫描、年龄核验、身份识别等能力,在零售、酒店、金融、安防等场景中都有应用。与普通网站账号泄露不同,身份验证平台掌握的往往不是单一登录密码,而是可直接用于身份冒用、欺诈验证和社会工程攻击的证件级信息。
来源提到的泄露信息包括姓名、驾照号码、护照号码等内容,这类数据一旦被黑市流通,可能被用于伪造身份资料、绕过部分线上审核流程,或与其他数据库交叉匹配,形成更完整的个人画像。尤其是驾照扫描件本身通常包含照片、地址、出生日期等字段,若数据包确实达到研究员所称的 1.53 亿份规模,其影响范围将非常广。
- 数据类型敏感:涉及驾照、护照号码等强身份标识信息。
- 泄露载体关键:来源显示数据来自云端服务器,凸显云存储与访问控制风险。
- 潜在滥用路径多:可能被用于身份冒用、诈骗、账户恢复攻击等场景。
- 调查仍在推进:五角大楼已知悉,FBI 表示正在追查。
云端身份数据集中化带来的安全压力
过去几年,身份验证逐渐从线下人工核验转向云端自动化服务。AI OCR、证件识别、人脸比对与风控模型让企业能够快速完成用户验证,但与此同时,大量高敏数据也被集中存放在第三方平台。此次事件再次提醒行业:自动化身份验证提升效率的同时,也放大了单点数据泄露的后果。
从技术治理角度看,证件影像、号码字段、验证日志等数据不应被长期无差别保存。对于身份核验服务商而言,最小化采集、加密存储、分级访问、密钥轮换、异常下载监控以及客户侧数据隔离,都是必须持续投入的基础能力。若云端服务器被攻破,攻击者不仅可能拿到静态证件信息,还可能推断企业客户的业务类型和用户结构,带来更复杂的连锁风险。
对 AI 身份验证产业的影响与启示
当前,全球企业正在把更多 KYC、门店核验、年龄验证和远程开户流程交给第三方工具完成。AI 模型让证件识别更快,API 服务让接入更简单,但安全责任也变得更分散。企业在选择身份验证供应商时,不能只关注识别准确率、接入成本和处理速度,还需要审查其数据留存策略、云安全架构、合规审计和事故响应能力。
对中文读者和国内企业来说,这起事件的借鉴意义在于:身份数据不是普通业务数据,而是长期有效、难以更换的个人核心凭证。密码泄露后可以修改,手机号可以更换,但驾照、护照、身份证等证件信息一旦被复制,后续风险可能持续多年。在 AI 工具深入身份核验流程的背景下,安全能力本身正在成为身份验证产品的核心竞争力。
目前,IDScan 已承认事故存在,执法机构也已介入追查。不过,泄露数据的完整范围、受影响用户结构以及后续补救措施仍需等待进一步披露。对于依赖第三方身份验证服务的企业而言,及时盘点供应链数据流向、评估证件信息存储周期,并建立泄露后的通知与风控机制,将成为降低类似事件冲击的关键。