人工智能

暗网被曝兜售 1.53 亿份驾照扫描件,FBI 介入调查身份验证数据泄露源头

2026年9月3日 · admin
OpenMagic API

据 IT之家 9 月 2 日援引 AppleInsider 报道,近期有黑客在暗网平台 Nexus 上兜售超过 1.53 亿份驾驶证扫描件。安全研究组织 KrebsOnSecurity 上月末注意到该暗网网站后进行核查,发现相关数据规模并非简单夸大:研究人员在该网站进行空白搜索时,返回了约 1150 万页结果,每页展示 15 条信息。来源显示,这批扫描文件以美国驾驶证为主,也包含少量加拿大驾驶证。美国联邦调查局(FBI)目前已介入调查数据来源。

除驾驶证外,相关不法分子还声称掌握超过 1000 万份身份证件、300 万份旅行证件以及 57.9 万张医疗卡。更值得关注的是,泄露内容并不只限于普通个人证件,还涉及商业驾驶证(CDL)、CAC 等更敏感的认证卡类型。报道称,美国国防部部长皮特·赫格塞思的驾驶证也出现在该暗网网站中。

泄露数据类型复杂,身份验证链条成为调查重点

从目前公开信息看,这起事件的核心风险并不只是“证件图片被盗”。驾驶证、身份证件、旅行证件和医疗卡扫描件通常包含姓名、照片、出生日期、证件号码、地址或签发信息等高敏感字段。一旦这些信息被批量检索、打包和转售,可能被用于账户冒用、金融欺诈、虚假注册、社工攻击以及绕过线上身份验证流程。

KrebsOnSecurity 的研究结果显示,暗网网站中出现的条目规模较大,且可通过搜索返回大量结果,这意味着数据可能已经被结构化整理,而不仅是零散图片文件。对于网络犯罪团伙而言,结构化的证件扫描件比单纯文本信息更有价值,因为许多平台在开户、支付、租赁、招聘或远程办公场景中仍依赖“上传证件图片”完成 KYC 或身份核验。

目前,研究人员尚未确认这批数据的确切来源。较主流的推测指向第三方身份验证公司 IDScan.net,但这一说法尚未得到完全证实。FBI 已经展开调查,后续关键在于确定数据是否来自单一服务商、多个业务系统,还是由不同泄露事件汇聚而成。

为什么这类事件会影响 AI 与自动化身份审核

近几年,线上身份验证被广泛接入金融科技、电商、出行、招聘、酒店、政务和企业办公系统。许多服务商会结合 OCR、活体检测、人脸比对、文档真伪识别等 AI 技术,对用户上传的证件进行自动审核。这类系统提升了效率,但也形成了新的数据集中点:一旦第三方服务商、存储桶、日志系统或接口权限出现问题,可能导致大规模敏感证件资料外泄。

对科技行业而言,这起事件再次提醒企业:AI 身份验证并不等于安全闭环。模型可以帮助识别证件、比对人脸、检测篡改痕迹,但真正决定安全水平的仍包括数据最小化、加密存储、访问控制、日志审计、供应链管理和删除机制。如果证件扫描件在审核完成后长期保存,且缺少分级权限和脱敏策略,那么平台效率越高,积累的风险也越集中。

  • 个人风险:证件扫描件可能被用于冒名注册、账号找回、虚假贷款申请或针对性诈骗。
  • 企业风险:依赖证件上传完成认证的平台,可能面临身份欺诈、合规审查和用户信任受损。
  • 产业风险:第三方身份验证服务商一旦成为攻击目标,影响范围可能横跨多个行业客户。
  • 监管风险:涉及政府、军方或医疗类证件时,事件敏感度会显著上升,调查周期和合规压力也会增加。

从“收集更多数据”转向“少存、可控、可追踪”

过去,许多线上服务为了降低审核失败率,会倾向于要求用户上传高清证件照片,并将原始图片保留较长时间,以便人工复核、风控追溯或满足合规要求。但从本次事件看,大规模原始证件图片一旦流入暗网,造成的风险往往难以逆转。证件号码可以补办或更新,但历史扫描件、照片和关联身份信息仍可能长期被黑产利用。

对采用 AI 审核工具的企业来说,下一阶段的重点不应只是提高识别准确率,而是重新设计数据生命周期。例如在完成验证后尽快删除原图,仅保留必要的校验结果;对必须保留的材料进行强加密和分区隔离;限制员工、外包和接口访问权限;对批量查询、导出、异常搜索设置告警;并对第三方身份验证供应商进行持续安全评估。

对于普通用户,这类事件也意味着要更加谨慎对待证件上传场景。尽量确认服务是否正规、是否有必要提交完整证件图像,并留意后续账户异常、陌生贷款或身份冒用提醒。虽然目前泄露源头尚未最终确认,但从已披露的信息看,证件扫描件批量流通已成为黑产基础设施的一部分,而围绕 AI 身份验证的数据治理,将成为未来数字安全的重要议题。