Se han presentado varias demandas contra IDScan, una empresa especializada en la verificación de identidades, después de que se alegara que su servicio fue vulnerado y que los datos de más de 153 millones de licencias de conducir se ofrecieron a la venta en la web oscura. La información disponible indica que la Oficina Federal de Investigación de Estados Unidos comenzó a investigar el incidente, mientras que la empresa aún no ha anunciado oficialmente su posición al respecto.
¿Qué se habría filtrado?
Un servicio delictivo de la web oscura llamado «Nexus» anunció el 1 de septiembre de 2026 que poseía o permitía acceder a más de 153 millones de copias de licencias de conducir estadounidenses y canadienses, además de 10 millones de tarjetas de identificación, 3 millones de documentos de viaje y 579.000 tarjetas médicas.
Brian Krebs informó que fue posible verificar muestras de la base de datos mediante la búsqueda de sus propios registros y de los registros de personas que aceptaron someterse a las comprobaciones. Según el seguimiento que realizó, los datos conducían a IDScan, una empresa que proporciona dispositivos y software para escanear documentos de identidad oficiales, autenticarlos y extraer sus datos.
Los sistemas de IDScan son utilizados por entidades que operan en el alquiler de vehículos, el comercio minorista, las tiendas de armas, las instituciones financieras, los dispensarios de cannabis y el sector hotelero en Estados Unidos. Esto significa que las posibles personas afectadas quizá no sean clientes directos de la empresa, sino individuos cuyos documentos fueron escaneados en compañías que utilizan sus sistemas.
Investigación oficial y demandas en Luisiana
La Oficina Federal de Investigación confirmó, a través de su oficina en Nueva Orleans, que está examinando el incidente, pero se negó a proporcionar detalles adicionales debido a que la investigación continúa. Reuters había confirmado de forma independiente el inicio de la investigación, según el artículo fuente.
Las demandas también se presentaron en el estado de Luisiana, donde se encuentra la sede de IDScan, y acusan a la empresa de no proteger la información que obtuvo de sus clientes, entre ellos la compañía internacional de alquiler de vehículos Hertz. Los despachos Markovits, Stock & DeMarco y Hall Attorneys iniciaron investigaciones sobre la posible presentación de una demanda colectiva, y Markovits, Stock & DeMarco señaló que IDScan comenzó a informar a algunos de sus clientes comerciales alrededor del 1 de septiembre.
¿Qué cambia en la práctica?
El cierre del servicio Nexus no significa que los datos hayan desaparecido; el artículo indica que los delincuentes todavía poseen la base de datos. Si se confirma su tamaño, el riesgo no se limita a la exposición de los números de los documentos de identidad, sino que también incluye el uso de copias de los documentos en intentos de suplantación de identidad o para eludir los procesos de verificación de otras instituciones. Sin embargo, la fuente todavía no demuestra cuántas personas se han visto afectadas ni determina si los propios sistemas de IDScan fueron vulnerados.
El artículo señala que datos atribuidos al secretario de Defensa de Estados Unidos, Pete Hegseth, y a un subdirector de la Oficina Federal de Investigación aparecieron en el servicio, pero no pudo verificar esa información. También podrían aparecer demandas adicionales o acciones colectivas, que quizá se consoliden posteriormente en litigios multidistritales. Las autoridades reguladoras y los fiscales generales estatales podrían abrir investigaciones independientes, aunque por el momento esto sigue siendo una posibilidad y no una medida confirmada.
IDScan no ha publicado ninguna declaración sobre las acusaciones ni respondió a las solicitudes de comentarios de BleepingComputer. Por tanto, hasta la fecha de actualización del artículo, el 4 de septiembre de 2026, el incidente sigue siendo una supuesta filtración bajo investigación, no una vulneración definitivamente confirmada.