1.53亿份美加驾照扫描件现身暗网 防长数据也被售卖

暗网平台Nexus正在售卖1.53亿份美国及加拿大驾照扫描件,美国持照司机总数2.42亿,这意味着近三分之二司机数据已被公开交易,美国防长的驾照扫描件也在其中。

这一数字直接指向一场规模空前的身份信息泄露。Nexus平台没有隐藏销售意图,而是直接把这些高分辨率扫描件列在货架上,任何有足够比特币的用户都能买到。事件迅速引发关注,因为它不只是普通数据泄露,而是把大量可直接用于伪造证件的原始图像推向黑市。

Nexus平台同时上架1000万份身份证和300万旅行证件

根据已知信息,Nexus本次交易包含的内容远不止驾照。平台同时挂出了超过1000万份身份证件扫描件、300万份旅行证件以及57.9万张医疗卡。这些不同类型证件被打包或单独出售,形成了一个完整的身份信息超市。

驾照扫描件数量达到1.53亿份,是其中最庞大的部分。身份证件和旅行证件虽然数量较少,但含金量更高,因为它们往往包含更多个人细节,如地址、出生日期和生物识别特征。医疗卡的出现则进一步扩大了泄露范围,这些卡片通常记录了持卡人的健康保险信息和部分医疗记录。

所有这些数据被集中在一个平台上交易,买家无需四处搜寻就能一次性获得多类别身份凭证。这意味着潜在的犯罪团伙可以轻松组合出完整的假身份,用于金融诈骗、跨境洗钱或更严重的犯罪活动。Nexus的商品列表显示,这些扫描件分辨率较高,许多文件甚至保留了原始水印和防伪标记,这大大提高了伪造后的可用性。

1.53亿驾照扫描件泄露可能来自州级DMV数据库

如此巨量的驾照扫描件,最可能的来源是美国各州的机动车管理部门,也就是DMV数据库。每个州都集中存储本州居民的驾照申请材料,其中包括申请人提交的高清照片、签名和身份证明文件的扫描副本。

DMV系统长期以来被视为敏感数据仓库,因为驾照在美国不仅是驾驶凭证,更是事实上的身份证件。许多州允许通过在线服务查询或更新驾照信息,这就增加了系统暴露在网络攻击下的风险。攻击者可能通过供应链入侵、内部人员泄密或长期潜伏的恶意软件逐步窃取数据。

由于驾照数据高度结构化且按州独立管理,一旦某个或多个大型州的数据库被攻破,就可能一次性获得数千万甚至上亿条记录。加拿大驾照数据的同步出现也暗示,泄露可能涉及跨境攻击,或是某个同时服务美加两国的第三方数据处理商被入侵。目前还没有官方确认具体泄露途径,但驾照扫描件这一高度特定的数据类型强烈指向DMV或其关联系统。

美防长驾照信息曝光暴露高价值目标风险

美国国防部长的驾照扫描件出现在Nexus的销售列表中,这一点尤其令人警醒。它表明即使是国家最高层官员的个人信息也未能幸免。

国防部长掌握大量国家安全决策权限,其个人身份信息一旦落入敌对势力手中,可能被用于社会工程学攻击、钓鱼或更复杂的针对性情报收集。驾照上的地址、出生日期和照片可以帮助攻击者构建详细的人物画像,甚至伪造旅行文件。

这一事件暴露了所谓“高价值目标”保护的脆弱性。政府官员通常有专门的安全团队,但他们的日常证件信息却可能存储在与普通公民相同的民用系统中。防长数据泄露意味着没有哪个层级是绝对安全的,这会迫使情报和安全部门重新评估现有保护措施的有效性。

每三名美国司机中两人数据被售卖的实际影响

美国目前约有2.42亿持照司机,1.53亿份泄露数据意味着每三个司机中就有接近两人受到影响。这一比例带来的实际风险远超抽象的统计数字。

普通人最直接面临的威胁是身份盗用。犯罪分子可以用扫描件制作假驾照,结合其他泄露的身份证信息开设银行账户、申请贷款或进行税务欺诈。诈骗电话和网络钓鱼的成功率也会大幅上升,因为攻击者掌握了真实照片和签名,能让伪造材料看起来高度可信。

在现实场景中,有人可能突然发现自己的驾照被用于在另一个州租车、购买枪支或从事违法活动。受害者往往要在事发数月后才察觉,而清理信用记录和恢复身份需要花费大量时间和金钱。更广泛的影响是公众对政府管理个人数据的信任进一步下降。

暗网交易平台Nexus的公然售卖模式与以往不同

与过去许多暗网数据交易不同,Nexus采取了相当公开的售卖方式。它没有把数据藏在加密论坛深处,而是直接在平台上架商品并明码标价。这种公然模式降低了买家的技术门槛,也加快了数据的扩散速度。

以往的泄露数据往往通过私下谈判或一次性打包出售,而Nexus似乎在建立一种持续的零售市场。买家可以根据需要挑选特定州或特定类型的扫描件,甚至可能提供搜索和筛选功能。这种零售化操作让数据泄露从一次性事件变成了长期威胁。

平台敢于如此公开,也反映出暗网执法面临的困难。尽管各国执法部门一直在监控暗网,但类似Nexus的平台仍能长期存在并开展业务。这次事件再次证明,单纯的技术封堵难以完全阻止大规模身份数据的商品化。

大规模驾照数据泄露对全球隐私治理的警示

美加两国驾照数据同时大规模泄露,给全球数据保护和隐私治理敲响警钟。它表明即使在拥有严格隐私法规的西方国家,关键身份数据库的安全依然存在系统性漏洞。

这一事件凸显了跨境数据治理的复杂性。美加两国公民数据混杂在一起交易,说明攻击者可以轻松跨越国界,而现有的法律框架在应对此类跨境威胁时往往反应滞后。欧盟的GDPR、美国的各州隐私法以及加拿大的类似法规都需要进一步强化对政府数据库的监管要求。

更深层的启示在于,个人隐私保护不能仅靠事后通知和罚款。各国需要推动更严格的最小化数据收集原则,强制要求DMV等机构定期审计系统安全,并为公民提供便捷的身份监控和冻结服务。同时,技术手段如零信任架构、端到端加密和生物识别与传统证件的结合,也需要加快落地。

这次泄露最终会如何收场目前还不清楚,但它已经清楚地表明,在数字时代,驾照这样的基础身份文件一旦被数字化并集中存储,就成为极具吸引力的攻击目标。全球范围内都需要重新思考如何在便利性和安全性之间找到新的平衡点。

参考来源