🏢 公司C档 · NaN分

1.53亿张驾照,暗网明码标价

··约1分钟阅读

📋 总体概括

一个暗网新服务本周上线,出售超过1.53亿份美国与加拿大驾照的数字扫描件,线索指向一家总部位于路易斯安那州的身份验证公司,FBI新奥尔良分局已立案。本文拆解身份验证行业为何沦为数据蜜罐,以及验证范式必须完成的迁移。

📄 正文

一个暗网服务本周悄然上线,货架上摆的是超过1.53亿份美国与加拿大驾照的数字扫描件。KrebsOnSecurity 的调查指向一家总部位于路易斯安那州、被广泛使用的身份验证公司,FBI 新奥尔良分局同日正式立案。这不是又一起普通的数据泄露——它相当于给整个在线身份验证体系的结构性风险,第一次挂出了公开报价。

🚨 上线即引爆:1.53亿份证件从哪来

先还原事件本身。这个服务出现在暗网,公开宣称持有超过1.53亿份驾照扫描件,覆盖美国与加拿大两地用户。买家可以检索、购买这些证件的数字图像。

记者逐一联系了在售名单中的用户。多位受访者确认,证件信息与本人完全吻合,但他们从未与这个暗网服务有过任何交互——他们的证件照,是在各类平台的实名开户环节上传的。线索最终指向同一家公司:一家位于路易斯安那州的身份验证服务商,业务广泛,大量机构的开户流程接的就是这类验证接口。

数据流向大致是这样一条链路:

值得注意的不是数字有多大,而是位置有多关键。数据并非直接从政府车管所流出,而是从验证环节的"中间人"流出。每一个做过线上实名验证的人都可能是受害者,而且绝大多数人根本不知道自己上传的证件照,在验证完成之后被留在了哪里、留了多久。

产业逻辑很清晰:当验证成为一门规模化生意,验证商就天然成为全行业证件数据的汇聚点。集中带来效率,也集中了风险。这次事件是把这句话变成了现实报价。

🧩 验证公司为什么成了超级蜜罐

一句业内私下常说的话:你以为你在开户,其实你在给验证商交作业。

场景再熟悉不过。开一个券商账户,拍证件正反面,再来一段活体自述;注册一个加密交易平台,同样一套流程;网约车司机审核、零工平台入职、部分信贷和租房场景,全都是"上传证件照——等待验证通过"。用户视角里这是几秒钟的事,系统视角里,每一份高清扫描件加自拍照,都沉淀进了验证商的数据库。

把日常场景摊开看,证件照的留存路径比多数人想象的更分散:

场景用户上传内容留存特征
银行券商开户驾照正反面、自拍照合规要求驱动,留存周期长
加密交易与支付平台证件照、活体视频平台与验证商双侧留存
网约车与零工平台驾照扫描件资质审核留存
信贷与租赁审核证件与地址证明多机构间流转

问题就出在最后一列。反洗钱与实名合规要求机构"验证"身份,但绝大多数实施路径把"验证"做成了"留存"——原始证件图像长期躺在数据湖里,成为合规的副产品。一家服务足够广泛的验证商,手里累积上亿份证件图像,几乎是行业模式的必然结果。

这就是蜜罐逻辑:单份证件照价值有限,但当汇聚规模达到亿级,任何一个环节的未授权导出,产出的都是可以直接进入黑产交易市场的标准商品。合规要求创造了集中存储,集中存储创造了单点超额风险。这次1.53亿份的规模,不过是把这笔账算到了明面上。

⚠️ 一张扫描件的杀伤半径

泄露业内有句话:密码泄露可以改,脸和证件号改不了。

从这个暗网服务在售的内容看,买家拿到的不只是照片,而是驾照上承载的一整套身份要素:姓名、证件号码、住址、出生日期,加上高清证件图像。这组合在黑产视角下是一条完整的加工原料链:

杀伤半径分三层。第一层是直接的实名仿冒:有了姓名加证件号加真实图像,钓鱼话术的可信度完全不同,受害者接到"官方来电"时对方报得出的信息远超普通社工库。第二层是合成身份与开户欺诈:历史上大量围绕身份验证环节的欺诈,卡点就在"图像是否真实、要素是否匹配",一旦真实图像与真实要素成套流出,这条防线对相当一部分在线开户流程形同虚设。第三层最隐蔽——这些数据不会在市场上一次性消耗,而是长期沉淀在黑产工具链里,未来每一次基于证件图像的验证,都要额外付出一层对抗成本。

对受害个体来说,最现实的困境是:密码泄露改密码即可,证件要素泄露几乎没有"换发成本"层面的解法。这也是为什么此类事件的社会总成本,远高于按泄露条数估算的传统口径。

🕵️ FBI 立案,监管的账本换了算法

本次事件的另一个关键节点,是FBI新奥尔良分局正式立项调查数据源头。

从执法视角看,这个动作传递了两层信号。第一层是属地逻辑:涉事线索指向一家路易斯安那州的公司,由本地分局牵头,说明调查已经从"暗网出现可疑服务"推进到"锁定数据源头"的阶段——这不是泛泛的关注,而是有明确对象的正式调查。第二层是定性逻辑:超过1.53亿份证件图像流入黑市,意味着潜在的受害基数与后续欺诈面足够大,值得联邦执法资源投入。

据多位接近调查的人士的说法,接下来的关键问题会是:图像是以何种方式、在哪个环节脱离验证商控制,是有意的未授权导出,还是某个下游环节的整包泄露。这个答案很大程度上决定了追责落点,但说实话,对受害的1.53亿人而言,这个技术性答案的重要性远低于一个事实——他们的证件图像已经不在自己能控制的范围内了。

对整个身份验证行业,立案本身就是一个转折信号。过去行业默认"留存即合规、留存即资产",数据湖越大,越显得验证能力强。而执法与监管的账本正在换算法:集中留存的敏感身份数据,正在从资产负债表上的资产项,移向负债项。业内私下已经在讨论,头部客户在采购验证服务时,会把"你到底留什么、留多久"作为核心条款来谈。这种采购语言的变化,比任何一份行业白皮书都更真实。

🔧 补课方向:验证可以,留存不行

业界流传的一句自嘲:验证商最好的数据库,是空的那种。

这次事件之后,行业的补课方向其实并不神秘,难的是利益结构。核心原则就一条:完成验证这件事,不需要永久持有原始证件图像。把现有路径和演进路径放在一起看,差异一目了然:

路径核心做法现实局限
数据最小化验证通过后即删原始图像与部分合规留存要求存在张力
令牌化校验用可校验令牌替代原始图像跨机构流转缺乏跨机构统一标准
可验证凭证用户自持加密凭证,按需出示生态普及需要长周期
泄露监测情报监测、暗网巡查、异常查询告警本质是事后补救

判断是:短期内,数据最小化与令牌化会是主流落地方案,因为它改动最小、与现有架构兼容;可验证凭证类的用户自持模式方向正确,但依赖发证方、验证方、平台三方生态协同,注定是长跑。真正的胜负手在采购端——当越来越多金融机构和平台把"不留存原始图像"写进招标要求,验证商的竞争维度就会从"谁的库大、谁验证得快",切换到"谁验证完以后手里什么都没留下"。这次1.53亿份驾照,会大大加速这个切换。

结语

1.53亿份驾照在暗网明码标价,FBI新奥尔良分局正式立案,这两个事实合在一起,等于给整个身份验证行业做了一次压力测试。测试结果不理想:验证环节成了数据汇聚点,汇聚点成了泄露点,泄露点成了黑产的标准供货商。接下来值得盯的是两件事——调查能否锁定导出环节的具体技术路径,以及采购端"即验即焚"条款扩散的速度。当留存成为负债而非资产,这个行业才算真正开始补课。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)