IDScan.net-tietovuodosta neljä ryhmäkannetta – 153 miljoonaa on toistaiseksi vain väite
Neljästä osavaltiosta tulevat kantajat vaativat IDScan.netilta vahingonkorvauksia ja tietoturvakorjauksia väitetystä FTC:n ohjeistuksen rikkomisesta.
Tiivistelmä
Yhdysvalloissa on nostettu neljä ryhmäkannetta IDScan.net-yhtiötä vastaan sen jälkeen, kun tumman verkon markkinapaikalla myytiin miljoonia skannattuja ajokortteja ja henkilötodistuksia. FBI tutkii tapausta, mutta yhtään lukua tai vahvistettua tietomurtoa ei ole vielä varmistettu viranomaisten toimesta.
Oma ajokortti myytävänä ilmaisena näytepalana tumman verkon kauppapaikalla.
Sen huomasi tietoturvatoimittaja Brian Krebs, KrebsOnSecurity-sivuston perustaja, kun hän sai vihjeen 31. elokuuta ja julkaisi löydöksensä jo seuraavana päivänä, 1. syyskuuta.
Krebs jäljitti listauksen "Nexus"-nimiseen myyjään venäläisellä Exploit-foorumilla. Sieltä jälki johti IDScan.netiin, yhdysvaltalaiseen henkilöllisyyden tarkistuspalveluun, jonka asiakkaisiin kuuluu muun muassa autonvuokraamo Hertz.
Louisianalainen yhtiö tekee yli 21 miljoonaa henkilöllisyystarkistusta kuukaudessa yli 20 000 toimipisteessä ympäri Yhdysvaltoja.
Nexus-listaus mainosti myytävänä yli 153 miljoonaa yhdysvaltalaista ja kanadalaista ajokorttia, yli 10 miljoonaa henkilötodistusta, kolme miljoonaa matkustusasiakirjaa ja 579 000 lääketieteellistä korttia. Aineisto sisälsi korkearesoluutioisia kuvia asiakirjojen etu- ja takapuolelta, osa myös infrapuna- ja ultraviolettikuvina.
Juuri tällaiset skannit ovat tumman verkon markkinapaikoilla arvokkaita, koska niillä voi läpäistä automaattisen henkilöllisyystarkistuksen paremmin kuin pelkällä varastetulla numerolla.
Osa tiedostoista oli aikaleimattu vuoden 2025 puoliväliin tai aiemmaksi. Aineisto oli siis kiertänyt verkossa lähes vuoden ennen kuin kukaan sen huomasi.
FBI:n New Orleansin toimipiste avasi tutkinnan 1. syyskuuta. Pidätyksiä, syytteitä tai vahvistettua vuodon laajuutta ei ole kerrottu.
IDScan.netin tiedottaja Jillian Kossman kommentoi samana päivänä lyhyesti, että yhtiö kiittää raportoinnista, joka on auttanut sen omaa tutkintaa. Yhtiö ei vahvistanut, tapahtuiko tietomurto ylipäätään, eikä sen laajuutta.
Kossman ei myöskään kertonut, onko kyse yhtiön omista järjestelmistä vai jonkin sen yhteistyökumppanin tietokannasta.
Neljä kannetta samassa piirikunnassa
Uutta tässä tapauksessa on se, että 2. syyskuuta Louisianan itäisen piirin liittovaltion tuomioistuimeen jätettiin neljä erillistä ryhmäkannetta IDScan.netia vastaan. Piirikunta on sama, jossa yhtiö itse toimii.
Kantajat ovat Kaliforniasta, Floridasta, Georgiasta ja Louisianasta, ja heidän henkilöllisyysasiakirjansa oli skannattu IDScan.netin asiakkaiden, muun muassa Hertzin, kautta jossain vaiheessa. Kanteet väittävät yhtiön rikkoneen kuluttajaviranomainen FTC:n tietoturvaohjeistusta, ja ne vaativat sekä vahingonkorvauksia että tuomioistuimen määräämiä korjauksia tietoturvaan.
Julkisesti saatavilla ei ole vielä asianumeroita, ja kaikki neljä kannetta ovat vasta prosessin alkuvaiheessa.
Kannekirjelmät toistavat 153 miljoonan luvun, mutta se on syytä lukea väitteenä, ei vahvistettuna faktana. Luku on peräisin Nexus-myyjän omasta markkinointitekstistä, ja kanteet lainaavat sen sellaisenaan ilman omaa todentamista.
Sitä ei ole vahvistanut IDScan.net, FBI eikä mikään viranomainen. Osa medioista on raportoinut samasta tapauksesta 170 miljoonan henkilön luvulla, mikä osaltaan kertoo, ettei mitään auktoritatiivista lukua vielä ole.
Myöskään sitä, murtauduttiinko nimenomaan IDScan.netin omiin järjestelmiin vai jonkin sen yhteistyökumppanin kautta, ei tiedetä.
Suomalaisten tai muiden EU-kansalaisten tietoja ei ole raportoitu vuodon kohteeksi. Kyse on nimenomaan yhdysvaltalaisista ja kanadalaisista ajokorteista ja henkilötodistuksista.
Sama haavoittuvuusrakenne koskisi kuitenkin EU:takin: henkilöllisyyden tarkistuspalveluita käytetään täälläkin autovuokraamoissa, hotellien kirjautumisessa ja ikätarkistuksissa, ja yhden palveluntarjoajan tietomurto voi paljastaa monen toisistaan riippumattoman brändin asiakastiedot kerralla.
Mitä tehdä
Jos henkilöllisyystodistuksesi on koskaan skannattu kolmannen osapuolen tarkistuspalvelussa, esimerkiksi autovuokraamossa, hotellin kirjautumisessa tai ikätarkistuksessa, oleta, että skannaus voi säilyä palveluntarjoajan järjestelmissä kauan asioinnin jälkeen.
Tarkkaile kalastelu- tai huijausyrityksiä, joissa viitataan oikeaan ajokorttisi numeroon tai kuvaan todisteena. Se on merkki tavallista onnistuneemmasta huijausyrityksestä, koska aito asiakirjatieto tekee viestistä uskottavamman.
Seuraa mahdollisia identiteettivarkauden merkkejä omissa tileissäsi ja tiliotteissasi. Jos epäilet, että varastettua henkilöllisyysasiakirjaa on käytetty väärin, tee rikosilmoitus poliisille.
Lähteet
- KrebsOnSecurity (01.09.2026)
- BleepingComputer (04.09.2026)
- classaction.org
- SecurityWeek