Twee Amerikaanse paspoorten liggen open op het toetsenbord van een laptop.
Nieuws2 september · 22:116 min leestijd

FBI onderzoekt lek van 153 miljoen rijbewijsscans bij ID-verificatiedienst

Een darkwebdienst verkocht scans van 153 miljoen rijbewijzen, vermoedelijk gelekt bij een identiteitsverificatiedienst. De FBI onderzoekt het. Wie zijn identiteitscontrole uitbesteedt, blijft zelf verantwoordelijk voor beelden die hij nooit ziet.

De FBI onderzoekt een darkwebdienst die scans van meer dan 153 miljoen Amerikaanse en Canadese rijbewijzen te koop aanbood, vermoedelijk buitgemaakt bij een uitbestede identiteitsverificatiedienst, meldt KrebsOnSecurity.

De inzet ligt niet bij de FBI maar in de keten erachter. Wie identiteitscontrole uitbesteedt, bij onboarding, bij een KYC-check of bij een leeftijdscontrole aan de balie, blijft onder de AVG verwerkingsverantwoordelijke voor beelden die hij zelf nooit onder ogen krijgt. De Autoriteit Persoonsgegevens behandelt het scannen en inlezen van een identiteitsbewijs precies als het maken van een kopie, en zo'n kopie mag alleen als de wet dat toestaat. Daarmee zijn de bewaartermijn bij je leverancier en wat er in je verwerkersovereenkomst staat geen inkoopdetail meer, maar een bestuursvraag.

Tijdstempels wezen de weg naar de balie

De dienst heette Nexus en verscheen op 31 augustus op het Russische cybercrimeforum Exploit. De verkopers claimden al ruim een jaar continu nieuwe data weg te sluizen bij "een grote identiteitsverificatiedienst" met Fortune 500-klanten. In de 24 uur na de eerste advertentie groeide het aantal rijbewijzen in het bestand met bijna 400.000 records, wat wijst op toegang die op dat moment nog open stond.

Elk record bevat zes afbeeldingen: voor- en achterkant van het document in een gewone scan, plus een infrarood- en een ultravioletversie, elk met een datum en tijdstempel in de bestandsnaam. Brian Krebs vond zijn eigen rijbewijs als gratis proefexemplaar in de verkoopadvertentie en zocht daarna met toestemming de documenten van meer dan een dozijn bekenden op. Negen daarvan stonden erin, en allemaal bevestigden ze dat ze op of vlak bij de datum in de tijdstempel op reis waren. De gemene deler was geen luchthaven: het was de balie van autoverhuurder Hertz.

Beveiligingsonderzoeker Zach Edwards vond zijn eigen rijbewijs ook. Zijn tijdstempel viel midden in een reis naar Las Vegas voor de DEFCON-conferentie, en de enige plek waar hij zijn document die dag daadwerkelijk in een apparaat zag verdwijnen was een wietwinkel van de keten Planet13. Het bedrijf idscan.net uit Louisiana kondigde in 2022 aan dat het de exclusieve identiteitscontrole voor alle Planet13-vestigingen ging verzorgen. Op de vertrouwenspagina van datzelfde bedrijf staan ook Hertz, Target, FedEx, Motorola Solutions, Jack Henry en Caesars Entertainment als klant. Idscan.net zegt maandelijks meer dan 21 miljoen verificaties te doen op ruim 20.000 locaties, met scanners die documenten uitlezen met infrarood en ultraviolet licht. Precies de twee extra beeldsoorten die in het gelekte bestand zitten.

Bezoekers melden zich aan de check-in balie van de Planet 13-vestiging in Las Vegas, waar identiteitsbewijzen worden gescand. Foto: idscan.net
Bezoekers melden zich aan de check-in balie van de Planet 13-vestiging in Las Vegas, waar identiteitsbewijzen worden gescand. Foto: idscan.net

Wat er in het bestand zat

Naast de rijbewijzen bood Nexus volgens een uitgesplitst overzicht van de recordaantallen ook 10 miljoen identiteitskaarten aan, 1,9 miljoen reisdocumenten, 1,3 miljoen internationale rijbewijzen, 579.000 medische kaarten, 429.000 Common Access Cards en 91.000 verblijfsdocumenten. Die Common Access Cards zijn de toegangspassen waarmee Amerikaans defensiepersoneel gebouwen en beveiligde ruimtes binnenkomt.

Onder de getroffenen zit ook Amerikaans minister van Defensie Pete Hegseth, wiens rijbewijs in de zoekresultaten opdook. Het Amerikaanse ministerie van Defensie liet weten op de hoogte te zijn van de berichten en die te beoordelen.

Idscan.net bevestigt de link niet

Belangrijk voor de weging: de koppeling met idscan.net is een onderbouwd vermoeden, geen vaststaand feit. Het bedrijf zelf bevestigt alleen dat er onderzoek loopt. Jillian Kossman, verantwoordelijk voor marketing en operatie bij idscan.net, schreef aan KrebsOnSecurity dat ze op dit moment geen aanvullende informatie kan delen, maar dat de door Krebs aangeleverde updates welkom en nuttig zijn voor het onderzoek dat haar team doet. De FBI-vestiging in New Orleans opende op 1 september een officieel onderzoek naar een vermoedelijke inbraak bij het bedrijf. Kort na publicatie van het artikel verdween Nexus van het darkweb, met een inlogpagina die alleen nog meldt dat de dienst niet langer beschikbaar is.

Voor wie de scan uitbesteedt, verandert de vraag

Een Nederlands bedrijf dat leeftijd of identiteit laat controleren via een externe dienst zit in dezelfde constructie als Hertz en Planet13: het apparaat aan de balie of de module in de webshop is van een leverancier, en de beelden gaan naar systemen waar je zelf geen zicht op hebt. De AVG legt de verantwoordelijkheid daarvoor bij jou, niet bij de leverancier. Dat werkt door in drie concrete dingen: wat er in de verwerkersovereenkomst staat over opslag en onderaannemers, hoe lang de leverancier de scans bewaart nadat de controle geslaagd is, en of je bij een lek binnen 72 uur kunt melden wat er precies is buitgemaakt.

De bewaartermijn is daarbij de scherpste knop. Een verificatie die alleen "ja, deze persoon is wie hij zegt" hoeft op te leveren, heeft geen archief van infraroodscans nodig. Dat de toezichthouder daar streng in is, bleek al zonder dat er een lek aan te pas kwam: de Raad van State hield vorig jaar een boete van 262.500 euro in stand voor een uitgever die standaard om een kopie van het identiteitsbewijs vroeg. De overtreding zat in het vragen zelf.

Precies die redenering wint terrein in Europa. De Europese Commissie bouwt een leeftijdsverificatie-app waarbij het bewijs dat naar de aanbieder gaat alleen meldt dat iemand ouder is dan 18, niet wie hij is of wat zijn exacte leeftijd is, als opstap naar de Europese identiteitswallets die voor eind 2026 moeten draaien. Dat model laat bij de winkelier of het platform geen documentbestand achter dat over een jaar op een forum kan opduiken.

Edwards zei tegen KrebsOnSecurity dat deze zaak de mensen sterkt die zich verzetten tegen online identiteitscontroles die overal om een rijbewijs vragen onder het mom van kinderbescherming. "Deze systemen stoppen gevoelige data in steeds meer externe leveranciers, en er is bij lange na niet genoeg toezicht om te garanderen dat ze veilig zijn." Zolang de standaardoplossing voor "controleer even of dit klopt" een volledige documentscan is die ergens blijft staan, verplaatst uitbesteden het risico niet. Het concentreert het.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Identiteitsdata in eigen hand

Laat je documenten uitlezen of identiteit controleren, dan denk ik eerst met je mee over welke beelden je überhaupt nodig hebt en hoe lang ze mogen blijven staan, en daarna ontwerp en bouw ik dat proces ook echt, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

AP opent pilot voor de verplichte AI-grondrechtentoets
Nieuws
4 min

18 aug 08:11

AP opent pilot voor de verplichte AI-grondrechtentoets

De Autoriteit Persoonsgegevens zoekt tot en met 21 september deelnemers voor een pilot met de FRIA, de grondrechtentoets die vanaf 2 december 2027 verplicht wordt voor overheden, publieke dienstverleners, banken en verzekeraars.

Rechter laat Google zijn advertentiebeurs AdX houden
Nieuws
5 min

2 sep 20:20

Rechter laat Google zijn advertentiebeurs AdX houden

Rechter Brinkema wijst het verzoek van het Amerikaanse ministerie van Justitie af om Google zijn advertentiebeurs AdX te laten verkopen en kiest voor gedragsmaatregelen. Wat dat betekent voor Nederlandse adverteerders en uitgevers, en waarom de Europese route apart loopt.

Politie en CrowdStrike leggen Sality-botnet stil, 15.000 machines blijven besmet
Nieuws
5

2 sep 14:11

Politie en CrowdStrike leggen Sality-botnet stil, 15.000 machines blijven besmet

Het sinds 2003 actieve Sality-botnet is op 31 augustus stilgelegd door CrowdStrike, de FBI en Europese diensten. De malware blijft op ruim 15.000 machines staan, vaak op oude en onbeheerde Windows-systemen.

Rechter vernietigt Pentagon-blokkade van AI-bedrijf Anthropic
Nieuws
5 min

28 aug 06:10

Rechter vernietigt Pentagon-blokkade van AI-bedrijf Anthropic

Een federale rechter vernietigt het Pentagon-label toeleveringsrisico op Anthropic en het bevel dat militaire leveranciers verbood zaken te doen met het AI-bedrijf. Het bewijs van de regering bestond uit vier pagina's.

AI-codeeragents installeren pakketten die niemand bezit, uit officiële documentatie
Nieuws
5 min

27 aug 20:26

AI-codeeragents installeren pakketten die niemand bezit, uit officiële documentatie

Onderzoekers vonden 227 installatiecommando's in officiële llms.txt-bestanden die naar niet-geregistreerde pakketten wijzen. Ze claimden er een paar, en binnen vier minuten draaide hun code bij een Fortune 500-bedrijf via een AI-codeeragent.

Kabinet: datadoorgifte naar de VS mag door, met SCC's of BCR's als terugvaloptie
Nieuws
5 min

27 aug 16:12

Kabinet: datadoorgifte naar de VS mag door, met SCC's of BCR's als terugvaloptie

Staatssecretaris Van Bruggen antwoordt op Kamervragen dat het EU-VS adequaatheidsbesluit tot nader order geldig blijft. Wie data in de VS laat verwerken, moet zelf een terugvalroute via SCC's of BCR's klaar hebben liggen.