Bestuurders in Noord-Amerika kregen deze week een onaangename verrassing toen bekend werd dat digitale scans van 153 miljoen rijbewijzen te koop werden aangeboden op het dark web. Onder de slachtoffers bevinden zich onder meer de Amerikaanse minister van Defensie Pete Hegseth en onderzoeksjournalist Brian Krebs, die het datalek uitgebreid heeft onderzocht op zijn blog KrebsOnSecurity.

De rijbewijsgegevens werden aangeboden door een gebruiker van het Russische cybercrimeforum Exploit. Naast de 153 miljoen rijbewijzen werden ook gegevens van meer dan 10 miljoen identiteitskaarten, ruim drie miljoen reisdocumenten of internationale ID's en minstens 579.000 medische kaarten via een site genaamd Nexus te koop aangeboden. Deze site is inmiddels offline gehaald, maar de gestolen data kan altijd op een andere plek opnieuw opduiken.

KrebsOnSecurity traceerde het lek naar IDscan.net, een dienst voor identiteitsverificatie die onder andere wordt gebruikt door autoverhuurbedrijf Hertz. IDscan.net heeft een lange lijst klanten, waaronder Target, FedEx, Motorola Solutions, financiële dienstverlener Jack Henry en Caesars Entertainment. Het bedrijf heeft nog geen officiële verklaring afgegeven over het datalek. Jillian Kossman, marketing- en operationeel leider bij IDscan.net, gaf aan dat zij geen aanvullende informatie kan delen, maar dat de updates van KrebsOnSecurity welkom en behulpzaam zijn voor het onderzoek van het team.

De FBI is een officieel onderzoek gestart naar de bron van de gelekte beelden. Dit incident benadrukt een kwetsbaarheid in het gebruik van identiteitsverificatiesystemen door bedrijven: ongeacht hoe goed de IT-systemen en processen van een organisatie zijn beveiligd, blijft de veiligheid ook afhankelijk van de beveiliging bij leveranciers.