NoticiasMacroEl FBI investiga un servicio de la dark web que afirmaba tener 153 millones de registros de licencias de conducir, generando preocupaciones de seguridad sobre las CDL

El FBI investiga un servicio de la dark web que afirmaba tener 153 millones de registros de licencias de conducir, generando preocupaciones de seguridad sobre las CDL

Autor: FreightWaves·

Puntos clave

  • El FBI está investigando el servicio de la dark web Nexus, que afirmaba tener acceso a 153 millones de registros de licencias de conducir de Estados Unidos y Canadá, incluidos algunos etiquetados como CDL o ECDL.
  • KrebsOnSecurity reportó una posible conexión con el proveedor de identidad IDScan.net, de Luisiana, pero la empresa no ha confirmado ningún acceso no autorizado a sus sistemas.
  • Nexus fue anunciado el 31 de agosto en el foro ruso de cibercrimen Exploit y afirmaba que se añadían aproximadamente 500,000 registros nuevos diarios, aunque estas afirmaciones siguen sin verificarse.
  • El servicio se desconectó poco después de que Brian Krebs publicara sus hallazgos, y ninguna evidencia indica que las fuerzas del orden causaran su desaparición.
  • Los investigadores advierten que las licencias comerciales robadas podrían derrotar a los sistemas KYC y facilitar el robo de carga, e instan a las instalaciones de carga a verificar que la persona que presenta una credencial coincida con la identidad aprobada antes de liberar los envíos.
El FBI investiga un servicio de la dark web que afirmaba tener 153 millones de registros de licencias de conducir, generando preocupaciones de seguridad sobre las CDL

El FBI está investigando un servicio de la dark web que afirmaba tener acceso a 153 millones de registros de licencias de conducir. La colección, ofrecida bajo el nombre de Nexus, abarcaba a personas de Estados Unidos y Canadá, y algunas entradas llevaban etiquetas que decían "CDL" o "ECDL". Los investigadores advierten que credenciales robadas de este tipo podrían complicar la verificación de conductores a lo largo de la cadena de suministro, un ámbito donde almacenes y centros de distribución ya combaten recogidas ficticias y fraude de identidad.

"El FBI puede confirmar que está investigando el incidente", declaró el FBI de Nueva Orleans a FreightWaves. "Debido a que la investigación está en curso, declinamos hacer más comentarios". Las autoridades no han identificado a ninguna empresa de transporte ni conductor comercial afectado, y actualmente ninguna evidencia vincula estos registros con robos de carga.

KrebsOnSecurity informó primero de la aparente conexión con el proveedor de identidad IDScan.net, de Luisiana. La empresa no ha confirmado ningún acceso no autorizado a sus sistemas. Reuters tampoco pudo establecer de forma independiente dónde se originó la colección, y los investigadores federales no han publicado más detalles.

IDScan.net ofrece autenticación de CDL a empresas de transporte. Su página de logística muestra a FedEx y Tractor Supply Co. sin explicar su uso actual de la plataforma. Un caso de estudio de la empresa describe a un distribuidor de productos agrícolas del noreste, sin nombre, que usa la plataforma de verificación de identidad VeriScan de IDScan en un almacén. Los clientes objetivo de la empresa incluyen centros de distribución, puertos, corredores de carga, 3PL y transportistas.

FreightWaves ya había examinado anteriormente las advertencias de IDScan sobre CDL falsas y recogidas ficticias. La directora de operaciones, Jillian Kossman, describió cómo los delincuentes usan credenciales falsas para hacerse pasar por conductores legítimos, y señaló que muchas licencias fraudulentas parecen convincentes bajo inspección visual.

Nexus afirmaba tener acceso continuo

Nexus apareció el 31 de agosto mediante un anuncio en el foro ruso de cibercrimen Exploit. El operador promocionaba más de 160 millones de registros de licencias y tarjetas de identificación norteamericanas, junto con otros 10 millones de documentos que incluían credenciales de viaje, tarjetas de residencia y expedientes médicos. El anuncio afirmaba que llegaban aproximadamente 500,000 incorporaciones nuevas diarias.

El actor de amenazas también afirmaba tener acceso persistente a una importante empresa de verificación de identidad y a sus clientes, y dijo que la operación había recopilado material de forma continua durante más de un año. Estas afirmaciones siguen siendo declaraciones del vendedor y no hallazgos confirmados de la investigación, e IDScan.net no ha identificado a ningún cliente o plataforma comprometida.

Zach Edwards, investigador de amenazas de Infoblox, examinó Nexus antes de que el servicio desapareciera. Encontró su propia licencia —obtenida durante un reciente viaje a una conferencia de ciberseguridad en Las Vegas— dentro de la colección. Otras entradas llevaban fechas de envío repartidas a lo largo de varios días, lo que indica que documentos obtenidos recientemente formaban parte del acervo.

Brian Krebs, por separado, observó cómo el contador de licencias mostrado aumentaba casi 400,000 en un solo día. Mientras buscaba nombres no relacionados, encontró etiquetas de CDL y ECDL. "Había bastantes en los resultados al buscar cosas al azar", le dijo Krebs a FreightWaves. Esos archivos no mostraban diferencias respecto de otras entradas de licencias.

Algunos estados usan ECDL para designar una licencia de conducir comercial mejorada, pero nadie ha confirmado qué significaba cualquiera de las dos denominaciones dentro de Nexus. Krebs no encontró escaneos vinculados directamente a instalaciones de carga o recogidas comerciales; la base de datos no contenía nombres de almacenes, historiales de envíos ni detalles de transacciones.

Nexus se desconectó poco después de que Krebs publicara sus hallazgos, y su página de inicio de sesión mostraba un mensaje anunciando que el servicio ya no estaba disponible. Ninguna evidencia pública indica que las fuerzas del orden causaran su desaparición, y los investigadores no han confirmado si existen copias de los datos en otro lugar.

Los documentos robados podrían debilitar los controles de recogida

"El hecho de que este actor de amenazas haya adquirido potencialmente licencias de conducir comerciales eleva el riesgo para las empresas de carga", escribió Edwards. Los grupos delictivos ya invierten esfuerzos significativos en parecer legítimos durante esquemas de secuestro de carga, y los documentos de identidad auténticos podrían hacer más difícil detectar los intentos de suplantación. Los investigadores no han vinculado ningún registro de Nexus con este tipo de actividad.

La preocupación se ve acentuada por el funcionamiento habitual de las operaciones de carga: una CDL válida suele servir tanto como identificación como autorización para liberar carga valiosa, por lo que un solo escaneo exitoso de una credencial con apariencia genuina podría entregar un envío a un impostor, a menos que alguien verifique por separado a la persona que la presenta.

Muchos de los archivos disponibles, según los informes, incluían fotografías de ambos lados de cada tarjeta, y algunas entradas contenían datos de códigos de barras, imágenes ultravioleta y capturas infrarrojas. Los delincuentes podrían usar documentos completos para hacerse pasar por las víctimas durante los controles de identidad, y Edwards advirtió que alguien podría imprimir licencias fraudulentas usando información genuina.

"Los documentos robados pueden absolutamente derrotar a los sistemas KYC", escribió Edwards. Los escaneos digitales por sí solos quizá ya no ofrezcan suficiente certeza durante la contratación o la verificación de recogida. Recomendó confirmar que cada persona coincida con la identidad presentada, y las instalaciones de carga también podrían exigir credenciales físicas antes de liberar la carga.

Merul Dhiman, quien desarrolla tecnología de verificación de identidad para FreightCheck, que atiende a empresas de transporte, identificó una preocupación más amplia para las operaciones de carga. "Una CDL es un token de autorización, no solo una identificación", escribió Dhiman. Una credencial genuina puede pasar la validación sin confirmar que la persona que la presenta corresponde al envío.

"El sistema confirmó el documento", escribió Dhiman. "Nunca confirmó quién lo sostenía". Recomendó cotejar a una persona en vivo con la identidad aprobada en la recogida, un paso que conecta la credencial, el conductor y la carga asignada antes de la liberación.

La firma de relaciones públicas de IDScan.net acusó recibo de la consulta de FreightWaves y trasladó las preguntas a los representantes de la empresa, pero no llegó ninguna respuesta sustantiva antes de la publicación. Reuters tampoco pudo establecer de forma independiente la fuente reportada.

La investigación del FBI sigue en curso y aún rodean al incidente preguntas importantes. Los investigadores no han verificado los totales anunciados ni identificado un sistema comprometido. Nadie ha confirmado cuántas licencias comerciales aparecían dentro de Nexus, y las autoridades no han encontrado ningún fraude de carga derivado. Lo que sigue es saber si los investigadores confirman el origen de los datos, si reaparecen copias de la colección y si transportistas y almacenes ajustan sus prácticas de verificación de recogida en respuesta. La formación de CFCO enfatiza que la verificación a nivel humano debe realizarse antes de que la carga salga del muelle: una CDL auténtica valida el documento, no a la persona que lo porta, y los equipos deben vincular a esa persona con el transportista aprobado y el envío asignado antes de liberarla.