A fornecedora de soluções de verificação de identidade IDScan enfrenta múltiplos processos judiciais coletivos após atores de ameaça anunciarem a venda de mais de 153 milhões de registros contendo dados de carteiras de motorista. O incidente coloca em evidência os riscos associados à cadeia de suprimentos digital e ao armazenamento indevido de documentos brutos por provedores de verificação de identidade (KYC) e controle de acesso físico ou lógico.
O que está em jogo
A IDScan opera plataformas e SDKs integrados a negócios de hotelaria, comércio, serviços financeiros e entretenimento para validar autenticidade documental por meio de leitura óptica e validação biométrica. Quando um serviço dessa natureza sofre um comprometimento de dados, os impactos transcendem a infraestrutura direta da prestadora, atingindo todas as empresas que terceirizam para ela a captura e processamento de informações de identificação pessoal (PII).
O volume atribuído ao incidente reúne imagens de documentos, números de registros estaduais, datas de nascimento e fotos de motoristas. Esse tipo de base é considerado de alto valor para o cibercrime, pois viabiliza a execução de fraudes de identidade sintética, ataques de engenharia social direcionada contra alvos corporativos e abertura não autorizada de contas bancárias e de crédito.
Impactos no Brasil e cadeia de terceiros
Embora a maioria dos documentos afetados pertença a motoristas norte-americanos, empresas brasileiras com operações multinacionais, áreas de hotelaria internacional, locação de veículos ou que utilizam os componentes da IDScan para validação de clientes estrangeiros estão inseridas na zona de exposição. O incidente serve como um alerta crítico para a governança de dados pessoais regida pela LGPD no Brasil, em especial no que tange à figura do controlador perante incidentes de segurança gerados por operadores e parceiros de SaaS.
Versões e condição
Por se tratar de um incidente de vazamento e quebra de custódia de dados em repositórios da prestadora, não há um identificador CVE único atrelado a este evento. A condição técnica predominante que costuma viabilizar esse tipo de incidente envolve armazenamento em nuvem com controles de acesso frouxos, falhas de autenticação em APIs de ingestão ou políticas de retenção contínua de imagens de documentos que já cumpriram sua finalidade de verificação em tempo real.
Para equipes de AppSec, a falha conceitual mais comum nesse tipo de arquitetura reside na falta de minimização de dados e ausência de segregação criptográfica por cliente (tenant isolation), permitindo que um acesso comprometido a uma base central resulte no vazamento consolidado de clientes de múltiplos segmentos.
Como conferir
Para identificar eventual exposição em seu ambiente corporativo, as equipes de SOC e engenharia de segurança devem executar os seguintes passos:
Verifique nos inventários de software e repositórios de código (como GitHub e GitLab) se bibliotecas, SDKs móveis ou APIs da IDScan ou IDScan.net estão integrados a formulários de onboarding de clientes ou pontos de entrada física. Audite as configurações das requisições para verificar se as chamadas de API enviam e autorizam a gravação permanente de imagens nos servidores da contratada, ou se o serviço opera apenas com retorno transacional do resultado da validação.
Em paralelo, a equipe de SOC deve revisar logs de proxy, firewalls e gateways de API em busca de tráfego direcionado a endpoints legados da IDScan, além de consultar serviços de inteligência de ameaças para atestar se credenciais de funcionários com acesso administrativo aos painéis da fornecedora foram identificadas em listas de credenciais vazadas.
O que fazer agora
- Revise os contratos de serviço com provedores de KYC e exija relatórios formais de conformidade técnica (como SOC 2 Tipo II e ISO 27001) com cláusulas de notificação mandatória de incidentes.
- Altere a configuração de consumo de APIs de parceiros de verificação de identidade para descartar o armazenamento permanente de imagens brutas (raw images), mantendo apenas hashes criptográficos e os tokens de resposta da validação.
- Gire preventivamente todas as chaves de API, credenciais e certificados digitais utilizados na integração entre seus sistemas internos e os servidores da IDScan.
- Implemente auditoria contínua de postura de segurança de nuvem (CSPM) e testes periódicos de intrusão em pipelines de ingestão de documentos confidenciais.
