Nexus исчез после публикации базы с миллионами сканов документов США и Канады
На русскоязычном киберкриминальном форуме Exploit появился сервис Nexus, операторы которого заявили доступ к огромному массиву отсканированных документов жителей США и Канады. В базе предлагались не только реквизиты удостоверений, но и изображения лицевой и обратной стороны, штрихкоды, временные метки, а для части записей - инфракрасные и ультрафиолетовые снимки, характерные для профессиональных систем проверки документов. Журналист Брайан Кребс обнаружил в Nexus собственные водительские права и подтвердил еще несколько реальных записей. После публикации расследования сервис исчез, а ФБР начало проверку возможной утечки.Nexus заявил о 153 млн водительских удостоверений
О сервисе стало известно 31 августа 2026 года, когда новый пользователь форума Exploit начал рекламировать доступ к базе документов жителей Северной Америки. Уже 1 сентября KrebsOnSecurity опубликовал результаты проверки Nexus.Операторы заявляли более чем о 153 млн записей водительских удостоверений США и Канады, более 10 млн других ID-карт, свыше 3 млн проездных документов и международных удостоверений и не менее 579 тыс. медицинских карт. Сам Кребс предупреждает, что эти цифры принадлежат Nexus и не являются подтвержденным количеством уникальных людей.
Масштаб при этом трудно списать на полностью выдуманную рекламу. Пустой поиск внутри Nexus возвращал около 11,5 млн страниц примерно по 15 результатов каждая. Отдельный поиск канадских водительских удостоверений показывал около 1,1 млн записей, из которых более 473 тыс. относились к Онтарио.
Кребс нашел в базе собственные водительские права
Главным подтверждением существования реальных данных стал сам автор расследования. Nexus использовал водительское удостоверение Брайана Кребса из Вирджинии как бесплатный пример в рекламной теме на Exploit. Запись содержала несколько вариантов изображений документа и временные метки сканирования.Кребс затем с разрешения друзей и родственников проверил документы более десятка человек. У девяти права обнаружились в Nexus, причем владельцы смогли сопоставить даты сканирования с конкретными поездками и ситуациями, когда они действительно предъявляли удостоверения личности.
В базе нашлись и документы высокопоставленных американских чиновников. Кребс обнаружил водительское удостоверение министра обороны США Пита Хегсета, а также сведения одного из помощников директора ФБР. Само присутствие таких записей усиливает потенциальное значение инцидента для государственной безопасности, но не доказывает целенаправленную атаку именно на чиновников.
Это не обычная утечка с ФИО и телефонами
Особенность Nexus заключается в качестве части документов. В записи Кребса находились шесть файлов - изображения передней и задней сторон удостоверения в нескольких режимах, включая инфракрасный и ультрафиолетовый диапазоны. К файлам были привязаны дата и время сканирования.Такие изображения характерны для специализированного оборудования проверки удостоверений. IDScan.net описывает собственную систему аутентификации как анализ документов в обычном, ультрафиолетовом и инфракрасном свете с проверкой штрихкодов и защитных элементов.
Это делает возможную утечку значительно чувствительнее обычного списка персональных данных. Полные изображения удостоверений вместе со структурированными реквизитами повышают риски кражи личности, мошенничества и злоупотреблений в системах дистанционной идентификации. Но наличие таких файлов само по себе не гарантирует возможность пройти конкретную современную проверку личности - сервисы используют дополнительные антифрод-механизмы, биометрию и внешние источники данных.
Временные метки вывели расследование на IDScan.net
Кребс пытался определить происхождение документов по датам их сканирования. Несколько человек, чьи права были обнаружены в Nexus, в соответствующие дни арендовали автомобили Hertz. Сам Кребс и его мать передали водительские удостоверения сотруднику Hertz практически одновременно, а временные метки их файлов в Nexus также отличались лишь на несколько секунд.Исследователь приватности Зак Эдвардс нашел собственные права в базе и сопоставил дату со своей поездкой в Лас-Вегас. Одним из мест, где его удостоверение точно сканировали устройством, был Planet 13. IDScan.net ранее публично сообщала о сотрудничестве с этой сетью, а на собственном сайте компания указывает Hertz среди клиентов своей платформы.
Эти совпадения вместе с наличием UV- и IR-изображений привели Кребса к версии о возможной компрометации инфраструктуры IDScan.net. Но окончательного доказательства пока нет. Компания сообщила, что проводит собственную проверку, а Reuters отдельно отметил, что независимо установить источник данных пока не удалось.
База продолжала расти прямо во время расследования
Еще одна необычная деталь - Nexus выглядел не как статический архив старой утечки. По наблюдениям KrebsOnSecurity, количество заявленных водительских удостоверений за одни сутки выросло почти на 400 тыс. записей.Операторы Nexus утверждали, что более года постоянно получают новые данные из действующего источника. Независимо подтвердить это заявление невозможно, однако быстрое изменение счетчика и свежие временные метки заставили исследователей рассматривать версию продолжающейся компрометации, а не единичной старой выгрузки.
Именно продолжающийся характер возможной утечки стал одной из причин повышенного внимания ФБР. 2 сентября бюро подтвердило Reuters, что изучает инцидент, однако отказалось раскрывать подробности из-за продолжающегося расследования.
После расследования Nexus исчез без баннера об изъятии
Вскоре после публикации KrebsOnSecurity сайт Nexus перестал работать. Вместо страницы входа появилась короткая надпись о том, что сервис больше недоступен. Баннеров правоохранительных органов, сообщений об изъятии домена или других признаков официальной конфискации инфраструктуры не появилось.Поэтому причина отключения неизвестна. Операторы могли самостоятельно закрыть ресурс после публичного внимания, инфраструктура могла быть отключена третьей стороной, либо доступ мог быть перенесен. Само исчезновение Nexus не означает удаления уже скопированных данных и не позволяет считать угрозу ликвидированной.
Exploit остается частью русскоязычной киберкриминальной инфраструктуры
Nexus вышел на рынок через Exploit - один из давно работающих русскоязычных форумов, где обсуждаются киберпреступные сервисы и продаются незаконно полученные данные. Подобные площадки выполняют роль не только места общения, но и витрины, через которую новые сервисы получают первых покупателей и репутацию.PavRC ранее разбирал международную операцию против форума XSS.is. Закрытие одной крупной площадки не уничтожает рынок целиком: участники и сервисы перераспределяются между оставшимися форумами, мессенджерами и закрытыми сообществами. Появление Nexus на Exploit показывает, насколько быстро крупная утечка может быть превращена в готовый коммерческий продукт внутри такой экосистемы.
Почему утечка удостоверений опаснее обычного списка паролей
Пароль можно заменить, банковскую карту перевыпустить, а адрес электронной почты сменить. С государственным удостоверением личности ситуация сложнее: фотография, дата рождения, номер документа, внешность и история идентификации тесно связаны с реальным человеком.Особый риск возникает, когда документ можно соединить с другими утечками - телефонами, адресами, финансовой информацией, аккаунтами и сведениями о перемещениях. PavRC уже писал о том, как деанонимизация цифрового профиля способна переходить в физический риск. В случае Nexus к этому профилю потенциально добавляется качественный государственный документ с фотографией и адресными данными.
Именно поэтому возможная компрометация централизованного поставщика ID-верификации имеет системный эффект. Один сервис может незаметно обрабатывать документы людей, которые никогда не слышали его название, поскольку сканирование происходит у автомобильного прокатчика, магазина, гостиницы, финансовой компании или другой организации-клиента.
Итог
Nexus стал одним из наиболее необычных эпизодов последних лет на рынке украденных персональных данных. Операторы заявили доступ к более чем 153 млн водительских удостоверений, а Кребс смог независимо подтвердить существование реальных документов и связать временные метки нескольких записей с реальными процедурами проверки личности.Самая важная часть расследования пока остается открытой. IDScan.net выглядит вероятным источником или звеном утечки, но компания этого не подтвердила, а ФБР не публиковало окончательных выводов. Nexus уже исчез, однако исчезновение витрины не отвечает на вопросы о том, откуда поступали данные, сколько уникальных людей затронуто и кто еще успел получить копии массива.
Редакция PavRC