
Dark-Web-Dienst verkauft 153 Millionen Scans von Führerscheinen
Ein Dark-Web-Shop verkaufte 153 Millionen Führerschein-Scans, offenbar von IDscan.net. Das FBI-Büro in New Orleans hat eine Untersuchung eingeleitet.
Ein Dark-Web-Dienst namens Nexus verkauft Führerschein-Scans von mehr als 153 Millionen Menschen in den Vereinigten Staaten und Kanada, und die Bilder scheinen aus den Systemen eines weit verbreiteten Identitätsverifizierungsunternehmens mit Sitz in Louisiana abgeschöpft worden zu sein. Das FBI-Feldbüro in New Orleans eröffnete am 1. September 2026 eine offizielle Untersuchung des Falls, wie KrebsOnSecurity berichtet, das die Datensätze zurückverfolgte und den Anbieter im Zentrum des Falls als IDscan.net identifizierte. Das Dark Web ist der Teil des Internets, der nur mit spezieller Software erreicht werden kann und nicht von gewöhnlichen Suchmaschinen indexiert wird.
Die Geschichte kam ans Licht, als eine Quelle KrebsOnSecurity am Montag, dem 31. August, auf einen Dienst aufmerksam machte, der von einem neuen Nutzer auf Exploit, einem russischsprachigen Cyberkriminalitätsforum, beworben wurde. Die Anzeige bot Zugang zu digitalen Scans von Identitätsdokumenten von mehr als 170 Millionen Menschen in Nordamerika, und der Verkäufer fügte den eigenen Führerschein des Reporters aus Virginia als kostenlose Probe in den Eröffnungsbeitrag ein.
Nexus behauptet, mehr als 153 Millionen Führerscheine aus den USA und Kanada zu besitzen, zusammen mit mehr als 10 Millionen Ausweiskarten, mehr als 3 Millionen Reisedokumenten oder internationalen Ausweisen und mindestens 579.000 Krankenversicherungskarten. Eine leere Suche auf dem Dienst, ohne Suchbegriffe, liefert etwa 11,5 Millionen Ergebnisseiten mit etwa 15 Ergebnissen pro Seite. Filtert man nur nach kanadischen Führerscheinen, erhält man ungefähr 1,1 Millionen Ergebnisse, wobei die größte Einzelkonzentration Ontario mit 473.673 Datensätzen ist.
Der Datensatz beschränkt sich nicht auf Fahrdokumente. Die Datensätze umfassen auch Marihuana-Dispensary-Karten, und einige Einträge tragen ein Quellenlabel „CDL“, vermutlich kurz für Commercial Driver's License, ein Führerschein, der es dem Inhaber erlaubt, größere Fahrzeuge wie Lastwagen und Busse beruflich zu fahren. Andere Datensätze sind mit „CAC“ gekennzeichnet, was auf Common Access Cards hindeuten könnte, von der Regierung ausgestellte Identitätskarten, die physischen Zugang zu Regierungsgebäuden und sicheren Räumen gewähren. Unter den Datensätzen befindet sich der Führerschein des US-Verteidigungsministers Pete Hegseth, einer von mehreren hochrangigen Regierungsbeamten, deren Führerscheine auf dem Dienst zu finden sind.
Die Hintermänner von Nexus behaupten, die Führerscheinbilder stammten aus einem aktiven Datenleck bei „einem großen Identitätsverifizierungsunternehmen“, zu dessen Kunden mehrere Fortune-500-Unternehmen gehören, und sie sagten, die Operation habe seit über einem Jahr neue Daten in eine private Datenbank eingespeist. Der Dienst sagte, Datensätze könnten vor dem Kauf in einer Vorschau mit verborgenen sensiblen Details angezeigt werden, und Kundenfotos würden gezeigt, wenn verfügbar. Während eines einzigen 24-Stunden-Zeitraums während der Recherche stieg die Anzahl der als verfügbar gelisteten Führerschein-Datensätze um fast 400.000, was darauf hindeutet, dass frisch gestohlene Führerscheindaten halbregelmäßig geerntet und hochgeladen werden.
Um herauszufinden, woher die Bilder stammen, untersuchte KrebsOnSecurity die Dateien selbst. Der Datensatz mit dem Führerschein des Reporters enthielt sechs Bilder: drei Paare von Fotografien der Vorder- und Rückseite der Karte, einen einfachen Bildscan sowie Infrarot- und Ultraviolett-Versionen derselben Bilder, also Arten von Licht jenseits des menschlichen Sehvermögens, die verwendet werden, um die Echtheit eines Identitätsdokuments zu prüfen. Jedem Datei war ein Datum und Zeitstempel, also eine Aufzeichnung des genauen Tages und der Uhrzeit, beigefügt, und der Stempel auf diesem Führerschein stimmte mit einem Datum im Juni 2025 überein, als der Reporter für eine Familienbeerdigung in den Mittleren Westen der USA flog.
Mehr als ein Dutzend Freunde und Familienmitglieder wurden um Erlaubnis gebeten, nach ihren Führerscheinen zu suchen. Jeder der neun, deren Dokumente gefunden wurden, bestätigte, dass sie an oder sehr nahe an den Daten in den Zeitstempeln ihrer Bilder gereist waren. Die Zeitzone der Zeitstempel ist unklar, aber Mietwagenunterlagen, die mehrere der Helfenden teilten, deuten darauf hin, dass die Stempel auf Greenwich Mean Time (GMT) gesetzt sind, den in Großbritannien verwendeten Zeitstandard.
Flughäfen waren eine frühe Theorie, aber sie zerfiel, weil es keine Pässe im Datensatz gibt und nur einige der Helfenden angaben, an ihrem Reisetag an einem Flughafen einen Führerschein vorgezeigt zu haben. Eine Person, deren Führerschein auftauchte, war überhaupt nicht kürzlich geflogen, sondern hatte um das Datum ihres Zeitstempels herum mehrere Monate lang ein Auto bei Hertz gemietet. Zwei der Helfenden sind Bundesangestellte, die angaben, bei der Flughafensicherheit andere Regierungsausweise vorgezeigt zu haben, doch beide sagten, sie hätten ihre staatlich ausgestellten Führerscheine später am selben Tag übergeben, als sie am Zielort ihre Mietwagen abholten, beide von Hertz.
Der Fall des Reporters selbst weist in dieselbe Richtung. Eine Kalendernotiz für den Flug im Juni 2025 erinnerte ihn daran, seinen Pass mitzunehmen, und er erinnerte sich, dass er an diesem Tag am Reagan National Airport seinen Führerschein nie vorzeigte, weil er damals noch keinen Real ID besaß, einen sicherheitsverbesserten Führerschein, den die Transportation Security Administration (TSA) heute für alle Inlandsreisen verlangt; stattdessen zeigte er seinen US-Pass. Der Führerschein seiner Mutter war ebenfalls im Dienst, mit Zeitstempeln nur wenige Sekunden von seinen entfernt, und die beiden hatten ihre Führerscheine zur selben Zeit an denselben Hertz-Mietvertreter übergeben. Laut seiner Mutter war der Mietwagen-Schalter der einzige Ort, an dem sie an diesem Tag ihren Führerschein vorzeigte. KrebsOnSecurity bat Hertz um eine Stellungnahme und erklärte, die Geschichte werde aktualisiert, falls das Unternehmen antworte.
Der Sicherheits- und Datenschutzforscher Zach Edwards, der kürzlich einen Dienst namens DecryptAds startete, der Menschen hilft zu verstehen, wie Online-Werbetreibende sie verfolgen, fand ebenfalls seinen Führerschein zum Verkauf. Er sagte, der Zeitstempel in seinem Datensatz stimme mit der Mitte einer Reise nach Las Vegas letzten Monat zur jährlichen DEFCON-Sicherheitskonferenz überein. Edwards mietete in Las Vegas kein Auto, aber er übergab seinen Führerschein am TSA-Kontrollpunkt, in einem Marihuana-Dispensary und in seinem Hotel, dem Aria. Von diesen drei Orten, so sagte er, war der einzige, der seinen Ausweis definitiv in einem Gerät scannte, das Dispensary Planet13, eine staatenübergreifende Kette mit Filialen in Kalifornien, Florida, Illinois und Nevada. Im Jahr 2022 veröffentlichte IDscan.net eine Pressemitteilung, in der eine exklusive Identitätsverifizierungsvereinbarung mit den Planet13-Dispensaries landesweit angekündigt wurde, und das Unternehmen sagt, es verarbeite ID-Verifizierungen für mehr als 1.000 Marihuana-Dispensaries in 19 US-Bundesstaaten.
Die „Trust“-Seite von idscan.net gibt an, dass das Unternehmen Identitätsverifizierungsdienste für eine Liste großer Marken erbringt, darunter Hertz, Target, FedEx, Motorola Solutions, der Finanzdienstleistungsriese Jack Henry und Caesars Entertainment. Die eigene Dokumentation des Unternehmens besagt, dass seine Technologie Ausweise sowohl mit Infrarot- als auch mit Ultraviolettlicht scannt und dass seine Systeme mehr als 21 Millionen Verifizierungen pro Monat an mehr als 20.000 Standorten weltweit durchführen. Auf Anfrage von KrebsOnSecurity sagte IDscan.net, es untersuche den Fall, habe aber noch keine offizielle Erklärung abgegeben oder eine substanzielle Antwort auf spezifische Fragen gegeben. Jillian Kossman, eine Marketing- und Betriebsleiterin des Unternehmens, sagte, sie könne zu diesem Zeitpunkt keine zusätzlichen Informationen teilen, und bezeichnete die bereitgestellten Updates als willkommen und hilfreich für die Untersuchung des Teams.
Das FBI erfuhr während der Recherche von dem Bericht. Der Dienst bot auch die Führerscheininformationen eines FBI-Assistenzdirektors an, ein Detail, das der Reporter einer vertrauenswürdigen Quelle mitteilte; der Führerschein von FBI-Direktor Kash Patel wurde nicht gefunden. Der Reporter wurde später zu einer Telefonkonferenz mit etwa einem halben Dutzend FBI-Agenten hinzugefügt, darunter hochrangige Führungskräfte der Cyber-Abteilung der Behörde, während der das FBI sagte, sein Feldbüro in New Orleans habe an diesem Tag eine offizielle Untersuchung eines offensichtlichen Datenlecks bei IDscan.net eingeleitet.
Larry Baldwin, leitender Geheimdienstforscher beim Cybersicherheitsunternehmen Cybera, sagte, ein Vorder- und Rückseiten-Scan seines eigenen Führerscheins auf Nexus trage Zeitstempel, die mit dem Datum einer Hertz-Automiete während eines kürzlichen Urlaubs übereinstimmten. Baldwin sagte, der Dienst stelle mehrere ernste Sicherheits- und Datenschutzbedrohungen dar, und wies darauf hin, dass staatlich ausgestellte Führerscheine häufig als Identitätsnachweis verwendet werden, wenn jemand eine neue Kreditlinie eröffnet, was die Bilder für Betrüger wertvoll mache. Er fügte hinzu, dass die Daten Menschen gefährden könnten, die nicht gefunden werden wollen und ihr Aussehen nicht ausreichend ändern können, um die heutigen KI-basierten Bildabgleichswerkzeuge zu täuschen, eine Gruppe, zu der Menschen gehören, die vor häuslicher Gewalt fliehen, und Menschen, denen im Rahmen des federal witness protection program eine völlig neue Identität gegeben wurde, das im Allgemeinen Strafverteidigten in Racketeering- und Verschwörungsuntersuchungen vorbehalten ist, die zustimmen, mit den Bundesbehörden zusammenzuarbeiten. Baldwin sagte, gerade während Fortschritte bei Authentifizierungskontrollen durch Führerschein-Verifizierungssysteme gemacht würden, sei genau das kompromittiert worden, worauf diese Verbesserungen angewiesen seien.
Edwards argumentierte, dass, je mehr persönliche und Online-Erfahrungen verlangen, dass Menschen einen Führerschein vorlegen, die Anbieter, die diese sensiblen Daten sammeln, an höheren Standards gemessen werden müssten. Er sagte, der Vorfall sollte die Entschlossenheit derjenigen stärken, die gegen Online-ID-Systeme kämpfen, die unzählige Anbieter dazu drängen, im Namen des Kinderschutzes Führerscheine für den Zugang zu Diensten zu verlangen, und dass diese Systeme sensible Daten bei immer mehr Drittanbietern ohne ausreichende Aufsicht platzieren, um sie sicher zu halten.
Die Reaktion eines gelisteten Kunden kam schnell. Ein Sprecher von Caesars Entertainment sagte, das Unternehmen sei kein Kunde von IDscan.net gewesen und habe VeriScan seit Februar 2025 nicht mehr genutzt, obwohl IDscan.net es auf seiner Website als Kunden aufführe, und fügte hinzu, Caesars habe zum Zeitpunkt des Vorfalls keine aktiven VeriScan-Konten gehabt, habe IDscan.net nicht autorisiert, Daten aus seinen Konten zu behalten, und sei informiert worden, dass der Vorfall keine Auswirkungen auf Caesars haben sollte. Am 8. September veröffentlichte IDscan.net eine kurze Mitteilung, in der es hieß, es habe festgestellt, dass ein unbefugter Dritter möglicherweise Zugriff auf bestimmte Kundeninformationen gehabt oder diese kopiert habe, darunter vollständige Namen und Führerschein- oder andere von der Regierung ausgestellte Identifikationsnummern. Das Unternehmen sagte, es benachrichtige betroffene Personen und biete Kreditschutzdienste an. Kurz nach der Veröffentlichung des Berichts verschwand die Nexus-Seite aus dem Dark Web und ersetzte ihre Anmeldeseite durch eine reine Textnachricht: „Dieser Dienst ist nicht mehr verfügbar.“
Für Website-Betreiber und IT-Teams ist der Fall eine Erinnerung daran, dass Identitätsdokumente zu den gefährlichsten Datenarten gehören, die man aufbewahren kann, denn anders als ein Passwort können sie nicht einfach ersetzt werden. Jede Organisation, die den Führerschein eines Kunden an einem Schalter fotografiert oder Website-Besucher bittet, einen hochzuladen, übernimmt dasselbe Risikoprofil wie der Verifizierungsanbieter in dieser Geschichte: Die Kopie muss gespeichert, übertragen und schließlich gelöscht werden, und jeder dieser Schritte ist ein Ort, an dem sie durchsickern kann. So wenig wie möglich zu sammeln und genau zu wissen, wo vorhandene Kopien liegen, sind die praktischen Maßnahmen, die zur Verfügung stehen, während die FBI-Untersuchung weiterläuft. Leser, die die Menge sensibler Informationen in ihren eigenen Systemen verringern möchten, können sich AEU-I ansehen, unseren sicherheitsorientierten IT-, Infrastruktur- und Beratungsservice.
So schützen Sie sich
- Gib deinen Führerschein nicht heraus, wenn ein Unternehmen ihn gesetzlich nicht benötigt, und frage, ob eine kurze Sichtprüfung oder ein anderes Dokument ausreicht.
- Wenn du ihn doch vorlegst, frage den Mitarbeiter, ob er ihn scannt oder eine Kopie behält und wie lange er gespeichert wird.
- Richte bei den großen Auskunfteien eine Sperre für deine Kreditdatei ein, damit niemand mit deinen Ausweisdaten einen Kredit oder eine Kreditkarte in deinem Namen beantragen kann.
- Wenn IDscan.net dir schreibt, befolge die Anweisungen, um dich für den angebotenen Kreditschutz anzumelden, und bewahre den Brief sicher auf.
- Prüfe deine Post und E-Mails auf Kreditbriefe oder Rechnungen für Konten, die du nie eröffnet hast, und informiere sofort deine Bank, wenn etwas falsch aussieht.
Begriffe Erklärt
- dark web Der Teil des Internets, der nur mit spezieller Software erreicht werden kann und nicht von gewöhnlichen Suchmaschinen aufgelistet wird.
- identity verification Der Prozess, bei dem überprüft wird, ob eine Person wirklich die ist, die sie zu sein behauptet, meist durch Prüfung eines offiziellen Dokuments.
- infrared and ultraviolet scans Bilder, die mit Licht erstellt werden, das menschliche Augen nicht sehen können, und die verwendet werden, um zu prüfen, ob ein Ausweis echt ist.
- timestamp Das genaue Datum und die Uhrzeit, die in einer Datei, einem Foto oder einem Datensatz aufgezeichnet und angehängt werden.
- commercial driver's license (CDL) Ein Führerschein, der es jemandem erlaubt, beruflich große Fahrzeuge wie Lastwagen und Busse zu fahren.
- Common Access Card (CAC) Eine von der Regierung ausgestellte Identitätskarte, die ihrem Inhaber Zugang zu Regierungsgebäuden und sicheren Räumen gewährt.
- Real ID Ein Führerschein, der zusätzliche bundesstaatliche Sicherheitsstandards erfüllt und in den Vereinigten Staaten jetzt für Inlandsflüge benötigt wird.