
重點整理
- 暗網出現販售1.5億張駕照服務,源頭疑為第三方身分驗證公司。
- 檔案時間戳記顯示,租車與門市掃描器可能是個資外洩的破口。
- 駕照外洩恐遭用於盜刷信用卡,甚至危及需隱藏身分的高風險族群。
- 企業導入第三方驗證服務前,必須嚴格評估供應商的資安防護標準。
現在越來越多網站和 APP 為了實名制或防詐騙,會要求使用者上傳身分證或駕照。但您知道嗎?當我們把這些敏感資料交給第三方系統處理時,其實也伴隨著不小的資安風險。最近國外就爆發了一起驚人的個資外洩事件,超過一億張駕照在暗網被賤賣,而源頭竟然是一間許多大品牌都在用的身分驗證公司。這篇文章將帶您了解事件的來龍去脈,以及企業在選擇第三方服務時必須注意的資安盲點。
暗網驚現 1.5 億張駕照,源頭直指第三方驗證服務
最近,暗網(需透過特殊瀏覽器才能進入的隱藏網路)出現了一個名為 Nexus 的身分盜用服務,公開販售超過 1.53 億張美國與加拿大駕駛執照的數位掃描檔。經過資安專家調查,這些包含紅外線與紫外線掃描的高畫質照片,極可能來自一間位於美國路易斯安那州的知名身分驗證公司 idscan.net。
身分驗證服務(協助企業確認使用者真實身分的第三方系統)廣泛應用於租車、飯店入住或特定門市。idscan.net 宣稱每月處理超過 2100 萬次驗證,合作對象包含多家世界五百強企業。然而,這起大規模外洩事件,讓這些大品牌的客戶個資瞬間暴露在風險之中。目前美國聯邦調查局(FBI)已針對此事展開官方調查。
時間戳記成破案關鍵,租車與門市掃描器成破口
資安專家是如何鎖定外洩源頭的呢?關鍵在於檔案上的「時間戳記」(記錄檔案建立或修改的精確時間)。專家比對發現,受害者的駕照掃描時間,與他們在特定時間點租車,或是到大麻門市出示駕照的時間完全吻合。
例如,有受害者在同一天、同一時間將駕照交給租車公司櫃檯,其駕照掃描檔的時間戳記僅相差幾秒。這強烈暗示,資料外洩的破口很可能發生在這些第一線門市所使用的 ID 掃描設備或後端系統中。當企業將身分驗證外包給第三方時,往往忽略了這些終端設備與資料傳輸過程中的安全監管。
個資外洩的連鎖效應:從信用盜用到高風險族群
駕照不僅是身分證明,更是開立信用卡或申請貸款的重要憑證。一旦正反面高清掃描檔落入駭客手中,歹徒就能輕易偽造身分進行金融犯罪。更嚴重的是,這會危及那些需要隱藏身分的高風險族群,例如家暴受害者或證人保護計畫的成員。在現代 AI 圖像比對技術下,即使他們改變外貌,也很難逃過歹徒的追蹤。
這起事件也給所有企業敲響警鐘:當越來越多線上與線下服務要求提供身分證明時,收集這些資料的第三方供應商,必須被要求具備更高的安全標準,否則將造成無可挽回的傷害。
崴米的建議
面對日益嚴峻的資安挑戰,中小企業在數位轉型與導入新服務時,可以從以下三個方向加強防護:
- 嚴格評估第三方供應商資安:在網站或 APP 串接任何第三方身分驗證、金流或 API 服務前,務必要求對方提供資安合規證明,並了解他們的資料加密與儲存機制,避免成為駭客攻擊的跳板。
- 落實資料最小化原則:企業應只收集業務必要的最少個資。若第三方服務已能完成驗證,就盡量避免在自家伺服器重複儲存客戶的身分證或駕照高清圖檔,從源頭降低外洩風險。
- 建立網站與系統資安健檢機制:定期為企業網站與數位系統進行資安弱點掃描。崴米設計在為您規劃網站與數位整合服務時,會將資安防護納入架構設計,協助企業在兼顧使用者體驗的同時,守住最關鍵的個資防線。



