La più grande fuga conosciuta di scansioni di patenti nordamericane ha messo sotto i riflettori Caesars Entertainment e Circa Casino. Entrambi gli operatori di casinò di Las Vegas sono apparsi sulla lista clienti conosciuta del fornitore di verifica dell'identità IDScan.net — Caesars sulla pagina pubblica client/trust di IDScan, Circa tramite un case study su clienti di IDScan che utilizzano il VeriScan dell'azienda per scansionare gli ID agli ingressi riservati ai maggiori di 21 anni.

Caesars Entertainment, proprietaria di Caesars Palace, ha dichiarato che la più grande violazione di scansioni di patenti nordamericane "non dovrebbe avere alcun impatto" sui suoi clienti. (Image: Caesars Entertainment)
Questa settimana, l'FBI ha aperto un'indagine su un massicciohidden marketplace nel dark web che vende più di 153 milioni di scansioni di patenti statunitensi e canadesi che i ricercatori ritengono siano state probabilmente rubate da IDScan, che non ha nominato alcuna azienda come fonte dei file rubati e non ha confermato una violazione dei suoi sistemi fino a giovedì mattina (3 settembre).
Caesars ha risposto rapidamente. In una dichiarazione, l'azienda ha affermato di non essere stata una cliente di IDScan e di non aver utilizzato il sistema VeriScan dell'azienda da febbraio 2025, ben più di un anno prima che la violazione venisse a galla.
"Poiché non avevamo account VeriScan attivi al momento dell'incidente e non abbiamo autorizzato IDScan.net a conservare dati dai nostri account, l'azienda ci ha informato che l'incidente non dovrebbe avere alcun impatto su Caesars Entertainment", ha scritto l'azienda.
Circa non ha risposto alle richieste di Casino.org per un commento. Se lo faranno, aggiorneremo questo articolo con la loro risposta.
Nexus Point
I record sono emersi dopo che un servizio che si definiva Nexus è stato pubblicizzato sul forum di criminalità informatica di lingua russa Exploit lunedì (31 agosto). Nexus ha affermato di avere accesso ricercabile a documenti di identità per più di 170 milioni di persone, tra cui più di 153 milioni di patenti, più di 10 milioni di carte d'identità, più di tre milioni di documenti di viaggio e/o ID internazionali, e almeno 579.000 carte mediche.
Gli operatori hanno affermato che i dati provenivano da un'"intrusione attiva" presso un fornitore principale di verifica dell'identità. Il giornalista di sicurezza Brian Krebs ha tracciato la probabile fonte a IDScan.net con sede a New Orleans dopo aver associato timestamp e tipi di scansione ad aziende che utilizzano i sistemi dell'azienda.
IDScan ha dichiarato che sta conducendo un'indagine. In un avviso ai clienti segnalato dopo l'articolo di Krebs, l'azienda ha affermato di aver ricevuto informazioni suggerendo che certe informazioni potrebbero essere state esposte, che IDScan.net potrebbe essere coinvolta, e che stava lavorando per determinare se si è verificato un accesso non autorizzato.
Krebs ha confermato l'autenticità dei dati dopo aver trovato la sua stessa patente della Virginia tra i record. Gli timestamp corrispondevano ai momenti in cui lui e sua madre hanno consegnato le loro patenti a un banco Hertz. (Hertz è tra i marchi che IDScan elenca come utilizzanti i suoi servizi di verifica.)
Poche ore dopo il rapporto di Krebs, il sito Nexus è scomparso dal dark web, con la sua pagina di accesso sostituita da un messaggio che diceva che il servizio non era più disponibile.
Altre persone hanno trovato record corrispondenti. Il ricercatore di sicurezza Zach Edwards ha affermato che l'timestamp sulla sua patente coincideva con una visita al dispensario di Las Vegas di Planet 13. Nel 2022, IDScan ha annunciato un accordo di verifica dell'identità esclusivo con Planet 13.
Il set rubato includeva anche record per alti funzionari statunitensi, inclusi il Segretario della Difesa Pete Hegseth e un assistente dell'FBI. L'inventario pubblicizzato di Nexus includeva centinaia di migliaia di Common Access Card utilizzate per l'accesso al Dipartimento della Difesa e ad altre strutture protette.
L'ufficio dell'FBI di New Orleans ha aperto un'indagine martedì (1 settembre).
Pericolo Unico di Furto d'Identità
Quello che rende questa presunta violazione unicamente insidiosa è il tipo di dati rubati. Il processo di autenticazione di IDScan può catturare sei immagini per documento: fronte e retro sotto luce visibile, infrarossa e ultravioletta. Queste scansioni multispettro sono gli stessi livelli di autenticazione che banche e agenzie governative utilizzano per verificare che un documento sia autentico.
I file trapelati esaminati dai ricercatori includevano scansioni infrarosse e ultraviolette, non solo foto ordinarie.
Possedere tutte e sei le immagini dà ai criminali l'intera "impronta spettrale" di una patente reale — un template capace di eludere i sistemi stessi progettati per rilevare falsi.
Inoltre, sostituire la propria patente non eliminerà il pericolo del furto d'identità perché un nuovo numero di patente non cancella quello vecchio da ogni banca, agenzia governativa, banco noleggio o sistema di verifica che l'ha memorizzato, e non invalida le immagini a luce visibile, infrarossa e ultravioletta che sono state scattate.
Il post Caesars Nega l'Esposizione mentre l'FBI Indaga sul Furto di 153 Milioni di Scansioni della Patente è apparso per la prima volta su Casino.org.