De grootste bekende inbreuk op Noord-Amerikaanse rijbewijsscans heeft Caesars Entertainment en Circa Casino in het spotlicht gezet. Beide casino-operators in Las Vegas stonden op de bekende klantenlijst van identiteitsverificatieprovider IDScan.net — Caesars op de openbare client/trust-pagina van IDScan, Circa via een casestudy over IDScan-klanten die het bedrijf's VeriScan gebruiken om ID's te scannen bij hun 21+-ingangen.

Caesars Entertainment, eigenaar van Caesars Palace, zei dat de grootste inbreuk op Noord-Amerikaanse rijbewijsscans "geen impact" zou hebben op zijn klanten. (Afbeelding: Caesars Entertainment)
Deze week opende de FBI een onderzoek naar een enorme darkweb-marktplaats waar meer dan 153 miljoen rijbewijsscans uit de VS en Canada worden verkocht, die onderzoekers waarschijnlijk van IDScan hebben gestolen. IDScan heeft nog geen bedrijf als bron van de gestolen bestanden genoemd en heeft tot donderdagochtend (3 sept.) nog geen inbreuk op zijn systemen bevestigd.
Caesars reageerde snel. In een verklaring zei het bedrijf dat het sinds februari 2025 geen IDScan-klant is geweest en het VeriScan-systeem van het bedrijf niet heeft gebruikt — meer dan een jaar voordat de inbreuk naar buiten kwam.
"Omdat we geen actieve VeriScan-accounts hadden op het moment van het incident en IDScan.net niet hebben gemachtigd om gegevens van onze accounts te behouden, heeft het bedrijf ons geïnformeerd dat het incident geen impact op Caesars Entertainment zou moeten hebben," schreef het bedrijf.
Circa heeft niet gereageerd op verzoeken van Casino.org om commentaar. Als ze dat doen, zullen we dit verhaal bijwerken met hun reactie.
Nexus Point
De records verschenen nadat een service genaamd Nexus maandag (31 aug.) werd aangekondigd op het Russischsprekende cybercrimeforum Exploit. Nexus claimde doorzoekbare toegang tot identiteitsdocumenten voor meer dan 170 miljoen mensen, inclusief meer dan 153 miljoen rijbewijzen, meer dan 10 miljoen ID-kaarten, meer dan drie miljoen reisdocumenten en/of internationale ID's, en minstens 579.000 medische kaarten.
De operators zeiden dat de gegevens afkomstig waren van een "actieve inbraak" bij een grote identiteitsverificatieprovider. Beveiligingsjournalist Brian Krebs traceerde de waarschijnlijke bron naar IDScan.net in New Orleans na het matchen van tijdstempels en scantypen met bedrijven die de systemen van het bedrijf gebruiken.
IDScan zei dat het een onderzoek instelt. In een klantenbericht dat na het verhaal van Krebs werd gerapporteerd, zei het bedrijf dat het informatie had ontvangen die suggereert dat bepaalde informatie mogelijk is blootgesteld, dat IDScan.net mogelijk betrokken is, en dat het werkt om te bepalen of ongeautoriseerde toegang heeft plaatsgevonden.
Krebs bevestigde de authenticiteit van de gegevens nadat hij zijn eigen rijbewijs uit Virginia tussen de records vond. Tijdstempels kwamen overeen met de momenten waarop hij en zijn moeder hun rijbewijzen aan een Hertz-balie gaven. (Hertz behoort tot de merken die IDScan opsomt als gebruikers van zijn verificatieservices.)
Binnen uren na het rapport van Krebs verdween de Nexus-site van het darkweb, waarbij de loginpagina werd vervangen door een bericht dat de service niet langer beschikbaar was.
Andere mensen vonden bijbehorende records. Beveiligingsonderzoeker Zach Edwards zei dat de tijdstempel op zijn rijbewijs aansloot op een bezoek aan Planet 13's Las Vegas-dispensary. In 2022 kondigde IDScan een exclusieve identiteitsverificatieovereenkomst met Planet 13 aan.
De gestolen verzameling bevatte ook records van hooggeplaatste Amerikaanse functionarissen, inclusief Defensieminister Pete Hegseth en een FBI-assistentdirecteur. De geadverteerde inventaris van Nexus bevatte honderdduizenden Common Access Cards die worden gebruikt voor Department of Defense en andere beveiligde faciliteiten.
Het FBI-kantoor in New Orleans opende dinsdag (1 sept.) een onderzoek.
Uniek ID-Diefstalgevaar
Wat deze vermeende inbreuk uniek onheilspellend maakt, is het soort gestolen gegevens. Het verificatieproces van IDScan kan zes afbeeldingen per document vastleggen: voor- en achterzijde onder zichtbaar licht, infrarood en ultraviolet. Deze multispectrum-scans zijn dezelfde verificatielagen die banken en overheidsinstanties gebruiken om te controleren of een document authentiek is.
Geleakte bestanden die door onderzoekers zijn beoordeeld, bevatte infrarood- en ultravioletscans, niet alleen gewone foto's.
Het bezit van alle zes afbeeldingen geeft criminelen de volledige "spectrale vingerafdruk" van een echt rijbewijs — een sjabloon dat de systemen die ontworpen zijn om vervalsingen op te sporen, kan omzeilen.
Bovendien zal het vervangen van iemands rijbewijs het gevaar van identiteitsdiefstal niet wegwerken omdat een nieuw rijbewijs niet het oude uit elke bank, overheidsinstantie, huurcounter of verificatiesysteem die het opgeslagen heeft, wist, en het maakt de zichtbare licht-, infrarood- en ultravioletafbeeldingen die zijn genomen, niet ongeldig.
Het bericht Caesars Denies Exposure as FBI Probes Theft of 153 Million Driver's License Scans verscheen eerst op Casino.org.