IDScan vahvisti tietomurron – rikollispalvelu myy jopa 153 miljoonan ajokortin tietoja
Yhtiö myönsi tunkeutumisen vasta sen jälkeen, kun tutkijat todistivat aineiston aitouden omilla ostotapahtumillaan.
Tiivistelmä
Henkilöllisyystodistusten tarkastukseen erikoistunut IDScan.net vahvisti virallisesti, että sen pilvialustalle oli tunkeuduttu luvatta. Vahvistus ratkaisee, kenen järjestelmää murrettiin, mutta rikollispalvelun väittämä 153 miljoonan ajokortin tietue on yhä vain myyjän oma, vahvistamaton lupaus.
Vasta kun tutkijat pystyivät todistamaan varastetun aineiston aitouden omilla ostotapahtumillaan, henkilöllisyystodistusten tarkastuksiin erikoistunut IDScan.net myönsi järjestelmiensä joutuneen luvattoman pääsyn kohteeksi.
Yhtiö vahvisti asian virallisessa, 4. syyskuuta päivätyssä tiedotteessaan. Julkisuuteen tieto levisi laajemmin vasta 10. syyskuuta, kun BleepingComputer ja TechCrunch uutisoivat siitä.
Vahvistus ratkaisee yhden keskeisen avoimen kysymyksen: rikolliset pääsivät käsiksi nimenomaan IDScanin omaan pilvialustaan, ei jonkin yhteistyökumppanin järjestelmään. Aiemmin syyskuun alussa tapaus tunnettiin vain väitteenä ja siihen liittyvinä oikeustoimina.
IDScan kertoo reagoineensa löydökseen välittömästi.
– Havaittuamme tämän ryhdyimme välittömiin toimiin järjestelmiemme suojaamiseksi ja otimme avuksi ulkopuolisen asiantuntijaryhmän selvittämään tapauksen koko luonnetta ja laajuutta, yhtiö kirjoittaa tiedotteessaan.
Zach Edwards, tietoturvatutkija, ja Brian Krebs, tietoturvatoimittaja, havaitsivat 31. elokuuta ja 1. syyskuuta välisenä aikana, että pimeän verkon Nexus-niminen henkilöllisyysvarkauspalvelu mainosti myytäväksi laajaa asiakirja-aineistoa.
Kaksikko jäljitti aineiston IDScaniin asiakirjojen aikaleimojen avulla, jotka täsmäsivät heidän omiin tositapahtumiinsa: toinen Hertzin autonvuokraukseen, toinen käyntiin Las Vegasin kannabisliikkeessä.
IDScan vahvistaa, että luvattomilla tahoilla on saattanut olla pääsy asiakastietoihin, joita on tallennettu IDScan.netin pilvialustan tileille. Vahvistettuja tietotyyppejä ovat koko nimet, ajokorttien numerot ja muut viranomaisten myöntämät tunnistenumerot. Useat uutissivustot kertovat vuodon sisältäneen myös asiakirjavalokuvia.
Mikä on yhä vahvistamatta
Tapauksen koko laajuus ei ole selvillä. Nexus-palvelun oma myyntipuhe lupaa ostajalle 153 miljoonan ajokortin, yli 10 miljoonan henkilökortin, yli 3 miljoonan matkustusasiakirjan ja 579 000 sairausvakuutuskortin tiedot.
Luku on kuitenkin rikollisen oman myynti-ilmoituksen väite, ei IDScanin vahvistama tosiasia. Yhtiö on myöntänyt vain tunkeutumisen tapahtuneen, ei myyjän ilmoittamaa tietuemäärää.
Myöskään tunkeutumisen syytä, virheellistä palvelinasetusta vai kohdistettua hyökkäystä, ei ole kerrottu julkisesti. Ulkopuolinen asiantuntijaryhmä käy tällaisissa tapauksissa tyypillisesti läpi pääsylokeja ja pilvialustan käyttöoikeusasetuksia selvittääkseen, oliko kyse suojaamattomaksi jääneestä tallennustilasta vai varastetuilla tunnuksilla tehdystä tunkeutumisesta.
Vahvistettu vuoto koskee toistaiseksi vain Yhdysvaltoja ja Kanadaa. EU:n tai Suomen kansalaisten tietojen ei ole kerrottu olevan mukana aineistossa.
Yhdysvaltain liittovaltion poliisin FBI:n New Orleansin toimisto vahvisti BleepingComputerille 10. syyskuuta tutkivansa tapausta. Krebs kertoi tutkinnasta ensimmäisenä jo 1. syyskuuta.
Mitä tehdä
Vuoto koskee tällä hetkellä yhdysvaltalaisia ja kanadalaisia, mutta ilmiö on rakenteellisesti tuttu myös Suomessa. Autovuokraamot, hotellit ja ikärajaa valvovat palvelut ulkoistavat henkilöllisyyden tarkistuksen usein samalle kolmannen osapuolen palveluntarjoajalle, joka säilyttää skannatun tunnisteen omissa järjestelmissään riippumatta siitä, minkä nimisen yrityksen kanssa asiakas asioi. Tällainen data voi säilyä palveluntarjoajalla rajattoman pitkään.
Suhtaudu epäluuloisemmin viesteihin, joissa väitetty "todiste" on aidolta näyttävä henkilötunnus tai ajokortin numero. Oikea numero voi olla peräisin juuri tällaisesta tietomurrosta, ja se on merkki tavallista taidokkaammasta huijausyrityksestä, ei aitoudesta.
Jos epäilet, että sinulle osoitettu viesti käyttää vuotanutta henkilötietoa vakuuttavuuden lisäämiseen, ilmoita siitä osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
FBI:n tutkinta on käynnissä, eikä IDScan ole julkistanut vahvistettua tietuemäärää.
Lähteet
- BleepingComputer (10.09.2026)
- KrebsOnSecurity (01.09.2026)
- TechCrunch (10.09.2026)