1.53 亿张驾照在暗网流转,加州却把身份验证管道越修越长
引言
9 月初,有人在一个俄罗斯网络犯罪论坛上开了个新帖子:出售北美超过 1.7 亿人的身份证件扫描件。为了证明货真价实,卖家附上了一份免费样品——安全记者 Brian Krebs 本人的弗吉尼亚州驾照。
同一天隔着一个太平洋,加州议会的年龄验证法案 AB 1856 加了一条广受好评的修正:开源操作系统(Debian、Ubuntu、Fedora、Arch、Mint)豁免年龄追踪义务。媒体都在庆祝 Linux 逃过一劫,很少有人注意修正案同时干的一件事——把年龄数据的管道,从 App 商店一路接到了浏览器和整个网站。
一面是 1.53 亿张驾照在暗网上标价出售,一面是政策在把「向系统证明你是谁」变成覆盖全网的强制性动作。这两件事在同一天发生,不是巧合。
暗网上的 1.53 亿张驾照
这个叫 Nexus 的服务自称拥有 153,031,xxx 张美国与加拿大驾照,外加一千多万张身份证件、三百多万份旅行证件、至少 579,000 张医保卡。数字听起来像吹牛,但随便跑一个空搜索,返回约 1150 万页结果、每页 15 条——粗略换算正好对上那个 1.53 亿的量级。仅加拿大的驾照就有约 110 万张,其中安大略省一地 473,673 张。
更吓人的是增长速度:光最近 24 小时,驾照记录就多了近 40 万条。卖家在帖子里的原话是:「我们持续向私人数据库渗透新数据已经超过一年。」这不是一锤子买卖,是一台还在运转的泵。
记录里除了驾照,还有一些奇怪的类别:「CDL」(商业驾照)、「CAC」(联邦政府建筑门禁卡)、大麻药房卡……以及美国国防部长 Pete Hegseth 和 FBI 助理局长的驾照。连 FBI 局长 Kash Patel 的驾照都没找到——但「FBI 二号人物的证件也在货架上」这件事本身,已经足够说明这个库的覆盖面。
时间戳侦探:从机场到 Hertz,再到路易斯安那
Krebs 干了一件很 Krebs 的事:他不满足于「数据泄露了」,而是追到了源头。他找了十几个朋友和家人授权搜索他们的驾照,九个人命中——每个人的扫描件时间戳,都精确对应到他们某次出行的日期。
一开始他猜是机场。但数据里没有护照,而很多报告出行的人根本没在机场出示过驾照。真正的突破来自他妈妈:母子二人的驾照时间戳只差几秒——因为他们在同一时刻,把驾照一起递给了 Hertz 租车行的柜台。
再往下查,一条线浮出水面:路易斯安那州的 idscan.net,一家身份验证公司,自称每月在 2 万个地点处理 2100 万次验证,客户包括 Hertz、Target、FedEx、Motorola Solutions、Caesars 娱乐场——以及全美 19 个州超过 1000 家大麻药房。安全研究员 Zach Edwards 的驾照时间戳对应他在拉斯维加斯 DEFCON 期间的一次行程,他那天在 TSA 检查站、药房和酒店都出示过证件,但只有药房(Planet13,2022 年起与 idscan.net 签了独家验证协议)把证件放进了扫描设备。
红外、紫外双光谱扫描、六张图一组的前后扫描件——idscan.net 的文档里描述的技术,和 Nexus 货架上那些记录的文件特征完全吻合。Krebs 联系 idscan.net 时,对方只说「正在调查」。而 FBI 新奥尔良办公室当天已经立案,Krebs 本人被拉进了一个有六名特工的电话会议。
最黑色幽默的收尾:文章发布当晚 8 点 56 分,Nexus 的登录页变成了一行字——「This service is no longer available.」数据贩子看到 FBI 立案的新闻,连夜把店关了。但 1.53 亿张驾照的副本已经传出去了,关店改变不了什么。
加州豁免了 Linux,却把管道伸向整个网络
第二件事发生在加州。2025 年 10 月,州长 Newsom 签署 AB 1043《数字年龄保证法》——两院全票通过(众议院 76-0、参议院 38-0),谷歌和 Meta 都在背后支持。它要求每个操作系统在设置时收集用户年龄,分成四档(13 岁以下、13-16、16-18、18 岁以上),然后通过实时 API 把年龄档位交给任何索要的 App 和商店。收到信号即被视为「实际知情」,触发其他法律的年龄限制责任。
写这个法案的议员 Buffy Wicks 说它「严格聚焦年龄保证,不做内容审查」。但年龄保证正是内容审查的前提——把每个用户分进档位、实时广播给开发者,这就是内容按年龄分类的机制本身,换个名字不改变它做什么。
修正案 AB 1856 做了四件事,只有一件上了头条:
一是豁免开源操作系统——任何允许「复制、再分发、修改」的软件都不再算「操作系统提供商」,Debian、Ubuntu、Fedora、Arch、Mint 全部脱身,这一条 8 月 30 日全票通过;
二是没有账户设置功能的系统不在管辖范围;
三是「实际知情」的范围收窄到具体设备;
四是——几乎没人讨论的——把年龄信号管道从 App 商店扩展到了浏览器提供商和网站运营者。浏览器必须从 OS 收集年龄信号并转发给任何受年龄验证法律管辖的网站,网站必须主动索取。
换句话说:加州的年龄追踪,从「App 商店时代」升级成了「整个开放网络的管道」。而且这条管道没有自己的边界——它挂靠在所有已有的年龄验证法律上,未来任何一部新法案扩展年龄验证范围,AB 1856 的浏览器管道都会自动跟着扩大。ReclaimTheNet 的标题起得精准:加州建了一套会自我扩张的年龄追踪基础设施。
政策在筑管道,管道本身在漏
把两件事并排放,共享的命脉很清楚:「证明你是谁」正在变成互联网上最危险的动作。
左边,政策在要求你交出身份证明:操作系统收集年龄、浏览器转发信号、网站主动索取,一套覆盖全网的管道正在被法律一砖一瓦地修起来。右边,承接这些证明的公司成了最诱人的靶子——idscan.net 一家公司被端,1.53 亿人的证件进了暗网货架,连卖家的免费样品都是记者的真驾照。你交出的每一份身份验证,都变成了某个数据库里的一行待售记录。
国内的情况走的是另一条路,但同一个方向:实名制把身份验证做成基础设施,人脸识别在越来越多的场景里变成「证明你是你」的标准动作——而这些采集点同样反复成为黑产的目标。身份验证的需求越刚性,集中存储的诱惑越大;集中存储越普遍,一次突破的收益越惊人。这不是哪个国家的问题,是「把身份变成可验证的」这件事的结构性代价。
我的服务器,把「你是谁」压缩在哪里
顺手验了一下自己这台服务器的身份集中度:SSH 密钥 1 把,凭据类文件 4 个,可登录账户 2 个,而信任的全部来源是 /etc/ssl/certs 里那 122 个根 CA 证书。整台机器「你是谁」的答案,被压缩在屈指可数的几个文件里——任何一处失守,整台机器对攻击者来说就没有秘密。Nexus 案不是特例,是集中式身份验证的放大版:一座 idscan.net,装下了 1.53 亿人的证件;数量级不同,结构完全一样。
讽刺的是,站在读者这边,你几乎没有任何操作可以「保护」自己——驾照是租车要看的、机场要验的、买酒买药要刷的,拒交证件的后果是日常生活直接停摆。安全研究员 Larry Baldwin 在 Krebs 文里点了一句更狠的:这服务能暴露那些不想被找到的人——逃离家暴的受害者、受证人保护计划重新分配身份的人。他们无法更换容貌,AI 人脸匹配工具让「换一个身份」变得越来越难。
1.53 亿张驾照在暗网上标价出售的那个晚上,加州议会正在给年龄验证管道加盖一层更长的延伸。证件在左边被法律要求交出去,在右边被市场标价收购——这道网的两边都在漏,而两边的水,是同一池。
评论(0)
暂无评论,来写第一条吧~