---
title: "O vazamento da IDScan expõe mais de 150 milhões de carteiras de motorista"
author: "Gabriela P. Torres"
date: "2026-09-12 06:45:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/12/o-vazamento-da-idscan-expoe-mais-de-150-milhoes-de-carteiras-de-motorista/md"
---

## Resumo
- A IDScan confirmou uma invasão em seus sistemas de nuvem após ser alertada sobre uma reivindicação de hack em 1º de setembro de 2026.
- O aviso de segurança da empresa relaciona mais de 153 milhões de carteiras de motorista expostas.
- A base também continha 10 milhões de cartões de identificação, 3 milhões de documentos de viagem e 579 mil cartões médicos.
- Os arquivos incluíam nomes, números de documentos e digitalizações de alta resolução com recursos de infravermelho e ultravioleta.
- A IDScan processa mais de 21 milhões de verificações mensais em mais de 20 mil locais.
- O FBI investiga o caso, enquanto a empresa coopera com as autoridades e oferece monitoramento de crédito.

---

Mais de **153 milhões de carteiras de motorista** aparecem no centro da violação confirmada pela **IDScan**, empresa de verificação de identidade baseada na Louisiana. A companhia informou que hackers acessaram dados de clientes mantidos em seu ambiente de nuvem, sistema online usado para armazenar e processar os documentos enviados às suas plataformas. O caso ganhou forma pública em setembro de 2026, depois que a empresa recebeu um alerta sobre uma reivindicação de invasão e iniciou uma investigação. Para entender o que foi confirmado, é preciso separar o número de carteiras de motorista do conjunto maior de documentos e observar exatamente que tipo de informação foi exposto.

## A confirmação e a contagem dos documentos

A primeira peça da apuração é a confirmação da própria empresa. A [confirmação divulgada pela IDScan](https://techcrunch.com/2026/09/10/id-verification-giant-idscan-confirms-data-breach-with-more-than-150-million-drivers-licenses-stolen) descreve o acesso a dados de clientes em sistemas de nuvem, incluindo nomes completos, números de carteiras de motorista e números de documentos emitidos por outros órgãos governamentais, como passaportes. A empresa iniciou uma investigação após ser alertada em **1º de setembro de 2026** sobre uma reivindicação de hack, isto é, uma alegação de que seus sistemas haviam sido invadidos. Se a pergunta é se houve apenas um relato externo ou uma admissão corporativa, então a resposta documentada é a segunda opção.

Essa confirmação ocorreu em paralelo à revelação de uma contagem mais detalhada. Embora a IDScan tenha divulgado um aviso de segurança em 4 de setembro de 2026 sem especificar o volume total de registros, apurações de segurança cibernética e o catálogo do marketplace ilícito Nexus revelaram que a base exposta continha mais de 153 milhões de carteiras de motorista, 10 milhões de cartões de identificação, 3 milhões de documentos de viagem e 579 mil cartões médicos. A relação revelada nas investigações mostra que o episódio não envolve uma única categoria de registro, embora as carteiras de motorista formem a maior parte da contagem apresentada. A diferença entre essas categorias evita que o número seja tratado como uma massa indistinta de arquivos.

## O que os números realmente incluem

O volume divulgado precisa ser lido com alguma disciplina, porque 153 milhões é o número associado às carteiras de motorista, não a soma final de todos os tipos de documento identificados na base. Os outros grupos incluem cartões de identificação, documentos de viagem e cartões médicos, cada um com sua própria quantidade apurada pelas investigações sobre o vazamento. Se o título disser apenas que houve milhões de dados expostos, ele perde a distinção entre uma carteira, um passaporte ou um cartão médico; se disser apenas carteiras de motorista, deixa de fora as demais categorias registradas na base. A formulação mais precisa é, portanto, falar em mais de 153 milhões de carteiras de motorista dentro de um conjunto documental mais amplo.

Além da divisão por tipo, a origem dos registros também delimita quem aparece na descrição do caso. O contexto consolidado aponta que a invasão afetou informações de cidadãos dos **Estados Unidos e do Canadá**, enquanto a IDScan confirmou o acesso a dados de clientes mantidos em seus sistemas. Isso não permite atribuir automaticamente cada documento a uma pessoa específica ou afirmar que todos os clientes da empresa tiveram seus arquivos comprometidos, porque as fontes fornecidas não apresentam essa distribuição individual. O dado verificável é o alcance geográfico informado e a natureza dos registros acessados, combinação que explica por que a confirmação recebeu atenção imediata.

## Por que a qualidade das imagens importa

O conteúdo dos arquivos acrescenta uma camada técnica ao caso. Os dados roubados contêm não apenas informações biográficas, mas também **digitalizações de alta resolução** que capturam características físicas usadas por bancos para validar documentos. Algumas dessas imagens preservam recursos de segurança detectáveis por infravermelho e ultravioleta, tecnologias que permitem examinar elementos do documento além do que aparece em uma fotografia comum. Segundo a descrição disponível, essas digitalizações podem contornar sistemas de autenticação bancária, processo pelo qual uma instituição confere se o documento apresentado possui sinais compatíveis com um documento legítimo.

Essa informação muda a leitura do vazamento porque o material descrito não se limita a nomes e números isolados. A base reunia **dados biográficos** e imagens capazes de registrar características físicas usadas na conferência de documentos, além de números de carteiras de motorista e outros identificadores governamentais. A lógica é direta: se uma instituição usa elementos visuais e físicos para validar um documento, então a preservação desses elementos em uma digitalização aumenta a quantidade de informação disponível para essa checagem. As fontes não afirmam que cada sistema bancário foi enganado nem descrevem um uso específico dos arquivos, mas confirmam que a qualidade das imagens era parte relevante do material exposto.

## Investigação e resposta anunciada

A dimensão do caso também precisa ser comparada à operação que gerava esses registros. A IDScan atende clientes como **Hertz** e **Target**, além de empresas de outros setores, e processa mais de **21 milhões de verificações por mês** em mais de 20 mil locais. Verificação de identidade significa conferir documentos apresentados por uma pessoa para confirmar seus dados e sua autenticidade. Essa escala ajuda a explicar por que a base reunia documentos de naturezas diferentes, mas não autoriza concluir que todas as verificações mensais foram afetadas. O que está documentado é o tamanho da operação e a existência de uma base exposta, não uma taxa de comprometimento de cada cliente.

Na frente institucional, a **IDScan** coopera com o FBI, a polícia federal dos Estados Unidos, na investigação do incidente. O contexto consolidado informa que o FBI abriu uma investigação formal em 1º de setembro de 2026, data em que a empresa também foi alertada sobre a reivindicação de hack. Os dados teriam sido oferecidos em um marketplace chamado **Nexus**, uma plataforma de venda identificada na dark web, e o site foi retirado do ar depois da divulgação pública do caso por pesquisadores de segurança. A empresa também oferece serviços de monitoramento de crédito para as pessoas afetadas, enquanto a apuração oficial busca esclarecer o acesso ao ambiente de nuvem e a extensão da base envolvida.