Om du någonsin har visat upp ditt körkort på en bar, en cannabisbutik eller vid en biluthyrningsdisk, finns det en hygglig chans att ditt ansikte och dina personuppgifter nu flyter omkring på den mörka webben. Det enligt en rapport av säkerhetsjournalisten Brian Krebs, som avslöjade vad som ser ut att vara ett massivt dataintrång hos ett stort ID-verifieringsföretag.

Krebs fann att en ny sajt på den mörka webben, kallad Nexus, som lanserades denna vecka, låter användare söka bland mer än 150 miljoner körkort och pass från USA och Kanada. Sajtens annons på ett ryskt cyberbrottsforum skryter om att den lägger till ungefär en halv miljon nya dokument dagligen, från ett "stort identitetsverifieringsföretag" – vilket tyder på att hackarna hade en direkt ingång till företagets system. För varför skulle man stjäla data en gång när man kan fortsätta stjäla den för alltid?

Krebs bekräftade att uppgifterna var äkta genom att hitta sitt eget körkort i databasen. Till och med försvarsminister Pete Hegseth dök upp, hans foto listat på sajten. Försvarsdepartementet sade att man är "medveten om dessa rapporter och utvärderar dem", vilket är myndighetsspråk för "vi undersöker det, sluta fråga".

I samarbete med säkerhetsforskaren Zach Edwards – som också fått sitt ID stulet – identifierade Krebs den troliga källan som IDScan, ett företag baserat i Louisiana som verifierar tiotals miljoner ID-handlingar varje månad för stora teknik- och konsumentvarumärken. IDScans vd svarade inte på TechCrunches begäran om kommentar, men COO Jillain Kossman berättade för Krebs att företaget utreder saken. FBIs fältkontor i New Orleans är också inkopplat, även om de inte svarade på våra frågor heller. Nexus gick offline strax efter att Krebs rapport publicerades – inget säger "vi är definitivt inte skyldiga" som att försvinna i det digitala intet.

Detta intrång kommer i en tid då regeringar driver på åldersverifieringslagar, som kräver att vuxna laddar upp ID-handlingar för att bevisa att de är gamla nog att besöka webbplatser. Integritetsförespråkare har i åratal varnat för att lagring av massiva mängder identitetshandlingar är en skattkammare för hackare. Och här är vi: det största kända enskilda intrånget av identitetshandlingar i modern tid. Det är nästan som om varningarna var berättigade.