Beobachtetes Signal · 2. Apr. 2026 · Data Exposure · Quelle: techcrunch · Relevanz: 3/5 · Sentiment: Negativ

Duc App: Hunderttausende Ausweisdokumente offen im Web zugänglich

Zusammenfassung des Signals

Ein öffentlich zugänglicher Amazon-Speicherserver mit unverschlüsselten Identitätsdokumenten und personenbezogenen Daten der Geldtransfer-App Duc (Betreiber: Duales aus Toronto) war im Netz frei einsehbar. Der Sicherheitsforscher Anurag Sen von CyPeace entdeckte den Fehlkonfigurierten Server mit über 360.000 Dateien, darunter Führerscheine, Pässe, Selfies sowie Tabellen mit Namen, Adressen und Transaktionsdetails. Nach einem Hinweis von TechCrunch an Duales-CEO Henry Martinez González wurden die Dateien gesperrt; der Server-Inhalt war jedoch weiterhin gelistet. Laut Angaben des Unternehmens handelte es sich um eine Staging-Umgebung. Die kanadische Datenschutzbehörde hat Ermittlungen aufgenommen. Die Datenexposition bestand nachweislich seit September 2020, während die Android-App von Duc im Google Play Store über 100.000 Downloads verzeichnet.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Die großflächige Offenlegung unverschlüsselter Identitätsdokumente gefährdet die Nutzersphäre und verdeutlicht kritische Risiken bei Cloud-Fehlkonfigurationen, was insbesondere für Identity Management und Datenschutzpraktiken im gesamten digitalen Ökosystem von Relevanz ist.

SIGNAL RADAR

Marktsignale zu Amazon in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Ein öffentlicher Amazon-Speicherserver enthielt über 360.000 Dateien der Duc App.
  • Zu den exponierten Daten zählten Führerscheine, Pässe, Nutzer-Selfies und Tabellen mit Kundennamen, Heimatadressen sowie Transaktionsdetails.
  • Die Dateien waren unverschlüsselt gespeichert und über eine einfache Webadresse ohne Passwort abrufbar.
  • Sicherheitsforscher Anurag Sen (CyPeace) entdeckte die Sicherheitslücke und informierte TechCrunch; Duales schloss den Zugriff nach Kontaktaufnahme.
  • Kanadas Datenschutzbeauftragter kontaktierte Duales für weitere Details; die Android-App verzeichnet über 100.000 Downloads.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: techcrunch•Veröffentlicht: 2. Apr. 2026
Ursprünglicher Berichttitel: “Exclusive: Money transfer app Duc exposed thousands of driver's licenses and passports to the open web”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Privacy / Data Exposure15. Mai 2026

Hotel-Check-in-System exponierte über eine Million Ausweisdokumente

Ein in Japan ansässiges Hotel-Check-in-System namens Tabiq, das von dem Startup Reqrea betrieben wird, hat infolge einer Fehlkonfiguration im Cloud-Speicher über eine Million Pässe, Führerscheine und Selfie-Verifizierungsfotos öffentlich zugänglich gemacht. Der unabhängige Sicherheitsforscher Anurag Sen entdeckte die offenliegenden Dateien in einem von Amazon gehosteten Storage-Bucket und informierte TechCrunch. Reqrea sicherte den Bucket nach der Benachrichtigung, schaltete externe Rechtsberatung ein und informierte die CERT-Stelle JPCERT. Der Bucket enthielt Datensätze aus dem Zeitraum von Anfang 2020 bis Mai 2026, die von GrayHatWarfare indexiert worden waren. Reqrea kündigte an, den genauen Umfang des Datenlecks zu untersuchen und betroffene Personen zu informieren. Der Vorfall verdeutlicht die wiederkehrenden operationellen Risiken von Cloud-Fehlkonfigurationen in Identity Management- und KYC-Workflows.

Signal analysieren
Data Breach2. Sept. 2026

Hackers suspected of breaching ID verification service IDScan

Independent security journalist Brian Krebs reported that a dark web identity search site called Nexus is advertising access to more than 150 million driver's licenses and passports from the US and Canada, apparently stolen from a major identity verification company. Krebs identified the likely source as IDScan, a Louisiana-based ID verification service used by major tech and consumer brands. The site claimed to add about 500,000 new documents daily, suggesting near real-time access to the company's systems. Krebs confirmed his own driver's license was in the database, and Defense Secretary Pete Hegseth's photo was also listed. IDScan's COO said the company is investigating, and the FBI's New Orleans field office is probing the breach. Nexus went offline after the report was published.

Signal analysieren
Privacy10. Sept. 2026

IDScan bestätigt Datenleck mit über 150 Millionen gestohlenen Führerscheinen

Der Identitätsprüfungsdienst IDScan hat einen massiven Sicherheitsvorfall bestätigt, bei dem über 150 Millionen Führerscheindatensätze aus seinen Cloud-Systemen entwendet wurden. Zu den gestohlenen Informationen gehören vollständige Namen, Führerscheinnummern sowie weitere amtliche Ausweisdaten wie Pässe. Der Einbruch, der sich über ein Jahr hinweg ereignete, wurde zunächst von dem Cybersecurity-Journalisten Brian Krebs öffentlich gemacht. Das in Louisiana ansässige Unternehmen IDScan bedient Unternehmenskunden aus verschiedenen Branchen. Nach Hinweisen auf einen Hackerangriff räumte das Unternehmen den Vorfall ein, und die Ermittlungen laufen auf Hochtouren. Berichten zufolge ermitteln auch FBI und Pentagon. Die gestohlene Datenbank ist im Dark Web frei zugänglich und enthält durchsuchbare Datensätze inklusive Fotos.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.