सामग्री पर जाएं
Investigation 28 अप्रैल 2026 ·8 मिनट पढ़ें

एक अरब पहचानें एक खुले पोर्ट पर, IDMerit का डेटाबेस SIM-स्वैप गिरोहों के लिए 'खजाना

कैलिफोर्निया स्थित KYC विक्रेता IDMerit के एक misconfigured MongoDB ने 26 देशों में एक अरब संवेदनशील रिकॉर्ड्स को उजागर किया है, जिसमें टेलीकॉम मेटाडेटा भी शामिल है, यह वही कच्चा माल है जो industrial SIM-swap गिरोहों को exchange खातों को खाली करने के लिए चाहिए होता है।

TE

The Editors

Editorial desk

एक अरब पहचान, एक खुला पोर्ट, और एक SIM-स्वैप किट शिपिंग के लिए तैयार

एक गलत कॉन्फ़िगर किया गया MongoDB इंस्टेंस लगभग तीन अरब रिकॉर्ड्स को बाहर छोड़ गया, जिनमें से करीब एक अरब में संवेदनशील personally identifiable information थी; ये अज्ञात अवधि तक बिना पासवर्ड के खुले इंटरनेट पर पड़े रहे, जब तक Cybernews के शोधकर्ताओं ने 11 नवंबर, 2025 को इसकी खोज नहीं की। यह लीक California की पहचान सत्यापन कंपनी IDMerit से जुड़ा था, जिसने सिर्फ नाम और जन्मतिथि ही नहीं उजागर कीं; बल्कि इन्हें टेलीकॉम मेटाडेटा और फोन नंबरों के साथ जोड़ा, जो औद्योगिक SIM-स्वैप गिरोहों के लिए वह सटीक सामग्री सूची है जिन्हें बड़े पैमाने पर कस्टोडियल एक्सचेंज खाते खाली करने की जरूरत होती है।

क्या उजागर हुआ

डेटा वर्गीकरण एक पहचान धोखाधड़ी संचालक के लिए सबसे बुरे परिदृश्य की खरीदारी सूची जैसा पढ़ता है। 1 टेराबाइट से अधिक के इंस्टेंस के अंदर, Cybernews ने पूरे नामों को आवासीय पतों और पिन कोडों के साथ, जन्मतिथियों, राष्ट्रीय पहचान संख्याओं, टेलीफोन नंबरों, लिंग चिह्नों, ईमेल पतों, टेलीकॉम मेटाडेटा जो प्रत्येक ग्राहक से जुड़े मोबाइल नेटवर्क का वर्णन करता है, और KYC/AML सत्यापन लॉग्स जो दिखाते हैं कि कब और कैसे एक दी गई पहचान को किस काउंटरपार्टी के मुकाबले मान्य किया गया था, ये सब जोड़े। प्रत्येक फील्ड अपने आप में पुनर्प्राप्त योग्य है, कभी-कभी पुराने ब्रीच बाजारों पर सस्ता भी। संयोजन नहीं है। एक राष्ट्रीय आईडी नंबर, एक वर्तमान आवासीय पता, मोबाइल कैरियर, मिलता-जुलता फोन नंबर, और एक समय-चिह्नित KYC पास; व्यावहारिक रूप से, यह एक नोटरीबद्ध पहचान पैकेट है, वह तरह का बंडल जिसे एक धोखाधड़ी कार्यकर्ता को अन्यथा चार-पांच अलग स्रोतों से जोड़ना पड़ता।

भौगोलिक पहुंच कम से कम 26 देशों में बताई गई, जिनमें सबसे अधिक एकाग्रता निम्नलिखित हैं:

  • United States: 203 million records
  • Mexico: 124 million records
  • Philippines: 72 million records
  • Germany: 61 million records
  • Italy: 53 million records
  • France: 53 million records

KYC/AML लॉग्स एक अलग टिप्पणी के योग्य हैं। ये सिर्फ कच्ची पहचान दस्तावेज नहीं हैं; ये पहचान सत्यापन की ऑडिट ट्रेल हैं, जिसका अर्थ है कि कोई हमलावर जो इन्हें पढ़ता है, वह जानता है कि कौन सा फिनटेक या एक्सचेंज पहले से ही किसी दी गई पहचान पर भरोसा करता है, वह भरोसा कब जारी किया गया, और किस दस्तावेज के मुकाबले। यह एक धोखाधड़ी प्रयास को ठंडी पहल से गर्म प्रतिरूपण में बदल देता है, पूर्व-सत्यापित सहायक कागजात के साथ।

99-दिन का अंतराल

Cybernews ने खुला इंस्टेंस 11 नवंबर, 2025 को खोजा, IDMerit को उसी दिन या थोड़ी देर बाद सूचित किया, और डेटाबेस 12 नवंबर को सुरक्षित कर दिया गया, खोज के अगले ही दिन। सार्वजनिक खुलासा 18 फरवरी, 2026 को हुआ, शुरुआती खोज के निन्यानवें दिन, एक ऐसी देरी जिसे Cybernews ने इस संवेदनशीलता के डेटासेट के लिए मानक जिम्मेदार-खुलासा अभ्यास के रूप में वर्णित किया।

IDMerit की प्रतिक्रिया, हालांकि, दस्तावेज से मेल नहीं खाती। कंपनी ने कहा कि "समीक्षा में IDMERIT वातावरण के भीतर कोई एक्सपोजर, कमजोरी या अनधिकृत पहुंच नहीं मिली" और कि "IDMERIT की प्रणालियां और सुरक्षा संरचना कभी समझौता नहीं हुई हैं," यह जोड़ते हुए कि इसके पास "कोई संकेत नहीं है कि किसी ग्राहक का डेटा समझौता हुआ हो" और इस घटना को "फिरौती से संबंधित" होने की संभावना तैराई। भाषा सावधान है, और यह उस प्रायोगिक तथ्य से भी विरोधाभासी है कि एक एक-टेराबाइट डेटासेट, IDMerit के सत्यापन लॉग्स से ब्रांडेड, एक MongoDB एंडपॉइंट से बिना प्रमाणीकरण के परोसा गया जिसे शोधकर्ताओं ने संयोग से पहुंचा। कंपनी का संकीर्ण वाक्यांश "स्वतंत्र डेटा स्रोतों से जुड़े डेटा पोर्ट" के संभावित रूप से खुले होने के बारे में वह सीव है जहां इनकार तकनीकी रूप से टिक सकता है, जबकि डेटाबेस में नामित व्यक्तियों को नुकसान इस भेद के लिए कम वास्तविक नहीं हो जाता।

SIM-स्वैप पाइपलाइन

SIM-स्वैप एंगल वह है जो इस लीक को शर्मनाक से हथियार योग्य में ऊपर उठाता है। Cybernews ने अपने खुलासे में लिखा कि उजागर टेलीकॉम मेटाडेटा, जिसमें मोबाइल नेटवर्क जानकारी शामिल है, "SIM-स्वैप हमलों को सुगम बना सकता है," यह अलग से noting करते हुए कि टेलीकॉम मेटाडेटा फोन नंबरों के संयोजन से "अपराधियों के शिकारों के फोन नंबर पर कब्जा करने, प्रमाणीकरण कोड रोकने का जोखिम बढ़ाता है।"

तकनीकी पक्ष अच्छी तरह दस्तावेजबद्ध है; 2024 में $8 मिलियन SIM-स्वैप क्रिप्टोकरेंसी चोरी के मामले में संघीय दोषसिद्धि, जिसे KrebsOnSecurity ने गहराई में कवर किया, मानक पाइपलाइन बताई। एक संचालक एक उच्च-मूल्य खाते को निशाना बनाता है, शिकार के कैरियर की पहचान करता है, पर्याप्त पहचान प्रमाणों के साथ एक रिटेल स्टोर में जाता है या एक कॉल सेंटर को सामाजिक-इंजीनियर करता है ताकि कैरियर के प्रमाणीकरण जांच पास हों, नंबर को एक SIM के अंतर्गत पोर्ट करता है जो संचालक के नियंत्रण में हो, एक्सचेंज से आने वाले SMS एक-बार-पासवर्ड को रोकता है, और खाता रीसेट करता है। उस पाइपलाइन का हर कदम एक घर्षण बिंदु है, और घर्षण कैरियर पर पहचान सत्यापन है। IDMerit डेटासेट वह घर्षण हटा देता है। राष्ट्रीय आईडी, पता, जन्मतिथि, और वर्तमान कैरियर के साथ, जो स्क्रिप्ट में चिपकाने के लिए तैयार हैं, वह काम जो पहले एक छोटे अपराधिक सेल को प्रति शिकार हफ्ते लगाता था, अब एक असेंबली लाइन में सिमट जाता है।

यह वह हिस्सा है जो शीर्षक संख्या को धुंधला कर देता है। एक अरब संवेदनशील रिकॉर्ड्स एक अरब बुरे परिणाम नहीं हैं; यह औद्योगिक SIM-स्वैप के लिए कई सालों का श्रम इनपुट है, जो वितरित होता है उन खरीदारों में जो डेटाबेस के टुकड़े हासिल करते हैं जैसे यह अनिवार्य रूप से प्रसारित होता है।

क्यों KYC प्रदाता नया अटैक सरफेस हैं

IDMerit लीक अलग-थलग नहीं है। Sumsub, जिसकी ग्राहक सूची में Bitget, Bitpanda, Bybit, Huobi, और Wirex शामिल हैं, ने 2026 की शुरुआत में अपना खुद का ब्रीच झेला, और कथित एक्सचेंज-एडमिन लीक्स का व्यापक पैटर्न (Kraken एडमिन खुलासा सबसे चर्चित हालिया उदाहरण है) यह संकेत देता है कि पहचान संग्रह के केंद्रीकरण ने एक लक्ष्य वर्ग बनाई है जो स्वयं एक्सचेंजों से भी अमीर है। एक एक्सचेंज, हैक होने पर, अपना हॉट वॉलेट खोता है; एक KYC विक्रेता, हैक होने पर, हर एक्सचेंज के उपयोगकर्ता आधार की सत्यापित पहचानें एक साथ खो देता है, जो फिर दर्जनों असंबद्ध स्थलों पर अगले दौर के खाता अधिग्रहण को सक्षम बनाती हैं।

संरचनात्मक समस्या यह है कि नियामकीय दबाव ने पहचान सत्यापन को कुछ विशेषज्ञ प्रदाताओं की ओर धकेल दिया है, इस उचित सिद्धांत पर कि विशेषज्ञता गुणवत्ता सुधारती है, और उस एकीकरण ने वह केंद्रित एकल-बिंदु-विफलता पैदा की है जिसके बारे में कोई भी सुरक्षा इंजीनियर चेतावनी देगा अगर यह जानबूझकर प्रस्तावित की जाए। अनुपालन व्यवस्था संग्रह का आदेश देती है; बाजार गतिशीलता भंडारण को केंद्रित करती है; और भंडारण, जैसा IDMerit ने अब प्रदर्शित किया है, अज्ञात दिनों की संख्या के लिए एक खुले पोर्ट पर बैठ सकता है इससे पहले कि कोई ध्यान दे।

डायरेक्टरी के लिए यह क्या बदलता है: हमारा निर्णय

हम किसी भी सूचीबद्ध एक्सचेंज के व्यवहार को नीचे ला रहे हैं जो दस्तावेजबद्ध 2025 या 2026 ब्रीच वाले KYC प्रदाता पर निर्भर करता है, जब तक कि वह प्रदाता एक विश्वसनीय पोस्ट-मॉर्टम प्रकाशित नहीं करता, इनकार नहीं। IDMerit का बयान योग्य नहीं है। Sumsub का ब्रीच इतना ताजा है कि हम किसी भी प्लेटफॉर्म को जो पहचान प्रवाह को उसके माध्यम से रूट करता है (Bybit, Bitget, Huobi, समेत अन्य) उन उपयोगकर्ताओं के लिए बढ़े हुए SIM-स्वैप जोखिम वहन करने वाले के रूप में मानते हैं जो अभी भी SMS-आधारित 2FA पर निर्भर हैं, जो उन स्थलों पर कई खाता प्रकारों के लिए डिफ़ॉल्ट बना हुआ है।

हमारी ठोस सिफारिश: अगर किसी पाठक ने ऐतिहासिक रूप से किसी भी प्रमुख एक्सचेंज पर KYC पास किया है United States, Mexican, Philippine, German, Italian, या French फोन नंबर का उपयोग करते हुए, यह मान लें कि कैरियर मेटाडेटा परिचालन में है, SMS-आधारित 2FA को एक हार्डवेयर टोकन से बदलें या, जहां समर्थित हो, एक प्रमाणक ऐप जो डिवाइस से बंधा हो, और एक्सचेंज खाते से जुड़े फोन नंबर को बदलने पर विचार करें जहां ऐसा करने का परिचालन लागत सहनीय हो। नए साइन-अप के लिए, no-KYC विकल्प जो हम पहले से ही कवर करते हैं अब केवल एक गोपनीयता पसंद नहीं हैं; ये एक SIM-स्वैप शमन हैं।

लीक का सबसे असहज सबक यह नहीं है कि IDMerit विफल हुआ। यह है कि विनियमित, लेखापरीक्षित, अनुपालित मार्ग अब नियमित रूप से ऐसे डेटासेट उत्पन्न करता है जिन्हें आपराधिक बाजार स्वयं इकट्ठा नहीं कर सकता था।

स्रोत

संपादन लॉग

  • 2026-03-08 : मूल Cybernews खुलासा खींचा, देश-स्तरीय गिनती को एक क्रमबद्ध तालिका में डाला और Bright Defense लेख के विरुद्ध क्रॉस-चेक किए।
  • 2026-03-24 : IDMerit के इनकार को दो बार पढ़ा और शब्दावली, "IDMERIT वातावरण के भीतर कोई एक्सपोजर नहीं," को Cybernews कार्यप्रणाली के विरुद्ध बकेट एट्रिब्यूट करने के लिए तुलना की।
  • 2026-04-09 : Sumsub ग्राहक सूची (Bitget, Bitpanda, Bybit, Huobi, Wirex) को IDMerit डाउनस्ट्रीम फिनटेक सूची के विरुद्ध ओवरलैप खोजने के लिए मैप किया; तीन नाम छोड़ दिए जहां संबंध केवल प्रेस-रिलीज है।
  • 2026-04-18 : SIM-स्वैप खंड KrebsOnSecurity की $8M दोषसिद्धि पर रिपोर्टिंग का प्रक्रियात्मक संदर्भ के रूप में उपयोग करते हुए ड्राफ्ट किया, फिर एक पैराग्राफ काटा जो पुनर्विक्रय मूल्य निर्धारण के बारे में अटकलबाजी में भटक गया था।
  • 2026-04-26 : अंतिम पास: तीन अटकलबाजी वाक्य हटाए खुले MongoDB के पीछे संभावित धमकी अभिनेताओं के बारे में, केवल वही रखा जो Cybernews और Bright Defense रिपोर्ट्स में दस्तावेजबद्ध है।

निर्देशिका ब्राउज़ करें

अपनी ज़रूरत के लिए कोई no-KYC सेवा खोजें।

निर्देशिका खोलें

और लेख

Investigation
10 जून 2026 · 7 मिनट पढ़ें

OffChain का दावा: बिना KYC वाला मेश वॉलेट, और स्विस IBAN जो बिना पहचान के कानूनी तौर पर असंभव

OffChain ने अपने no-KYC mesh wallet के साथ एक Swiss IBAN जोड़ने का दावा किया है, जिसमें EUR/CHF/USD में तुरंत रूपांतरण, debit card और दोनों तरफ SEPA/SWIFT ट्रांज़ैक्शन की सुविधा है, और यह सब कथित तौर पर "पूरी तरह offline" काम करेगा। Swiss नियम KYC को अनिवार्य बनाते हैं, ऐसे में यह जानना दिलचस्प है कि यह व्यवस्था किन चार रास्तों से संभव हो सकती है और कौन सा कानून इसे सबसे मुश्किल बनाता है।

लेख पढ़ें
Regulation
8 जून 2026 · 8 मिनट पढ़ें

आधी रात से GENIUS Act की घड़ी शुरू: USDC-PYUSD जारीकर्ताओं पर FinCEN-OFAC के पांच नए शिकंजे, सेल्फ-कस्टडी ऑन-रैंप्स पर क्या असर?

FinCEN और OFAC की GENIUS Act के तहत Permitted Payment Stablecoin Issuers पर संयुक्त प्रस्तावित नियम की सार्वजनिक टिप्पणी आज रात 9 जून 2026 को समाप्त हो रही है। USDC और PYUSD जैसे प्रमुख स्टेबलकॉइन इसके दायरे में आएंगे, और इससे स्व-कस्टडी ऑन-रैंप्स पर पाँच नए दायित्वों का बोझ पड़ने वाला है।

लेख पढ़ें
प्रोफ़ाइल
7 जून 2026 · 10 मिनट पढ़ें

हनीपॉट लीक ने पलट दी पूरी कहानी: साइबर अपराध की नई तस्वीर, 24 घंटे रिपोर्टर के साथ

2026 में IDMerit और Sumsub जैसे KYC-डेटा लीक, साथ ही Chen Zhi मामले ने यह साबित कर दिया कि संगठित अपराधी गिरोह अब क्रिप्टो ट्रैकिंग के पूरे टूलकिट खरीद सकते हैं। इस रिपोर्ट में एक जांच पत्रकार के कंधे से झाँकते हुए 24 घंटे, उसके Threat Model, टूल्स और यह तय करने की कोशिश कि कौन-सा सबूत अब भरोसेमंद रह गया है।

लेख पढ़ें