Salta al contenuto
Investigazione 28 aprile 2026 ·8 min di lettura

Un miliardo di identità esposte: il database mal configurato di IDMerit che alimenta i pirati del SIM-swap

Un miliardo di identità sotto chiave, un server aperto e un kit per SIM-swap pronto all'uso: il database malconfigurato di IDMerit, vendor KYC della California, ha lasciato esposti record sensibili in ventisei Paesi, metadati telefonici compresi. Proprio ciò che serve alle gang specializzate per svuotare i conti degli exchange in un attimo.

TE

The Editors

Editorial desk

Un miliardo di identità, una porta aperta e un kit SIM-swap pronto per la spedizione

Un'istanza MongoDB mal configurata ha lasciato esposti su internet aperto, senza password e per un periodo indeterminato, circa tre miliardi di record, di cui circa un miliardo contenente informazioni personali sensibili. I ricercatori di Cybernews li hanno scoperti l'11 novembre 2025. La fuga, ricondotta al provider californiano di verifica identità IDMerit, non ha esposto solo nomi e date di nascita, ma li ha accoppiati a metadati delle telco e numeri di telefono, ovvero l'elenco ingredienti preciso di cui le crew industriali di SIM-swap hanno bisogno per svuotare su larga scala i conti degli exchange custodial.

Cosa è stato esposto

La tassonomia dei dati si legge come la lista della spesa peggiore per un operatore di frode identitaria. All'interno dell'istanza da oltre 1 terabyte, Cybernews ha documentato nomi completi accoppiati a indirizzi residenziali e codici postali, date di nascita, numeri di identità nazionali, numeri di telefono, marcatori di genere, indirizzi email, metadati delle telco che descrivono la rete mobile associata a ciascun abbonato, e log di verifica KYC/AML che mostrano quando e come una determinata identità era stata validata e presso quale controparte. Ogni campo, da solo, è recuperabile, a volte persino a buon mercato sui mercati delle fughe legacy. La combinazione no. Un numero di identità nazionale, più un indirizzo residenziale attuale, più il gestore mobile, più il numero di telefono corrispondente, più un pass KYC con timestamp è, funzionalmente, un pacchetto identitario notarizzato, il tipo di bundle che un lavoratore della frode dovrebbe altrimenti assemblare attraverso quattro o cinque fonti separate.

La portata geografica interessa almeno 26 paesi, con le concentrazioni più elevate distribuite come segue:

  • United States: 203 milioni di record
  • Mexico: 124 milioni di record
  • Philippines: 72 milioni di record
  • Germany: 61 milioni di record
  • Italy: 53 milioni di record
  • France: 53 milioni di record

I log KYC/AML meritano una nota a parte. Questi non sono semplici documenti identitari grezzi, ma la traccia di audit della verifica identitaria, il che significa che un attaccante leggendoli sa quale fintech o exchange si fida già di una determinata identità, quando quella fiducia è stata emessa e in base a quale documento. Questo trasforma un tentativo di frode da cold outreach a warm impersonation, con la documentazione di supporto prevalidata.

Il gap di 99 giorni

Cybernews ha scoperto l'istanza aperta l'11 novembre 2025, ha notificato IDMerit lo stesso giorno o poco dopo, e il database è stato protetto il 12 novembre, il giorno successivo alla scoperta. La divulgazione pubblica è avvenuta il 18 febbraio 2026, novantanove giorni dopo il ritrovamento iniziale, un ritardo che Cybernews ha caratterizzato come pratica standard di responsible disclosure per un dataset di questa sensibilità.

La risposta di IDMerit, tuttavia, non ha trovato riscontro nella documentazione. L'azienda ha dichiarato che la "review found no exposure, vulnerability or unauthorized access within the IDMERIT environment" e che "IDMERIT's systems and security infrastructure have never been compromised," aggiungendo che aveva "no indication that any customer data has been compromised" e lasciando fluttuare la possibilità che l'incidente fosse "ransom-related." Il linguaggio è accurato, ed è anche in contrasto con il fatto empirico di un dataset da un terabyte, marchiato con i log di verifica di IDMerit, servito in modo non autenticato da un endpoint MongoDB che i ricercatori hanno raggiunto per caso. La formulazione più ristretta dell'azienda su "data ports associated with independent data sources" potenzialmente aperti è la cucitura su cui la negazione regge, tecnicamente, mentre il danno agli individui nominati nel database non diventa meno reale per questa distinzione.

La pipeline SIM-swap

L'angolo SIM-swap è ciò che eleva questa fuga da imbarazzante a weaponizable. Cybernews ha scritto nella sua divulgazione che i metadati delle telco esposti, inclusi le informazioni sulla rete mobile, "could facilitate SIM-swap attacks," notando separatamente che i metadati delle telco combinati con i numeri di telefono "increase the risk of criminals taking over victims' phone numbers to intercept authentication codes."

La meccanica è ben documentata; la condanna federale del 2024 nel caso di furto di criptovalute per 8 milioni di dollari tramite SIM-swap, trattata in profondità da KrebsOnSecurity, ha delineato la pipeline standard. Un operatore prende di mira un conto di alto valore, identifica il gestore della vittima, entra in un negozio al dettaglio o ingegnerizza socialmente un call center con prove identitarie sufficienti a superare i controlli di autenticazione del gestore, trasferisce il numero su una SIM sotto il proprio controllo, intercetta l'SMS one-time-password in arrivo dall'exchange e resetta il conto. Ogni passo di quella pipeline ha un punto di attrito, e l'attrito è la verifica identitaria presso il gestore. Il dataset di IDMerit rimuove quell'attrito. Con l'identità nazionale, l'indirizzo, la data di nascita e il gestore attuale pronti per essere incollati in uno script, il lavoro che precedentemente occupava una piccola cellula criminale per settimane per vittima collassa in una catena di montaggio.

Questa è la parte che il numero del titolo offusca. Un miliardo di record sensibili non è un miliardo di esiti negativi, ma l'input lavorativo per diversi anni di SIM-swap industriale, distribuito tra i compratori che acquisiranno frammenti del database man mano che circolerà, inevitabilmente.

Perché i provider KYC sono la nuova superficie di attacco

La fuga di IDMerit non è isolata. Sumsub, il cui portafoglio clienti include Bitget, Bitpanda, Bybit, Huobi e Wirex, ha subito la sua stessa breach all'inizio del 2026, e il pattern più ampio di presunte fughe di admin degli exchange (la divulgazione degli admin di Kraken essendo l'esempio recente più discusso) suggerisce che la centralizzazione della raccolta identitaria ha creato una classe di target più ricca degli exchange stessi. Un exchange, hackerato, perde il suo hot wallet; un vendor KYC, hackerato, perde le identità verificate dell'intera base utenti di ogni exchange in una volta sola, il che poi abilita il round successivo di account takeover attraverso dozzine di venue non correlate.

Il problema strutturale è che la pressione normativa ha spinto la verifica identitaria verso un piccolo numero di provider specializzati, sulla ragionevole teoria che la specializzazione migliori la qualità, e quella consolidazione ha prodotto esattamente il single-point-of-failure concentrato che qualsiasi ingegnere della sicurezza metterebbe in guardia se fosse proposto deliberatamente. Il regime di compliance impone la raccolta; la dinamica di mercato concentra l'archiviazione; e l'archiviazione, come IDMerit ha ora dimostrato, può stare su una porta aperta per un numero di giorni sconosciuto prima che qualcuno se ne accorga.

Cosa cambia per la Directory: il nostro verdetto

Stiamo declassando il trattamento di qualsiasi exchange elencato che si affida a un provider KYC con una breach documentata nel 2025 o 2026, finché quel provider non pubblica un post-mortem credibile, non una negazione. La dichiarazione di IDMerit non si qualifica. La breach di Sumsub è abbastanza recente che trattiamo qualsiasi piattaforma che instradi flussi identitari attraverso di essa (Bybit, Bitget, Huobi, tra gli altri) come portatrice di rischio elevato di SIM-swap per gli utenti che ancora si affidano al 2FA basato su SMS, il quale su quelle venue rimane il default per molti tipi di conto.

La nostra raccomandazione concreta: se un lettore ha storicamente superato il KYC presso qualsiasi exchange principale usando un numero di telefono statunitense, messicano, filippino, tedesco, italiano o francese, assuma che i metadati del gestore siano in circolazione; sostituisca il 2FA basato su SMS con un hardware token o, dove supportato, un'app di autenticazione legata al dispositivo; e consideri la rotazione del numero di telefono associato al conto dell'exchange dove il costo operativo di farlo è sopportabile. Per le nuove registrazioni, le alternative no-KYC che già copriamo non sono più una preferenza di privacy, ma una mitigazione del SIM-swap.

La lezione più scomoda della fuga non è che IDMerit ha fallito. È che il percorso regolamentato, auditato, compliant produce ora routinariamente dataset che il mercato criminale non avrebbe potuto assemblare da solo.

Fonti

Registro delle modifiche

  • 2026-03-08 : Estratta la divulgazione originale di Cybernews, raccolti i conteggi per paese in una tabella ordinabile e verificati i totali contro l'articolo di Bright Defense.
  • 2026-03-24 : Letta la negazione di IDMerit due volte e confrontata la formulazione, "no exposure within the IDMERIT environment," contro la metodologia di Cybernews per attribuire il bucket.
  • 2026-04-09 : Mappata la lista clienti di Sumsub (Bitget, Bitpanda, Bybit, Huobi, Wirex) contro la lista di fintech a valle di IDMerit per trovare sovrapposizioni; esclusi tre nomi dove la relazione è solo press-release.
  • 2026-04-18 : Bozzata la sezione SIM-swap usando il reportage di KrebsOnSecurity sulla condanna da 8M$ come riferimento procedurale, poi tagliato un paragrafo che divagava in speculazioni sui prezzi di rivendita.
  • 2026-04-26 : Passaggio finale: rimosse tre frasi speculative su possibili threat actor dietro il MongoDB aperto, mantenuto solo ciò che è documentato nei report di Cybernews e Bright Defense.

Esplora la directory

Trova un servizio no-KYC per ciò che ti serve.

Apri la directory

Altri articoli