Ga naar inhoud
Onderzoek 28 april 2026 ·8 min leestijd

IDMerit laat miljard identiteiten liggen via open poort: SIM-swappers kunnen aan de slag

Een slordig geconfigureerde database bij de Californische KYC-dienstverlener IDMerit heeft wereldwijd een miljard gevoelige records op straat gelegd. Ook telecommetadata, precies het smeergeld dat professionele SIM-swapbendes nodig hebben om beurzenrekeningen te plunderen.

TE

The Editors

Editorial desk

Eén miljard identiteiten, één open poort, en een SIM-swap-kit klaar voor verzending

Een verkeerd geconfigureerde MongoDB-instantie stond voor onbepaalde tijd onbeveiligd op het open internet, zonder wachtwoord, met bijna drie miljard records. Daarvan bevatte ongeveer één miljard gevoelige persoonlijk identificeerbare informatie. Onderzoekers van Cybernews ontdekten dit op 11 november 2025. Het lek is herleid naar IDMerit, een Californisch bedrijf dat identiteitsverificatie levert. De database onthulde niet alleen namen en geboortedata, maar ook telecommetadata en telefoonnummers. Dat is precies het ingrediëntenlijstje dat industriële SIM-swap-ploegen nodig hebben om custodial exchange-accounts grootschalig leeg te halen.

Wat er blootgelegd werd

De taxonomie van deze data leest als een boodschappenlijst voor de ergste nachtmerrie van een identiteitsfraudeur. Binnen de instantie van meer dan 1 terabyte documenteerde Cybernews volledige namen, gekoppeld aan woonadressen en postcodes, geboortedata, nationale identiteitsnummers, telefoonnummers, genderaanduidingen, e-mailadressen, en telecommetadata die het mobiele netwerk van elke abonnee beschrijven. Ook KYC/AML-verificatielogs waren aanwezig, die aangeven wanneer en hoe een bepaalde identiteit is gevalideerd, en tegen welke tegenpartij. Elk veld op zich is herstelbaar, soms zelfs goedkoop op legacy breach-markten. De combinatie is dat niet. Een nationaal ID-nummer, plus een actueel woonadres, plus de mobiele provider, plus het bijbehorende telefoonnummer, plus een getimede KYC-goedkeuring vormt functioneel een gewaarmerkt identiteitspakket. Een bundel die een fraudeur anders uit vier of vijf aparte bronnen zou moeten assembleren.

De geografische reikwijdte omvat minstens 26 landen, met de zwaarste concentraties als volgt:

  • United States: 203 miljoen records
  • Mexico: 124 miljoen records
  • Philippines: 72 miljoen records
  • Germany: 61 miljoen records
  • Italy: 53 miljoen records
  • France: 53 miljoen records

De KYC/AML-logs verdienen een aparte noot. Dit zijn niet alleen ruwe identiteitsdocumenten; het is de audittrail van identiteitsverificatie. Een aanvaller die deze leest, weet welke fintech of exchange een bepaalde identiteit al vertrouwt, wanneer dat vertrouwen is verleend, en tegen welk document. Dat verandert een fraudepoging van een koude benadering naar een warme impersonatie, met ondersteunende papieren die al vooraf zijn gevalideerd.

De 99-dagenkloof

Cybernews ontdekte de open instantie op 11 november 2025, stelde IDMerit dezelfde dag of kort daarna op de hoogte, en de database werd op 12 november beveiligd, de dag na ontdekking. Openbare bekendmaking volgde op 18 februari 2026, negenennegentig dagen na de eerste vondst. Cybernews karakteriseerde die vertraging als standaard responsible-disclosure-praktijk voor een dataset van deze gevoeligheid.

De reactie van IDMerit kwam echter niet overeen met de documentatie. Het bedrijf stelde dat de "review found no exposure, vulnerability or unauthorized access within the IDMERIT environment" en dat "IDMERIT's systems and security infrastructure have never been compromised," met de toevoeging dat het "no indication that any customer data has been compromised" had. Bovendien opperde het bedrijf dat het incident "ransom-related" zou kunnen zijn. De bewoording is zorgvuldig gekozen, en ze botst met het empirische feit van een dataset van één terabyte, gemarkeerd met IDMerit's verificatielogs, die ongeauthenticeerd werd geserveerd vanaf een MongoDB-endpoint dat onderzoekers per toeval bereikten. De smallere formulering van het bedrijf over mogelijk openstaande "data ports associated with independent data sources" is de naad waar de ontkenning technisch houdbaar blijft. Voor de individuen die in de database zijn genoemd, wordt de schade er niet minder echt om.

De SIM-swap-pijplijn

De SIM-swap-hoek is wat dit lek verheft van beschamend naar wapeniseerbaar. Cybernews schreef in zijn bekendmaking dat de blootgelegde telecommetadata, inclusief mobiele netwerkinformatie, "could facilitate SIM-swap attacks," met de aparte opmerking dat telecommetadata gecombineerd met telefoonnummers "increase the risk of criminals taking over victims' phone numbers to intercept authentication codes."

De werking is goed gedocumenteerd; de federale veroordeling in 2024 in de zaak van de $8 miljoen SIM-swap-cryptocurrency-diefstal, uitgebreid behandeld door KrebsOnSecurity, legde de standaardpijplijn uit. Een operator richt zich op een hoogwaardig account, identificeert de provider van het slachtoffer, loopt een winkel binnen of social-engineert een callcenter met voldoende identiteitsbewijzen om de authenticatiechecks van de provider te passeren, port het nummer naar een SIM onder controle van de operator, onderschept het binnenkomende SMS-eenmalig-wachtwoord van de exchange, en reset het account. Elke stap van die pijplijn kent een wrijvingspunt, en die wrijving zit in de identiteitsverificatie bij de provider. De IDMerit-dataset verwijdert die wrijving. Met het nationale ID, adres, geboortedatum en huidige provider klaar om in een script te plakken, stort het werk dat voorheen een kleine criminele cel weken per slachtoffer kostte ineen tot een lopende band.

Dit is het deel dat het kopnummer verduistert. Eén miljard gevoelige records betekent niet één miljard slechte uitkomsten; het is de arbeidsinput voor meerdere jaren van industriële SIM-swap, verdeeld over welke kopers ook scherven van de database verwerven zoals deze onvermijdelijk zal circuleren.

Waarom KYC-providers het nieuwe aanvalsoppervlak zijn

Het IDMerit-lek staat niet op zichzelf. Sumsub, wiens klantenbestand Bitget, Bitpanda, Bybit, Huobi en Wirex omvat, leed eerder in 2026 zijn eigen inbreuk. Het bredere patroon van vermeende exchange-admin-leaks (de Kraken-admin-bekendmaking als het meest besproken recente voorbeeld) suggereert dat de centralisatie van identiteitscollectie een klasse van doelwitten heeft gecreëerd die rijker is dan de exchanges zelf. Een gehackte exchange verliest zijn hot wallet; een gehackte KYC-leverancier verliest de geverifieerde identiteiten van de hele gebruikersbasis van een exchange tegelijk, wat vervolgens de volgende ronde van accountovernames mogelijk maakt over tientallen ongerelateerde platforms.

Het structurele probleem is dat regulatoire druk identiteitsverificatie heeft geduwd naar een klein aantal gespecialiseerde providers. Dat gebeurde op de redelijke veronderstelling dat specialisatie kwaliteit verbetert, maar die consolidatie heeft precies het geconcentreerde single-point-of-failure opgeleverd dat elke beveiligingsingenieur zou waarschuwen als het doelbewust zou worden voorgesteld. Het compliance-regime mandateert de collectie; marktdynamiek concentreert de opslag; en die opslag, zoals IDMerit nu heeft aangetoond, kan op een open poort staan gedurende een onbekend aantal dagen voordat iemand het merkt.

Wat dit verandert voor de Directory: ons oordeel

We degraderen onze behandeling van elke geliste exchange die afhankelijk is van een KYC-provider met een gedocumenteerde inbreuk in 2025 of 2026, totdat die provider een geloofwaardig post-mortem publiceert, geen ontkenning. IDMerit's verklaring kwalificeert niet. Sumsub's inbreuk is vers genoeg dat we elk platform dat identiteitsstromen erdoorheen routeert (Bybit, Bitget, Huobi, onder anderen) beschouwen als een verhoogd SIM-swap-risico dragend voor gebruikers die nog steeds vertrouwen op SMS-gebaseerde 2FA, wat op die platforms voor veel accounttypen de standaard blijft.

Onze concrete aanbeveling: als een lezer historisch KYC heeft doorlopen bij een grote exchange met een U.S., Mexicaans, Filipijns, Duits, Italiaans of Frans telefoonnummer, ga ervan uit dat de carriermetadata in circulatie is. Vervang SMS-gebaseerde 2FA door een hardware-token of, waar ondersteund, een authenticator-app gebonden aan het apparaat. Overweeg ook het telefoonnummer geassocieerd met het exchange-account te roteren, waar de operationele kosten daarvan draaglijk zijn. Voor nieuwe aanmeldingen zijn de no-KYC-alternatieven die we al behandelen niet langer een privacyvoorkeur; ze zijn een SIM-swap-mitigatie.

Het meest ongemakkelijke les van het lek is niet dat IDMerit faalde. Het is dat het gereguleerde, gecontroleerde, compliant pad nu routinematig datasets produceert die de criminele markt niet zelf had kunnen assembleren.

Bronnen

Bewerkingslog

  • 2026-03-08 : De oorspronkelijke Cybernews-bekendmaking opgehaald, de landentellingen in een sorteerbare tabel geschraapt en de totalen gekruiscontroleerd tegen het Bright Defense-artikel.
  • 2026-03-24 : IDMerit's ontkenning twee keer gelezen en de bewoording, "no exposure within the IDMERIT environment," vergeleken met de Cybernews-methodologie voor het toeschrijven van de bucket.
  • 2026-04-09 : De Sumsub-klantenlijst (Bitget, Bitpanda, Bybit, Huobi, Wirex) in kaart gebracht tegen de IDMerit downstream fintech-lijst om overlap te vinden; drie namen weggelaten waar de relatie alleen op een persbericht berust.
  • 2026-04-18 : Het SIM-swap-gedeelte opgesteld met het KrebsOnSecurity-verslag over de $8M-veroordeling als procedurele referentie, vervolgens een alinea verwijderd die afdwaalde naar speculatie over doorverkoopprijzen.
  • 2026-04-26 : Laatste passage: drie speculatieve zinnen over mogelijke threat actors achter de open MongoDB verwijderd, alleen het gedocumenteerde in de Cybernews- en Bright Defense-rapporten behouden.

Blader door de directory

Vind een no-KYC-dienst voor wat je nodig hebt.

Open de directory

Meer artikelen