Hoppa till innehåll
Undersökning 28 april 2026 ·8 min läsning

En miljard identiteter läckta, nu kan SIM-swap-ligor slå till

En felkonfigurerad databas hos den kaliforniska KYC-leverantören IDMerit har läckt en miljard känsliga poster från 26 länder, däribland telemetadata som ger industriella SIM-swap-nätverk exakt det de behöver för att tömma kryptobörskonton.

TE

The Editors

Editorial desk

En miljard identiteter, en öppen port och ett SIM-swap-kit redo att skickas

En felkonfigurerad MongoDB-instans lämnade ungefär tre miljarder poster, varav cirka en miljard innehöll känslig personligt identifierbar information, öppet tillgängliga på internet utan lösenord under en obestämd tid innan forskare på Cybernews upptäckte den 11 november 2025. Läckan, som spårats till den kalifornienbaserade identitetsverifieringsleverantören IDMerit, exponerade inte bara namn och födelsedatum, utan paketerade dem tillsammans med telemetadata och telefonnummer, vilket utgör den exakta ingredienslista som industriella SIM-swap-aktörer behöver för att tömma konton på förvaringsbörser i stor skala.

Vad som exponerades

Datataxonomin läser som en värsta-tänkbara inköpslista för en identitetsbedrägerioperatör. I den över en terabyte stora instansen dokumenterade Cybernews fullständiga namn i kombination med bostadsadresser och postnummer, födelsedatum, nationella identitetsnummer, telefonnummer, könsmarkörer, e-postadresser, telemetadata som beskriver det mobila nätverk som varje abonnent är kopplad till, samt KYC/AML-verifieringsloggar som visade när och hur en viss identitet hade validerats och mot vilken motpart. Varje fält för sig är återvinningsbart, ibland till och med billigt på äldre läckagemarknader. Kombinationen är det inte. Ett nationellt ID-nummer tillsammans med en aktuell bostadsadress, den mobila operatören, det matchande telefonnumret och en tidsstämplad KYC-godkännande utgör i praktiken ett notariserat identitetspaket, den typ av sammanställning som en bedrägeriarbetare annars skulle behöva pussla ihop från fyra eller fem separata källor.

Den geografiska spridningen omfattade minst 26 länder, med de största koncentrationerna enligt följande:

  • United States: 203 miljoner poster
  • Mexico: 124 miljoner poster
  • Philippines: 72 miljoner poster
  • Germany: 61 miljoner poster
  • Italy: 53 miljoner poster
  • France: 53 miljoner poster

KYC/AML-loggarna förtjänar särskild uppmärksamhet. Dessa är inte enbart råa identitetsdokument, utan utgör revisionsspåret för identitetsverifieringen, vilket innebär att en angripare som läser dem vet vilken fintech eller börs som redan litar på en viss identitet, när det förtroendet etablerades och mot vilket dokument. Detta omvandlar ett bedrägeriförsök från kallsökande till varm personifiering, med det stödjande pappersarbetet redan förvaliderat.

Den 99 dagar långa luckan

Cybernews upptäckte den öppna instansen den 11 november 2025, meddelade IDMerit samma dag eller strax därefter, och databasen säkrades den 12 november, dagen efter upptäckten. Den offentliga avslöjandet kom den 18 februari 2026, nittionio dagar efter den initiala upptäckten, en fördröjning som Cybernews beskrev som standardförfarande för ansvarsfullt avslöjande vid en dataset av denna känslighet.

IDMerits respons stämde dock inte överens med dokumentationen. Företaget uppgav att "granskningen fann ingen exponering, sårbarhet eller obehörig åtkomst inom IDMERIT-miljön" och att "IDMERIT:s system och säkerhetsinfrastruktur aldrig har komprometterats," med tillägget att man hade "ingen indikation på att någon kunddata har komprometterats" och öppnade för möjligheten att händelsen var "lösenrelaterad." Språket är noggrant utformat, och det står i direkt strid med det empiriska faktum att en terabyte stor dataset, märkt med IDMerits verifieringsloggar, serverats oautentiserat från en MongoDB-slutpunkt som forskare nådde av en slump. Företagets snävare formulering om att "dataportar associerade med oberoende datakällor" potentiellt varit öppna är den söm där förnekelsen håller ihop tekniskt sett, medan skadan för de individer som namnges i databasen inte blir mindre verklig för den distinktionen.

SIM-swap-pipelinen

SIM-swap-aspekten är det som lyfter denna läcka från pinsam till vapeniserbar. Cybernews skrev i sitt avslöjande att den exponerade telemetadatan, inklusive mobilnätsinformation, "kunde underlätta SIM-swap-attacker," med särskild notering att telemetadata i kombination med telefonnummer "ökar risken för att brottslingar tar över offrens telefonnummer för att avlyssna autentiseringskoder."

Mekanismen är väl dokumenterad; den federala fällningen 2024 i fallet om SIM-swap-stöld av kryptovaluta till ett värde av 8 miljoner dollar, som KrebsOnSecurity behandlade i detalj, beskrev standardpipelinen. En operatör riktar in sig på ett högvärdekonto, identifierar offrets operatör, går in i en butik eller manipulerar socialt ett callcenter med tillräckliga identitetsbevis för att passera operatörens autentiseringskontroller, porterar numret till ett SIM under egen kontroll, avlyssnar det inkommande SMS-engångslösenordet från börsen och återställer kontot. Varje steg i denna pipeline har en friktionspunkt, och friktionen utgörs av identitetsverifieringen hos operatören. IDMerit-datasetet eliminerar denna friktion. Med nationellt ID, adress, födelsedatum och aktuell operatör redo att klistras in i ett skript kollapsar det arbete som tidigare upptog en liten brottslingcell i veckor per offer till en monteringslinje.

Detta är den del som rubrikens siffra skymmer. En miljard känsliga poster är inte en miljard dåliga utfall; det är arbetsinsatsen för flera års industriell SIM-swap, fördelad över de köpare som förvärvar skärvor av databasen när den oundvikligen cirkulerar.

Varför KYC-leverantörer är den nya attackytan

IDMerit-läckan är inte ett isolerat fall. Sumsub, vars klientlista inkluderar Bitget, Bitpanda, Bybit, Huobi och Wirex, drabbades av en egen läcka tidigare under 2026, och det bredare mönstret av påstådda läckor av börsernas administratörer (Kraken-admin-avslöjandet som det mest omdiskuterade nyliga exemplet) tyder på att centraliseringen av identitetsinsamling har skapat en klass av mål som är rikare än börserna själva. En börs som hackas förlorar sin hot wallet; en KYC-leverantör som hackas förlorar de verifierade identiteterna för hela börsens användarbas på en gång, vilket sedan möjliggör nästa omgång av kontonövertaganden över dussintals orelaterade arenor.

Det strukturella problemet är att regulatoriskt tryck har drivit identitetsverifiering mot ett litet antal specialiserade leverantörer, på den rimliga teorin att specialisering förbättrar kvaliteten, och denna konsolidering har producerat exakt den koncentrerade enskilda felpunkten som varje säkerhetsingenjör skulle varna för om den föreslogs medvetet. Efterlevnadsregimen mandaterar insamlingen, marknadsdynamiken koncentrerar lagringen, och lagringen, som IDMerit nu har demonstrerat, kan sitta på en öppen port under ett okänt antal dagar innan någon upptäcker det.

Vad detta ändrar för katalogen: vårt utlåtande

Vi nedgraderar vår bedömning av alla listade börser som förlitar sig på en KYC-leverantör med ett dokumenterat läckage under 2025 eller 2026 tills den leverantören publicerar en trovärdig post-mortem, inte en förnekelse. IDMerits uttalande kvalificerar sig inte. Sumsubs läcka är tillräckligt färsk för att vi behandlar alla plattformar som dirigerar identitetsflöden genom den (Bybit, Bitget, Huobi, bland andra) som att de medför förhöjd SIM-swap-risk för användare som fortfarande förlitar sig på SMS-baserad 2FA, vilket på dessa arenor fortfarande är standard för många kontotyper.

Vår konkreta rekommendation: om en läsare historiskt har genomgått KYC på någon större börs med ett telefonnummer i United States, Mexico, Philippines, Germany, Italy eller France, anta att operatörmetadata cirkulerar, ersätt SMS-baserad 2FA med en hårdvarutoken eller, där det stöds, en autentiseringsapp bunden till enheten, och överväg att byta telefonnumret som är kopplat till börskontot om den operativa kostnaden för detta är hanterbar. För nya registreringar är de no-KYC-alternativ vi redan täcker inte längre en integritetspreferens, utan en SIM-swap-mitigering.

Läckans mest obekväma lärdom är inte att IDMerit misslyckades. Det är att den reglerade, granskade, kompatibla vägen nu rutinmässigt producerar dataset som den kriminella marknaden inte skulle ha kunnat sammanställa på egen hand.

Källor

Redigeringslogg

  • 2026-03-08 : Hämtade det ursprungliga Cybernews-avslöjandet, skrapade landnivå-räkningarna till en sorterbar tabell och korskontrollerade totalerna mot Bright Defense-artikeln.
  • 2026-03-24 : Läste IDMerits förnekelse två gånger och jämförde formuleringen, "no exposure within the IDMERIT environment," mot Cybernews metodologi för att tillskriva bucketen.
  • 2026-04-09 : Kartlade Sumsub-klientlistan (Bitget, Bitpanda, Bybit, Huobi, Wirex) mot IDMerit nedströms fintech-lista för att hitta överlapp; uteslöt tre namn där relationen endast är pressmeddelande.
  • 2026-04-18 : Utkastade SIM-swap-avsnittet med KrebsOnSecurity-rapporteringen om den 8M-dollar-fällningen som procedurreferens, klippte sedan ett stycke som drev iväg i spekulation om återförsäljningsprissättning.
  • 2026-04-26 : Sista genomgång: tog bort tre spekulativa meningar om möjliga hotaktörer bakom den öppna MongoDB, behöll endast vad som dokumenteras i Cybernews- och Bright Defense-rapporterna.

Bläddra i katalogen

Hitta en no-KYC-tjänst för det du behöver.

Öppna katalogen

Fler artiklar