IDScan.net confirme la fuite : 153 millions de scans d'ID

IDScan.net, l’entreprise de vérification d’identité installée en Louisiane dont les logiciels contrôlent les pièces d’identité dans les commerces, aux comptoirs de location de voitures et dans les dispensaires de cannabis, a confirmé qu’un tiers non autorisé avait pu atteindre des données conservées dans les comptes clients de son cloud. Dans un avis daté du 4 septembre, elle indique que l’intrus a « pu consulter et/ou copier certaines informations clients stockées dans leurs comptes sur le cloud IDScan.net » : des noms complets et des numéros de permis de conduire ou d’autres pièces d’identité officielles. Elle dit avoir eu connaissance de cet accès possible autour du 1er septembre ; les enregistrements exposés sont ceux entrés dans son système avant cette date.
L’avis fait suite à une annonce parue sur le dark web et rendue publique le 1er septembre, lorsque le journaliste spécialisé Brian Krebs a rapporté qu’un nouveau service de vol d’identité nommé Nexus — promu sur le forum cybercriminel russophone Exploit — vendait un accès consultable à ce qu’il disait être plus de 153 millions de scans de permis de conduire américains et canadiens, ainsi que des cartes d’identité, des documents de voyage et des cartes de santé. Nexus écrivait « exfiltrer en continu de nouvelles données depuis plus d’un an ». IDScan.net n’a confirmé aucun de ces chiffres et ne s’est pas publiquement associée à Nexus : ce rapprochement vient de l’enquête de Krebs.
Les éléments réunis par Krebs sont des indices, pas un aveu. Son propre permis de Virginie était proposé en échantillon gratuit et, après avoir demandé l’autorisation à plus d’une douzaine de proches, il a retrouvé neuf de leurs permis ; tous ont confirmé avoir voyagé aux dates horodatées sur les images, ou très près. Plusieurs avaient remis leur permis à un comptoir Hertz, et le scan d’un chercheur correspondait à la visite d’un dispensaire de Las Vegas — IDScan.net compte les deux parmi ses clients. Selon Krebs, le jeu de données ne contenait aucun passeport.
L’ampleur compte, car la plupart des personnes figurant dans ces données n’ont jamais choisi IDScan.net. Ses clients lui sous-traitent les contrôles d’âge et d’identité — l’entreprise affirme réaliser plus de 21 millions de vérifications par mois dans plus de 20 000 points — si bien qu’un permis scanné à l’entrée d’un magasin atterrit dans le cloud d’un prestataire dont le client n’a jamais entendu parler. Ce sont ces mêmes scans que les banques et les plateformes en ligne acceptent comme preuve d’identité.
L’ampleur du vol reste inconnue. IDScan.net n’a pas dit combien de personnes sont concernées, combien de temps l’accès a duré, ni si les images des documents ont été emportées ; elle affirme que des spécialistes extérieurs en déterminent encore l’étendue, qu’elle coopère avec les autorités fédérales et qu’elle proposera une surveillance de crédit et une protection contre l’usurpation d’identité gratuites aux personnes identifiées. Le FBI a déclaré au magazine TIME, le 3 septembre, qu’il « examinait l’incident », sans autre commentaire. Nexus a disparu quelques heures après l’article de Krebs, sa page de connexion ne portant plus que la mention « Ce service n’est plus disponible ». Tant qu’aucun décompte n’est publié, les 153 millions resteront une affirmation du vendeur.
Sources
- IDScan.net – Notification of Data Security IncidentSource primaire
- Krebs on Security – FBI Probes Service Selling 153M+ Drivers LicensesSecondaire
- TIME – FBI Probes Report of Breach Exposing 153 Million Driver's License ScansSecondaire
- TechCrunch – ID verification giant IDScan confirms data breachSecondaire
Associé
Microsoft : de faux appels du support IT contournent les passkeys
Fuite chez Revolut : rançon de 10 000 bitcoins exigée
Faille Sogou : une porte dérobée en un clic, 455 M d'utilisateurs
La CISA ajoute 5 failles exploitées ; ScreenConnect à 9,9
Faille GitLab notée 10,0 exploitée : CISA fixe le 14 septembre
Chrome 153 corrige le 7e zero-day exploité : CVE-2026-87491
Sandworm et Qilin exploitent la faille CVSS 10.0 du FMC de Cisco
Microsoft corrige deux zero-days Windows déjà exploités
Trending now
- Microsoft : de faux appels du support IT contournent les passkeys
- Zverev bat Shelton en quatre sets et remporte l'US Open
- VW Mission Efficiency : un Cx record de 0,158
- Marvel's Wolverine sort sur PS5 avec un Metascore de 77
- Fuite chez Revolut : rançon de 10 000 bitcoins exigée
- Taux américain à 10 ans à 5,014 %, puis repli à 4,94 %
- Oléoduc saoudien à l'arrêt : le Brent dépasse 107 dollars
- Le gazole américain à un record de 6,23 dollars le gallon
Comments
No comments yet. Be the first.