153 millions de permis de conduire volés : IDScan confirme la brèche découverte par Brian Krebs
Une place de marché du dark web vendait l'accès à une base regroupant plus de 153 millions de permis de conduire américains et canadiens. IDScan.net, la société de vérification d'identité à l'origine de la fuite, a confirmé l'intrusion.
Photo : Erik Mclean / Unsplash
Le 31 août, une place de marché du dark web baptisée Nexus commence à vendre l'accès à une base de données présentée comme contenant plus de 153 millions de scans de permis de conduire américains et canadiens, accompagnés de 10 millions de cartes d'identité, 3 millions de documents de voyage et 579 000 cartes médicales. Le chercheur Brian Krebs, du site KrebsOnSecurity, tombe sur son propre permis dans l'échantillon dès le 1er septembre. Il alerte le FBI le jour même ; l'antenne de La Nouvelle-Orléans ouvre une enquête. L'entreprise IDScan.net, basée en Louisiane, a confirmé l'intrusion le 8 septembre.
Un traçage remontant à une société de vérification d'identité, pas à une banque
IDScan.net vend une technologie de scan et d'authentification de documents d'identité à plus d'un millier d'enseignes : loueurs de voitures, dont Hertz, dispensaires de cannabis et grandes entreprises. Krebs a remonté la piste jusqu'à cette société en croisant plusieurs indices techniques : les horodatages des images volées correspondaient à des dates où des victimes avaient loué une voiture chez Hertz ou visité un dispensaire, et les fichiers portaient la marque des technologies de scan infrarouge et ultraviolet utilisées par IDScan. L'enquête a par ailleurs gagné en visibilité lorsque des responsables gouvernementaux de haut rang, dont le secrétaire américain à la Défense Pete Hegseth, ont été retrouvés dans la base — un facteur qui explique en partie la rapidité de la réaction du FBI.
Ce que cette fuite a de particulier
Une fuite de mots de passe se corrige en les changeant. Un numéro de permis de conduire, une photo de visage et une date de naissance ne se réinitialisent pas. Mais le vrai risque ici va plus loin que le vol d'identité classique : le chercheur en sécurité Zach Edwards, qui a lui aussi retrouvé son permis dans la base, a pu faire correspondre les horodatages des scans avec ses propres déplacements — un contrôle à un poste de sécurité de l'aéroport, une visite dans un dispensaire à Las Vegas, un passage à la réception de son hôtel. Autrement dit, la base ne se contente pas d'exposer des documents : elle permet, pour certains profils, de reconstituer un itinéraire précis, avec horaires et lieux. C'est ce croisement identité-localisation-temps qui distingue cette fuite d'un simple vol de base de données de contacts.
« Un tiers non autorisé pourrait avoir accédé à certaines informations clients et/ou en avoir fait une copie. »
— IDScan.net, dans son communiqué du 8 septembre, cité par Bleeping Computer
La réponse de l'entreprise
IDScan.net indique coopérer avec le FBI et propose une surveillance de crédit gratuite aux personnes concernées. La place de marché Nexus a depuis été mise hors ligne, mais rien n'indique que les données déjà téléchargées par des acheteurs aient disparu avec elle. Pour les personnes dont le permis a transité par un loueur de voiture ou un commerce utilisant IDScan ces derniers mois, la prudence recommande de surveiller les tentatives d'ouverture de compte ou de crédit à leur nom, au-delà du simple changement de mot de passe qui ne protège en rien ce type de document.
Source
Articles sources : Bleeping Computer, "IDScan confirms breach tied to 153 million stolen driver's licenses" et KrebsOnSecurity, "FBI Probes Service Selling 153M+ Drivers Licenses".
À lire ensuite
Le phishing « passkey » qui vide des comptes Microsoft 365 ne casse aucune clé d'accès
Une campagne de phishing active depuis mai 2026 pousse des employés vers de faux portails Microsoft sous prétexte de mettre à jour leur passkey. Le passkey n'est jamais réellement attaqué : c'est un prétexte pour rediriger la victime vers un flux d'authentification, lui, réellement piégeable.
Kelvyn2 min de lecture
Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes
Deux vulnérabilités JFrog Artifactory, enchaînées, permettent d'obtenir un accès administrateur en quelques minutes sur des instances auto-hébergées non corrigées. Wiz confirme une exploitation active depuis la mi-août, avec le déploiement d'une porte dérobée sur mesure.
Kelvyn2 min de lecture
Une faille GitLab notée 10 sur 10 permet de lire des fichiers arbitraires en une seule requête
GitLab corrige une faille de sévérité maximale permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable. La société watchTowr observe déjà des tentatives de sondage, sans preuve de compromission réussie à ce stade.
Kelvyn2 min de lecture