Aller au contenu
KLYNLABS

153 millions de permis de conduire volés : IDScan confirme la brèche découverte par Brian Krebs

Une place de marché du dark web vendait l'accès à une base regroupant plus de 153 millions de permis de conduire américains et canadiens. IDScan.net, la société de vérification d'identité à l'origine de la fuite, a confirmé l'intrusion.

Kelvyn3 min de lecture

Le 31 août, une place de marché du dark web baptisée Nexus commence à vendre l'accès à une base de données présentée comme contenant plus de 153 millions de scans de permis de conduire américains et canadiens, accompagnés de 10 millions de cartes d'identité, 3 millions de documents de voyage et 579 000 cartes médicales. Le chercheur Brian Krebs, du site KrebsOnSecurity, tombe sur son propre permis dans l'échantillon dès le 1er septembre. Il alerte le FBI le jour même ; l'antenne de La Nouvelle-Orléans ouvre une enquête. L'entreprise IDScan.net, basée en Louisiane, a confirmé l'intrusion le 8 septembre.

Un traçage remontant à une société de vérification d'identité, pas à une banque

IDScan.net vend une technologie de scan et d'authentification de documents d'identité à plus d'un millier d'enseignes : loueurs de voitures, dont Hertz, dispensaires de cannabis et grandes entreprises. Krebs a remonté la piste jusqu'à cette société en croisant plusieurs indices techniques : les horodatages des images volées correspondaient à des dates où des victimes avaient loué une voiture chez Hertz ou visité un dispensaire, et les fichiers portaient la marque des technologies de scan infrarouge et ultraviolet utilisées par IDScan. L'enquête a par ailleurs gagné en visibilité lorsque des responsables gouvernementaux de haut rang, dont le secrétaire américain à la Défense Pete Hegseth, ont été retrouvés dans la base — un facteur qui explique en partie la rapidité de la réaction du FBI.

Ce que cette fuite a de particulier

Une fuite de mots de passe se corrige en les changeant. Un numéro de permis de conduire, une photo de visage et une date de naissance ne se réinitialisent pas. Mais le vrai risque ici va plus loin que le vol d'identité classique : le chercheur en sécurité Zach Edwards, qui a lui aussi retrouvé son permis dans la base, a pu faire correspondre les horodatages des scans avec ses propres déplacements — un contrôle à un poste de sécurité de l'aéroport, une visite dans un dispensaire à Las Vegas, un passage à la réception de son hôtel. Autrement dit, la base ne se contente pas d'exposer des documents : elle permet, pour certains profils, de reconstituer un itinéraire précis, avec horaires et lieux. C'est ce croisement identité-localisation-temps qui distingue cette fuite d'un simple vol de base de données de contacts.

« Un tiers non autorisé pourrait avoir accédé à certaines informations clients et/ou en avoir fait une copie. »

— IDScan.net, dans son communiqué du 8 septembre, cité par Bleeping Computer

La réponse de l'entreprise

IDScan.net indique coopérer avec le FBI et propose une surveillance de crédit gratuite aux personnes concernées. La place de marché Nexus a depuis été mise hors ligne, mais rien n'indique que les données déjà téléchargées par des acheteurs aient disparu avec elle. Pour les personnes dont le permis a transité par un loueur de voiture ou un commerce utilisant IDScan ces derniers mois, la prudence recommande de surveiller les tentatives d'ouverture de compte ou de crédit à leur nom, au-delà du simple changement de mot de passe qui ne protège en rien ce type de document.

Source

Articles sources : Bleeping Computer, "IDScan confirms breach tied to 153 million stolen driver's licenses" et KrebsOnSecurity, "FBI Probes Service Selling 153M+ Drivers Licenses".

À lire ensuite