Contexte de la violation
Le service détection d’identité IDScan a publié, le 10 septembre 2026, une notification confirmant le vol de plus de 150 millions de permis de conduire américains et canadiens. Les données compromises comprennent le nom complet, le numéro du permis, le numéro d’identité d’autres documents gouvernementaux (passeports) et, selon le journaliste en cybersécurité Brian Krebs, les photographies associées. Le piratage a été détecté autour du 1er septembre, date à laquelle Krebs a signalé la présence d’un site sur le dark web permettant de rechercher ces informations. Le Pentagone et le FBI ont été informés et méditent actuellement l’enquête.
Architecture cloud et vecteur d’attaque
IDScan stocke ses archives d’identité dans un environnement cloud, bien que le fournisseur exact ne soit pas divulgué. Le fait que les hackers aient accédé à la base de données indique une compromission du contrôle d’accès à l’infrastructure cloud (ex. éventuelle fuite de clés d’API ou mauvaise configuration des permissions). La mention que "l’accès complet à l’information requiert un paiement" suggère que les attaquants ont exfiltré un jeu de données complet, probablement via un script automatisé exploitant des privilèges d’administrateur. L’absence de détails sur le chiffrement au repos ou en transit empêche d’évaluer la robustesse des mesures de protection.
Analyse des impacts et réponses
La perte de 150 millions de dossiers d’identité constitue l’une des plus importantes fuites de documents d’identité aux États-Unis. Chaque enregistrement contient au moins deux éléments d’identification (nom + numéro de permis) et souvent une photo, ce qui augmente le risque de fraude d’identité et de vol d’actifs financiers. IDScan indique qu’il notifie les personnes concernées via son site, mais ne fournit pas de chiffre exact d’utilisateurs affectés, bien qu’il conserve plus de 150 millions de dossiers. L’absence de réponse officielle sur d’éventuelles exigences de rançon complique l’évaluation du facteur de risque financier pour l’entreprise.
Enjeux de conformité et mesures d’atténuation
Le vol touche des données soumises aux réglements de protection tels que le CCPA en Californie et le GDPR pour les citoyens canadiens. IDScan devra éventuellement notifier les autorités de protection des données, mettre en œuvre un audit complet des configurations cloud et renforcer le chiffrement des champs sensibles. La publication d’un plan de rémédiation, incluant la rotation des clés d’API et la mise en place d’une authentification multifacteur pour l’accès administrateur, serait la prochaine étape logique pour limiter la récurrence d’incidents similaires.