Contexte de la fuite

En septembre 2026, le journaliste en cybersécurité Brian Krebs a publié un rapport indiquant qu’une société américaine de vérification d’identités, IDScan, aurait subi une intrusion. Le groupe criminel a mis en ligne sur le dark web un service nommé Nexus, qui proposait la recherche dans plus de 150 millions de permis de conduire et passeports provenant des États‑Unis et du Canada. Le site affichait également les photos des titulaires lorsque disponibles, confirmant la véracité des données volées.

Mécanismes d'exfiltration et volume des données

Selon les messages publiés sur un forum russe de cybercriminalité, Nexus aurait ajouté environ 500 000 nouveaux documents chaque jour. Cette cadence suggère un accès quasi temps réel aux systèmes d’IDScan, probablement via des API de vérification automatisées exploitées par les attaquants. IDScan, basée en Louisiane, traite chaque mois des dizaines de millions de pièces d’identité pour des marques technologiques et de consommation, ce qui implique l’utilisation de bases de données massives et de stockage cloud. La compromission d’une telle infrastructure permettrait d’extraire des fichiers image haute résolution et les métadonnées associées sans déclencher d’alertes immédiates.

Analyse des impacts sécuritaires et réglementaires

Le vol de plus de 150 M documents représente, à ce jour, la plus grande fuite connue d’identités gouvernementales. Les victimes incluent des personnalités publiques comme le secrétaire à la Défense Pete Hegseth, confirmant que les données sont authentiques et non falsifiées. La perte de ces informations augmente le risque de fraudes d’usurpation d’identité, notamment dans les services nécessitant une vérification d’âge, un secteur en pleine expansion suite aux nouvelles législations. Les autorités américaines, dont le FBI à la Nouvelle‑Orléans, ont ouvert une enquête, mais aucun détail technique supplémentaire n’a été rendu public.

Limites de l'information disponible

Les déclarations d’IDScan se limitent à un « enquête en cours », sans préciser les vecteurs d’intrusion ni les mesures de mitigation envisagées. De même, le FBI a confirmé son implication sans fournir de données sur la portée exacte de l’accès. Cette opacité complique l’évaluation précise des failles d’architecture, mais le volume quotidien de nouveaux documents indique une compromission d’identifiants d’API ou de clés d’accès à la base de données. En l’absence de rapports techniques détaillés, les analystes doivent se baser sur les chiffres publiés et sur les pratiques courantes des services de vérification d’identité pour estimer les risques résiduels.