À l’heure où nous publions ces lignes, IDScan.net, société de vérification d’identité installée en Louisiane, serait liée à une fuite de données d’une ampleur rare. Plus de 153 millions de dossiers de permis de conduire provenant des États-Unis et du Canada auraient été compromis, d’après les informations publiées par le journaliste Brian Krebs, de KrebsOnSecurity, et le chercheur Zach Edwards. Les mêmes sources évoquent aussi environ 10 millions d’autres cartes d’identité et 3 millions de documents de voyage.
Le point le plus inquiétant concerne la nature même des données exposées. D’après les échantillons consultés par Brian Krebs et Zach Edwards, on y trouverait des noms complets, des numéros de permis de conduire, d’autres identifiants officiels et, dans certains cas, des scans numériques de documents affichant la photo et la date de naissance. Prudence, donc.
Ce que l’on sait de la fuite de données
D’après l’enquête menée par Brian Krebs pour KrebsOnSecurity et par le chercheur Zach Edwards, la piste la plus solide mène à IDScan.net, une entreprise louisianaise spécialisée dans la vérification d’identité et d’âge. Sur son propre site, IDScan.net présente ses services comme étant utilisés dans des secteurs où les pièces d’identité sont scannées en permanence, notamment les casinos, les dispensaires de cannabis, les hôtels et la location de voitures.
L’affaire a commencé à prendre forme après la mise en vente supposée de ces données sur le dark web, via Nexus, un service d’usurpation d’identité, toujours selon les éléments rapportés par Brian Krebs et Zach Edwards.
Brian Krebs et Zach Edwards ont étudié des échantillons et fait le lien avec IDScan.net. De son côté, l’entreprise dit qu’un tiers non autorisé a accédé à des données clients stockées dans ses systèmes, une découverte qui remonterait au 1er septembre 2026. Un détail attire l’attention : les pirates, eux, affirment avoir exfiltré des données depuis plus d’un an. De quoi faire redouter une compromission longue, discrète, passée sous les radars.
Pourquoi cette fuite est particulièrement grave
Un permis de conduire, ce n’est pas seulement une carte qu’on montre pour prouver son identité. Il sert aussi lors de l’ouverture d’un compte bancaire, d’une demande de crédit ou dans certaines démarches administratives.
Entre de mauvaises mains, ce type d’informations peut servir à ouvrir des comptes frauduleux, décrocher des prêts, commettre des fraudes postales, fabriquer de faux documents ou monter des identités synthétiques.
Et le problème dure. Contrairement à un mot de passe, un numéro de permis ou une date de naissance ne se remplacent pas facilement. C’est ce qui rend ce genre de fuite si lourd de conséquences : même des années plus tard, les données peuvent encore circuler et être exploitées.
Enquête en cours et premières conséquences
Le Federal Bureau of Investigation, le FBI, enquête sur l’incident, d’après les informations citées par KrebsOnSecurity. IDScan.net a reconnu un incident de sécurité et dit coopérer avec les forces de l’ordre. Les mêmes rapports indiquent que la base de données Nexus a depuis été mise hors ligne. Ça ne veut évidemment pas dire que les copies déjà récupérées ont disparu.
Pour l’instant, l’étendue exacte de la compromission et le nombre final de victimes ne sont pas connus. C’est ce que rapportent Brian Krebs, Zach Edwards et IDScan.net. Plusieurs recours collectifs ont déjà été déposés, signe que cette affaire pourrait vite prendre une autre dimension. Nous continuerons à suivre le dossier.
Que faire si vous pensez être concerné
Les spécialistes conseillent de réagir rapidement, même sans confirmation officielle. Les premières mesures à prendre sont claires : faire bloquer son dossier de crédit, consulter ses rapports de solvabilité, surveiller ses comptes bancaires et ses cartes, puis activer une alerte à la fraude.
Il est aussi recommandé de demander son relevé de conduite auprès du DMV ou de l’administration compétente pour repérer une activité suspecte. Certains conseillent même un contrôle des antécédents afin de vérifier si votre identité a été utilisée ailleurs. Dans une fuite de cette nature, la vigilance ne se limite pas à quelques jours.
Suivez-moi sur Twitter : @pierrevitre