Vérification d’identité défaillante : 153 millions de permis de conduire en vente

septembre 03, 2026

Un service d’usurpation d’identité sur le dark web propose à la vente plus de 153 millions de scans de permis de conduire américains et canadiens, et le FBI mène l’enquête sur l’origine des données. Cette brèche apparente illustre de façon particulièrement frappante le problème posé par l’économie moderne de la vérification d’identité, où démontrer qui l’on est revient à confier à un tiers des copies permanentes de documents sensibles.

Selon KrebsOnSecurity, le service, baptisé Nexus, a été lancé sur un forum de cybercriminalité en langue russe et affirme détenir plus de 153 millions de permis de conduire, ainsi que plus de 10 millions d’autres cartes d’identité, plus de 3 millions de documents de voyage et pièces d’identité internationales, et des centaines de milliers de cartes médicales.

Ce chiffre est difficile à vérifier de manière indépendante, mais Krebs a trouvé des éléments laissant supposer que le service ne bluffait pas. La base de données contenait les permis de Krebs lui-même et du secrétaire américain à la Défense Pete Hegseth, parmi d’autres responsables gouvernementaux. Les permis comprenaient plusieurs images des documents, y compris des scans recto et verso et, dans certains cas, des versions infrarouges et ultraviolettes.

Les données semblaient aussi fraîches. l’inventaire affiché par Nexus s’est accru d’environ 400 000 enregistrements de permis en environ 24 heures, tandis que les opérateurs affirmaient exfiltrer continuellement des informations depuis plus d’un an.

Krebs a retracé l’origine apparente jusqu’à IDScan.net, une société d’identité vérification basée à la Nouvelle-Orléans. L’entreprise affirme que sa technologie effectue plus de 21 millions de vérifications d’identité chaque mois dans plus de 20 000 lieux à travers le monde.

Les documents clients d’IDScan.net montrent à quel point ce type d’infrastructure est profondément ancré dans le commerce quotidien. Son site officiel liste des entreprises et marques telles que Holiday Inn, 7-Eleven, GameStop, DraftKings, Hertz, Target, FedEx, Shell et Caesars Entertainment parmi ses clients ou ses intégrations.

Le lien est d’autant plus marquant que Krebs a constaté que des horodatages associés à plusieurs permis divulgués correspondaient à des déplacements, des séjours à l’hôtel, des locations de voitures et d’autres interactions réelles où les gens remettaient leurs pièces d’identité.

IDScan.net a indiqué qu’il enquêtait sur l’incident mais n’a pas publiquement confirmé que ses systèmes étaient la source de la base Nexus. L’entreprise a déclaré à Krebs qu’elle n’était pas en mesure de fournir d’informations supplémentaires pendant la poursuite de l’enquête. Le FBI a également ouvert une enquête via son bureau régional de La Nouvelle-Orléans sur la brèche apparente.

Peu après la publication du rapport de Krebs, le site Nexus lui-même a disparu du dark web et a été remplacé par un message indiquant que le service n’était plus disponible.

Peter Van Valkenburgh, défenseur de longue date des politiques liées aux crypto-monnaies et directeur exécutif du Coin Center, soutenait dans un essai que cette brèche n’était pas un accident isolé et bizarre. Il la qualifia d’« inévitable » et affirma que la société est « depuis longtemps, très longtemps en retard pour réduire le volume de KYC que nous pratiquons ».

L’argument de Van Valkenburgh repose fondamentalement sur la minimisation des données. À chaque fois qu’une entreprise exige une vérification d’une pièce d’identité gouvernementale, elle crée un nouveau répertoire contenant des informations qui peuvent potentiellement être dérobées, revendues ou utilisées de manière abusive.

« Nous déléguisons une multitude de sous-traitants quasi-gouvernementaux médiocres pour effectuer la collecte et la surveillance des données », écrivait Van Valkenburgh, soutenant que les bases de données résultantes deviennent des cibles attrayantes précisément parce qu’elles rassemblent autant d’informations précieuses en un seul endroit.

Le problème devient encore plus difficile à ignorer lorsque les gouvernements et les entreprises étendent la vérification d’identité à davantage de domaines de la vie quotidienne. La vérification d’âge, la conformité financière, l’enregistrement à l’hôtel, les locations de voitures, les jeux d’argent, la vente de cannabis et les services en ligne peuvent tous nécessiter une certaine forme de scan d’identité.

Le chercheur en sécurité et en protection de la vie privée, Zach Edwards, dont le permis de conduire figure dans la base Nexus, a déclaré à Krebs que l’incident met en lumière les risques liés à l’externalisation de la vérification d’identité vers un réseau croissant de prestataires externes. « Ces systèmes mettent des données sensibles entre les mains de toujours plus de fournisseurs tiers, et nous n’avons pas près des mécanismes de surveillance suffisants pour garantir leur sécurité », a déclaré Edwards.

En effet, les systèmes même qui ont été conçus constituent une contradiction en eux-mêmes. Bien que des processus de plus en plus sophistiqués soient mis en place pour déterminer si quelqu’un est véritablement qui il prétend être, ces systèmes exigent souvent de collecter suffisamment d’informations pour créer une situation dévastatrice si la sécurité entourant la base de données associée échoue.

Et ce n’est pas la première fois que l’ampleur du problème devient absurde. En 2025, la société de logiciels éducatifs PowerSchool a été victime d’une brèche qui a exposé des informations sensibles appartenant à des dizaines de millions d’élèves et d’enseignants, notamment des numéros de sécurité sociale, des dates de naissance et des informations médicales. En 2024, AT&T a également révélé que des pirates avaient obtenu les numéros de sécurité sociale, les dates de naissance, les numéros de téléphone, les adresses e-mail et d’autres informations de 73 millions de clients actuels et anciens. Un incident distinct a exposé les relevés téléphoniques de presque tous les clients de l’entreprise.

Des solutions existent

Des solutions techniques à ce problème sous-jacent consistant à créer des « pots de miel » de données sensibles des clients sont à portée. Par exemple, les preuves à connaissance nulle permettent à quelqu’un de démontrer qu’il satisfait une condition sans révéler toutes les informations contenues dans le justificatif sous-jacent. Au lieu de remettre un permis de conduire complet pour prouver que l’on est majeur, un système pourrait théoriquement vérifier le fait pertinent sans recevoir votre nom, votre adresse, votre numéro de permis et les autres informations imprimées sur la carte.

Bien que ces technologies ne garantissent pas une sécurité absolue de la vérification d’identité dans tous les scénarios, elles offrent une voie pour repenser le système afin que la vérification de l’identité d’une personne ne crée pas d’autres enjeux de second ordre.

Bien entendu, il existe aussi une réalité moins pratique derrière tout cela : certaines collectes de données ne résultent pas d’un choix volontaire des entreprises, mais de lois et de règlements qui exigent de collecter, vérifier ou conserver des informations d’identification dans certaines situations. Autrement dit, des modifications des cadres réglementaires entourant la collecte de données personnelles doivent accompagner l’adoption d’innovations techniques.

Quant à savoir si ces changements techniques ou réglementaires seront mis en œuvre dans un avenir proche, la question reste ouverte. « Les départements de conformité rétifs au risque et les régulateurs ancrés dans leurs habitudes privilégient les anciennes pratiques et l’apparence d’une conformité rigoureuse — le simple fait de cocher des cases — plutôt que de protéger réellement les individus par la minimisation des données et des alternatives vérifiables et auditées », écrivait Van Valkenburgh.

Gandi Shah

Entrepreneur franco-indien basé à Paris, je suis passionné par l’informatique et l’écosystème technologique depuis de nombreuses années. À travers Le Bar de Gandi, je partage mes analyses, mes découvertes d’outils et mon regard sur les innovations qui façonnent le monde numérique. Mon objectif est simple : expliquer la tech de manière claire et mettre en lumière les tendances qui comptent vraiment.