Plusieurs poursuites judiciaires ont été engagées contre IDScan, une société spécialisée dans la vérification d’identité, après l’allégation d’un piratage de son service et la mise en vente en ligne, sur le dark web, des données de plus de 153 millions de permis de conduire. Les informations disponibles indiquent que le FBI a commencé à enquêter sur l’incident, tandis que la société n’a pas encore annoncé officiellement sa position à ce sujet.
Quelles données auraient été divulguées ?
Un service criminel du dark web appelé « Nexus » a annoncé le 1er septembre 2026 qu’il détenait ou permettait d’accéder à plus de 153 millions de copies de permis de conduire américains et canadiens, ainsi qu’à 10 millions de cartes d’identité, 3 millions de documents de voyage et 579 000 cartes médicales.
Brian Krebs a rapporté que des échantillons de la base de données pouvaient être vérifiés en recherchant ses propres dossiers et ceux de personnes ayant accepté de se soumettre aux vérifications. Selon le suivi qu’il a effectué, les données menaient à IDScan, une société qui fournit des appareils et des logiciels permettant de numériser, d’authentifier et d’extraire les données de documents d’identité officiels.
Les systèmes d’IDScan sont utilisés par des entités actives dans la location de voitures, le commerce de détail, les magasins d’armes, les institutions financières, les dispensaires de cannabis et le secteur de l’hôtellerie aux États-Unis. Cela signifie que les personnes potentiellement touchées ne sont peut-être pas des clientes directes de la société, mais des personnes dont les documents ont été numérisés par des entreprises utilisant ses systèmes.
Enquête officielle et poursuites en Louisiane
Le FBI, par l’intermédiaire de son bureau de La Nouvelle-Orléans, a confirmé qu’il examinait l’incident, mais a refusé de fournir davantage de détails en raison de la poursuite de l’enquête. Reuters avait confirmé indépendamment l’ouverture de l’enquête, selon l’article source.
Les poursuites ont également été engagées en Louisiane, où se trouve le siège d’IDScan, et accusent la société de ne pas avoir protégé les informations obtenues auprès de ses clients, parmi lesquels figure la société mondiale de location de voitures Hertz. Les cabinets Markovits, Stock & DeMarco et Hall Attorneys ont ouvert des enquêtes sur la possibilité d’engager une action collective, et Markovits, Stock & DeMarco a indiqué qu’IDScan avait commencé à informer certains de ses clients professionnels aux alentours du 1er septembre.
Qu’est-ce qui change concrètement ?
La fermeture du service Nexus ne signifie pas que les données ont disparu ; l’article indique que des criminels détiennent toujours la base de données. Si son volume est confirmé, le risque ne se limite pas à la divulgation de numéros de documents d’identité, mais s’étend à l’utilisation de copies de ces documents dans des tentatives d’usurpation d’identité ou pour contourner les procédures de vérification d’autres institutions. Toutefois, la source n’établit pas encore le nombre de personnes touchées et ne précise pas si les systèmes d’IDScan eux-mêmes ont été piratés.
L’article indique que des données attribuées au secrétaire américain à la Défense Pete Hegseth et à un directeur adjoint du FBI seraient apparues sur le service, mais il n’a pas été possible de vérifier ces informations. D’autres poursuites ou actions collectives pourraient également être engagées, et être éventuellement regroupées ultérieurement dans le cadre de litiges multidistricts. Des autorités de régulation et des procureurs généraux d’États pourraient ouvrir des enquêtes distinctes, mais cela reste pour l’instant une possibilité et non une mesure confirmée.
IDScan n’a publié aucune déclaration au sujet de ces allégations et n’a pas répondu aux demandes de commentaires de BleepingComputer. Par conséquent, jusqu’à la date de mise à jour de l’article, le 4 septembre 2026, l’incident demeure une fuite présumée faisant l’objet d’une enquête, et non un piratage définitivement établi.