La société IDScan, spécialisée dans la vérification des documents d’identité, a confirmé que des attaquants avaient volé dans ses systèmes cloud des données comprenant des permis de conduire, des noms complets et des numéros de permis, ainsi que des numéros d’identité figurant dans d’autres documents officiels tels que les passeports. L’entreprise affirme que l’enquête est toujours en cours, sans avoir déterminé à ce jour le nombre réel de personnes touchées.
Cette confirmation intervient environ une semaine après l’apparition de rapports faisant état d’une intrusion ayant duré un an. IDScan avait initialement déclaré enquêter sur un incident de sécurité, mais n’avait alors pas confirmé qu’un piratage avait eu lieu. Dans un avis publié sur son site, l’entreprise a expliqué avoir reçu, le 1er septembre, des informations concernant une allégation de piratage, le jour même où le journaliste spécialisé en cybersécurité Brian Krebs avait publié un article sur l’incident.
Que révèlent les rapports sur l’ampleur des données ?
Le rapport de Krebs indique qu’un site du dark web permettait d’effectuer des recherches dans les informations de permis de conduire de plus de 150 millions de personnes résidant aux États-Unis et au Canada, avec la possibilité d’accéder à leurs photos. L’exactitude des données a été vérifiée en examinant un dossier appartenant à Krebs lui-même, tandis qu’une personnalité publique et un chercheur en sécurité ont également confirmé que leurs données figuraient dans la base. Selon le rapport, les données contenaient des dossiers de personnalités éminentes, dont le secrétaire américain à la Défense Pete Hegseth.
Cela ne signifie pas qu’IDScan a confirmé que l’ensemble des plus de 150 millions de dossiers concerne des personnes dont les données ont été volées lors du même incident. L’entreprise a seulement déclaré conserver plus de 150 millions de dossiers de permis de conduire, laissant indéterminé le nombre réel de personnes touchées. Elle n’a pas non plus précisé si les attaquants avaient obtenu l’intégralité des données ou seulement une partie.
Pourquoi cette information est-elle importante ?
IDScan fournit ses services à des clients de secteurs variés, notamment des lieux de divertissement et des magasins de cannabis, afin de vérifier les documents d’identité de leurs clients. Cet incident illustre les risques liés à la concentration de données d’identité sensibles chez des prestataires de services de vérification, plutôt qu’à leur conservation séparée par chaque organisation. Un nom complet, un numéro de permis de conduire et une photo du document peuvent fournir aux attaquants un ensemble de données réutilisable dans des tentatives d’usurpation d’identité ou de fraude, même si la source ne prouve pas que de telles utilisations ont eu lieu.
IDScan a informé les personnes potentiellement touchées au moyen d’un avis publié sur son site. L’entreprise a déclaré que l’accès complet aux informations nécessitait un paiement, une formulation pouvant indiquer une demande financière de la part des attaquants, mais elle n’a pas confirmé l’existence d’une demande de rançon ni fait état d’un contact direct avec eux. Elle n’a pas non plus répondu aux questions de TechCrunch sur ce point.
Enquêtes et questions en suspens
Le département américain de la Défense a indiqué qu’il était au courant du piratage présumé, tandis qu’un porte-parole du FBI a déclaré que le bureau enquêtait sur l’incident. Des questions essentielles restent sans réponse, notamment la durée pendant laquelle les attaquants sont restés dans les systèmes, la publication ou la vente éventuelle des images des documents et des données complètes, ainsi que les mesures que prendra l’entreprise pour informer les personnes touchées et protéger ses systèmes.
Lecture éditoriale : l’importance de l’incident réside dans la taille de la base de données et la nature des informations, et non dans la confirmation d’un nombre définitif de victimes, qui n’a pas encore été communiquée. Jusqu’à la fin de l’enquête, le chiffre de 150 millions doit être considéré comme le volume de dossiers qu’IDScan affirme conserver, et non comme un bilan final confirmé des personnes touchées.