Retour au blog
fuite de donnéesidentitéKYCdark websouveraineté

153 millions de permis de conduire vendus sur le dark web : le cas IDScan

Publié le 2026-09-165 min de lectureActionShield

> En bref : Un service du dark web nommé « Nexus » vendait l'accès à 153 millions de permis de conduire américains et canadiens et 3 millions de documents de voyage. Krebs on Security a pu vérifier l'authenticité des permis et a relié la fuite au service d'identité IDScan. Le FBI enquête. À elle seule, la base couvre environ 63 % de l'ensemble des permis américains.

Les chiffres

D'après Krebs on Security, le service « Nexus » proposait :

  • 153 millions de permis de conduire (États-Unis et Canada).
  • 3 millions de documents de voyage.
  • Une base en croissance continue : près de 400 000 permis ajoutés en une journée, signe d'une ingestion régulière de données fraîches.
  • Krebs a pu vérifier l'authenticité des permis, dont le sien et ceux de neuf proches. Le secrétaire à la Défense, un assistant directeur du FBI et d'autres hauts fonctionnaires figuraient parmi les dossiers. Le service a d'ailleurs disparu du dark web peu après la publication de l'article.

    Pourquoi un permis est une mine d'or

    Un permis n'est pas seulement un moyen de voler une identité. C'est une clé de jointure : le numéro de permis apparaît dans d'autres bases, et le rapprochement avec une adresse et une photo transforme un enregistrement anonyme en profil exploitable.

    L'histoire est pleine d'exemples :

  • Les fuites chez Anthem, Equifax, Marriott, United Airlines et l'Office of Personnel Management ont alimenté l'espionnage chinois, utilisé pour contrer les efforts de renseignement américains.
  • Bellingcat a identifié un agent deep-cover du GRU à Naples, puis les suspects de l'empoisonnement de Skripal, en s'appuyant sur des bases fuites.
  • Si une petite équipe d'investigation assemble des données russes fuites, imaginez ce que les services chinois font des données américaines qui fuient.

    La filière des éditeurs d'identité

    Les fuites chez les éditeurs de vérification d'identité se répètent :

  • AU10TIX (permis et documents officiels).
  • 5CA, l'éditeur de vérification d'âge de Discord.
  • National Public Data.
  • Ces services sont nécessaires pour détecter la fraude, mais ils concentrent une masse critique de données d'identité. C'est le profil type d'une cible à haute valeur — et d'un point de concentration.

    Ce qu'il faut vérifier maintenant

  • Si vous intégrez un éditeur de vérification d'identité, demandez la preuve de leur scoping des données : quelles données, combien, où, pour combien de temps.
  • Vos données d'identité clientes (permis, passeports, KYC) sont une cible prioritaire. Chiffrez-les, limitez leur durée de vie, et journalisez leur accès.
  • Toute donnée qui sert de clé de jointure (numéro de permis, numéro de sécurité sociale, numéro de compte) multiplie l'impact d'une fuite.
  • Vos sous-traitants qui touchent à l'identité doivent être audités au même titre que votre application.
  • La leçon

    Une base de données d'identité n'est pas un actif. C'est un point de concentration. Plus elle est complète, plus elle est précieuse pour un attaquant. La question n'est pas « est-ce que ça peut fuir ? » mais « que fait un attaquant avec 153 millions de permis et 400 000 nouveaux par jour ? ».

    Vous éditez un logiciel ? CleanIssue réalise des audits de sécurité pour votre produit en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Besoin de savoir ce que votre agent IA peut faire ?

    Expliquez votre agent, ses tools et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit