153 millions de permis de conduire vendus sur le dark web : le cas IDScan
> En bref : Un service du dark web nommé « Nexus » vendait l'accès à 153 millions de permis de conduire américains et canadiens et 3 millions de documents de voyage. Krebs on Security a pu vérifier l'authenticité des permis et a relié la fuite au service d'identité IDScan. Le FBI enquête. À elle seule, la base couvre environ 63 % de l'ensemble des permis américains.
Les chiffres
D'après Krebs on Security, le service « Nexus » proposait :
Krebs a pu vérifier l'authenticité des permis, dont le sien et ceux de neuf proches. Le secrétaire à la Défense, un assistant directeur du FBI et d'autres hauts fonctionnaires figuraient parmi les dossiers. Le service a d'ailleurs disparu du dark web peu après la publication de l'article.
Pourquoi un permis est une mine d'or
Un permis n'est pas seulement un moyen de voler une identité. C'est une clé de jointure : le numéro de permis apparaît dans d'autres bases, et le rapprochement avec une adresse et une photo transforme un enregistrement anonyme en profil exploitable.
L'histoire est pleine d'exemples :
Si une petite équipe d'investigation assemble des données russes fuites, imaginez ce que les services chinois font des données américaines qui fuient.
La filière des éditeurs d'identité
Les fuites chez les éditeurs de vérification d'identité se répètent :
Ces services sont nécessaires pour détecter la fraude, mais ils concentrent une masse critique de données d'identité. C'est le profil type d'une cible à haute valeur — et d'un point de concentration.
Ce qu'il faut vérifier maintenant
La leçon
Une base de données d'identité n'est pas un actif. C'est un point de concentration. Plus elle est complète, plus elle est précieuse pour un attaquant. La question n'est pas « est-ce que ça peut fuir ? » mais « que fait un attaquant avec 153 millions de permis et 400 000 nouveaux par jour ? ».
Vous éditez un logiciel ? CleanIssue réalise des audits de sécurité pour votre produit en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Corée du Sud : les amendes pour fuite de données passent à 10 % du chiffre d'affaires
La Corée du Sud porte les amendes pour fuite de données à 10 % du chiffre d'affaires total (contre 3 % auparavant) pour les fuites de 10 millions de personnes ou plus. Coupang pourrait voir son amende passer aux milliards de wons.
GitLost : un attaquant non authentifié peut lire vos dépôts privés via les workflows agentiques de GitHub
Noma Security a documenté GitLost : via une issue publique, un agent IA GitHub colle le contenu d'un dépôt privé en commentaire. Le contournement tient dans un mot : « Additionally ».
ANTS / France Titres 2026 : une simple faille IDOR expose 11,7 millions de comptes
Le portail ants.gouv.fr a été compromis via une vulnérabilité IDOR élémentaire : il suffisait de modifier un identifiant dans une requête API pour accéder aux données d'autres usagers. Bilan officiel : 11,7 millions de comptes exposés, jusqu'à 19 millions revendiqués par l'attaquant.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits ActionShield les plus pertinents.