153 millions de permis mis en vente : IDScan visé par des plaintes
Un service du dark web a proposé à la vente plus de 153 millions de scans de permis de conduire, une base remontée jusqu'au prestataire de vérification d'identité IDScan. Plusieurs plaintes ont été déposées et le FBI enquête.

Le 1er septembre 2026, le journaliste spécialisé Brian Krebs a signalé qu’un service de vol d’identité hébergé sur le dark web, baptisé Nexus, proposait un accès à plus de 153 millions de scans de permis de conduire américains et canadiens. S’y ajoutaient 10 millions de cartes d’identité, 3 millions de documents de voyage et 579 000 cartes d’assurance santé. Krebs indique avoir vérifié les échantillons en cherchant ses propres données dans la base, ainsi que celles de personnes ayant donné leur accord, puis avoir remonté la piste jusqu’à la société IDScan. Trois jours plus tard, le 4 septembre, BleepingComputer rapportait le dépôt de plusieurs plaintes contre l’entreprise.
Un intermédiaire que personne n’a choisi
IDScan vend du matériel et des logiciels de vérification d’identité : lecture de documents officiels, authentification, extraction des informations qu’ils contiennent. Ses systèmes sont utilisés aux États-Unis par des loueurs de voitures, des commerces, des armureries, des établissements financiers, des dispensaires de cannabis et le secteur de l’hôtellerie-restauration.
C’est ce qui donne à l’affaire sa dimension particulière. Personne ne devient client d’IDScan : on tend son permis à un comptoir, et la donnée part chez un prestataire dont on ignore jusqu’au nom. Le contrat lie l’entreprise à ses clients professionnels ; les personnes dont le document a été scanné, elles, ne sont partie à rien.
Les plaintes partent de Louisiane
Les recours ont été déposés en Louisiane, où IDScan a son siège. Ils lui reprochent de ne pas avoir protégé les informations transmises par ses clients, parmi lesquels le loueur de véhicules Hertz. Plusieurs cabinets, dont Markovits, Stock & DeMarco et Hall Attorneys, ont ouvert des investigations en vue d’une possible action de groupe et recherchent des plaignants. Selon le premier de ces cabinets, IDScan a commencé à notifier certains de ses clients professionnels autour du 1er septembre, et toute personne dont le document a été scanné par un commerce équipé peut être concernée.
Vu l’ampleur potentielle du dossier, d’autres plaintes pourraient suivre et les procédures être regroupées en une litigation multidistricts. Des procureurs généraux d’État et des régulateurs fédéraux peuvent également ouvrir leurs propres enquêtes ou actions, comme cela a été le cas lors d’expositions de données de dimension comparable chez 23andMe, Marriott ou Equifax.
Le FBI enquête, l’entreprise se tait
Le bureau du FBI de La Nouvelle-Orléans a ouvert une enquête. L’information, d’abord rapportée par Brian Krebs, a été confirmée indépendamment par Reuters, puis par l’agence elle-même auprès de BleepingComputer, qui n’a pas obtenu de commentaire supplémentaire en raison de la procédure en cours. IDScan, de son côté, n’a publié aucune déclaration sur ces allégations et n’a pas répondu aux sollicitations du média.
Ce qui reste indéterminé
À la date du 4 septembre, il n’est établi ni que les systèmes d’IDScan aient effectivement été compromis, ni combien de personnes sont réellement touchées. Le chiffre de 153 millions provient de l’annonce publiée par les vendeurs, pas d’un décompte confirmé par l’entreprise ou par les enquêteurs.
Un autre point est en revanche acquis : le service Nexus n’est plus accessible en ligne, mais la base, elle, reste entre les mains de ceux qui la détenaient.
Un mot de passe compromis se change en quelques secondes. Un permis de conduire scanné à un comptoir de location, non.
Sources (1)
- IDScan sued over alleged data breach affecting 153 million driversbleepingcomputer.com
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


