IDScan.net pirate : 153 millions de permis de conduire en vente sur le dark web — le FBI enquete

Panos Petropoulos
Panos Petropoulos | Expert developpement web
16 min de lecture
TL;DR

Le FBI a ouvert une enquete le 2 septembre 2026 sur le piratage d'IDScan.net, entreprise de Louisiane specialisee dans la verification d'identite. Plus de 153 millions de scans de permis de conduire americains et canadiens sont en vente sur le dark web via un service baptise « Nexus ». La base contient aussi 10 millions de cartes d'identite, 3 millions de documents de voyage et 579 000 cartes medicales. Le vendeur affirme que la breche est active depuis plus d'un an avec de nouveaux scans ajoutes en continu. IDScan.net fournit des services a Hertz, Target et Caesars Entertainment.

QUI QUOI QUAND OU POURQUOI

QUI

IDScan.net (Louisiane, USA), fournisseur de verification d'identite pour Hertz, Target, Caesars Entertainment. FBI New Orleans mene l'enquete.

QUOI

153 millions de scans de permis de conduire US/CA, 10M cartes ID, 3M documents voyage, 579K cartes medicales en vente sur le dark web.

QUAND

Annonce du FBI le 2 septembre 2026. Breche en cours depuis plus d'un an selon le vendeur. Nouveaux scans encore ajoutes.

OU

Donnees vendues via le service « Nexus » sur le dark web. Bureau FBI de La Nouvelle-Orleans charge de l'enquete.

POURQUOI

Monetisation massive de documents d'identite authentiques : usurpation d'identite, fraude bancaire, creation de faux documents, ouverture de comptes frauduleux. Les scans haute resolution permettent de contourner les systemes de verification KYC.

Notre avis d'expert

Ce piratage change radicalement la donne pour le vol d'identite a l'echelle mondiale. On ne parle plus de numeros de cartes de credit qu'on peut annuler en un coup de fil. Un permis de conduire, c'est une piece d'identite biometrique avec photo, date de naissance, adresse, signature. Ces donnees ne se « reinitialise » pas. Chaque scan dans cette base est une bombe a retardement pour l'usurpation d'identite — et les 153 millions de victimes devront vivre avec ce risque pendant des decennies.

L'ampleur du piratage : 153 millions de permis de conduire sur le marche noir

Le 2 septembre 2026, le FBI a officiellement confirme l'ouverture d'une enquete sur la compromission massive d'IDScan.net, une entreprise basee en Louisiane specialisee dans la numerisation et la verification de documents d'identite. L'annonce a provoque une onde de choc dans le secteur de la cybersecurite : plus de 153 millions de scans de permis de conduire americains et canadiens sont desormais en vente sur le dark web.

IDScan.net n'est pas une startup inconnue. L'entreprise fournit ses services de verification d'identite a des geants comme Hertz (location de vehicules), Target (grande distribution) et Caesars Entertainment (casinos et hotels). Chaque fois qu'un client presente son permis de conduire dans l'un de ces etablissements, IDScan.net numerise, stocke et traite le document. Le volume accumule au fil des annees est colossal.

Le detail de la base compromise va bien au-dela des seuls permis de conduire. L'enquete du FBI a revele la presence de 10 millions de cartes d'identite supplementaires, 3 millions de documents de voyage (passeports, visas) et 579 000 cartes medicales. Au total, pres de 167 millions de documents d'identite sont concernes — une mine d'or absolue pour les reseaux d'usurpation d'identite.

L'element le plus inquietant : le vendeur, qui opere via un service baptise « Nexus » sur le dark web, affirme que la breche est active depuis plus d'un an et que de nouveaux scans continuent d'etre ajoutes a la base en temps reel. Cela signifie que chaque personne ayant presente son permis de conduire chez un client d'IDScan.net au cours des douze derniers mois est potentiellement concernee — et continue de l'etre.

Ventilation des documents compromis

153 M permis de conduire (91,6%) 10 M cartes d'identite (6,0%) 3 M documents de voyage (1,8%) 579 K cartes medicales (0,3%) Total : ~167 millions de documents d'identite | Breche active depuis 12+ mois

Le service Nexus : un supermarche de l'identite volee sur le dark web

Le service « Nexus » qui commercialise les donnees volees n'est pas un simple forum ou des fichiers sont partages gratuitement. Il s'agit d'une veritable plateforme commerciale avec interface de recherche, systeme d'abonnement et service client. Les acheteurs peuvent rechercher des victimes par etat, date de naissance, nom de famille ou meme numero de permis. Le niveau de sophistication est comparable aux services SaaS legitimes — ce qui en dit long sur la professionnalisation du cybercrime.

Les prix varient selon la « qualite » des documents. Un scan simple de permis de conduire se negocie entre 5 et 15 dollars, mais un « full package » incluant permis, selfie, justificatif de domicile et numero de securite sociale peut atteindre 150 a 300 dollars par identite. Multiplie par 153 millions de victimes potentielles, la valeur marchande totale de cette base depasse le milliard de dollars au bas mot.

Le fait que le vendeur affirme disposer d'un acces persistant au systeme d'IDScan.net est particulierement alarmant. Si cette affirmation est vraie, cela implique que chaque nouveau scan effectue par un client d'IDScan.net alimente automatiquement le catalogue de Nexus. Le bureau du FBI de La Nouvelle-Orleans, qui coordonne l'enquete, n'a pour l'instant ni confirme ni infirme cette affirmation. Mais le simple fait qu'elle soit credible revele l'etendue de la compromission.

Notre avis d'expert

Nexus est l'illustration parfaite du « crime-as-a-service » en 2026. Ce n'est plus un hacker dans un sous-sol qui vend des fichiers CSV sur un forum. C'est une operation commerciale structuree avec UI, API, support client et modele d'abonnement. Le fait qu'un service puisse operer aussi ouvertement pendant plus de 12 mois montre a quel point l'ecosysteme du dark web s'est industrialise. Et soyons clairs : si Nexus peut indexer 153 millions de documents, combien d'autres services similaires operent sous le radar ?

Hertz, Target, Caesars : les consequences en cascade pour les clients d'IDScan

La liste des clients d'IDScan.net lus les plus connus — Hertz, Target et Caesars Entertainment — illustre l'ampleur du probleme de la sous-traitance des donnees sensibles. Chacune de ces entreprises a confie a un prestataire tiers la responsabilite de numeriser et stocker des documents d'identite de leurs clients, souvent sans que ces derniers sachent que leurs donnees transitaient par un systeme externe.

Chez Hertz, chaque location de vehicule implique la presentation et le scan d'un permis de conduire. Avec des millions de locations par an aux Etats-Unis et au Canada, le volume de documents accumules est considerable. Chez Target, le scan de pieces d'identite intervient pour les retours d'articles (politique anti-fraude) et l'achat de produits reglementes. Chez Caesars Entertainment, l'ensemble du secteur des casinos impose une verification stricte de l'identite — le Responsible Gaming oblige.

La question de la responsabilite legale est au coeur du debat. Sous la legislation americaine (notamment les lois etatiques sur la notification de breches et le CCPA en Californie), Hertz, Target et Caesars pourraient etre consideres comme co-responsables si elles n'ont pas effectue de due diligence suffisante sur les pratiques de securite d'IDScan.net. En Europe, le RGPD est encore plus clair : le responsable du traitement reste responsable des actions de ses sous-traitants.

Pour les entreprises francaises, cette affaire est un cas d'ecole. Elle rappelle que la delegation du traitement des donnees sensibles ne delegue pas la responsabilite. Chaque fois que vous confiez des scans de pieces d'identite a un prestataire — pour le KYC, l'onboarding client, ou la verification d'age — vous devez vous assurer que ce prestataire applique des mesures de securite au moins equivalentes aux votres. Et vous devez le verifier regulierement, pas juste au moment de la signature du contrat.

Chaine de compromission : du client final au dark web

HERTZ Location vehicules TARGET Grande distribution CAESARS Casinos/Hotels IDScan.net COMPROMIS 12+ mois NEXUS (Dark Web) 167M documents en vente USURPATION ID Fraude bancaire, faux comptes FRAUDE KYC Contournement verification FAUX DOCUMENTS Templates haute resolution INGENIERIE SOCIALE Phishing hyperrealiste

Contexte aggravant : la breche DHS HSIN et les donnees de securite FIFA 2026

Le piratage d'IDScan.net ne survient pas dans un vide. Quasiment au meme moment, une autre breche massive a frappe le Department of Homeland Security (DHS) americain. Le systeme HSIN (Homeland Security Information Network) a ete compromis, exposant des donnees de planification de securite liees a la Coupe du Monde FIFA 2026 prevue aux Etats-Unis, au Canada et au Mexique.

Ce qui rend cette affaire particulierement troublante, c'est que le DHS avait ignore deux fois les signes d'intrusion, les classant comme des faux positifs. Ce n'est qu'a la troisieme detection que l'equipe de securite a pris l'alerte au serieux et confirme la compromission. Le temps perdu a permis aux attaquants d'exfiltrer des plans de securite detailles pour les stades et evenements FIFA — des informations qui, entre de mauvaises mains, representent un risque physique reel.

Le parallele entre IDScan.net et le DHS est edifiant. Dans les deux cas, on retrouve le meme schema : une confiance excessive dans les systemes de detection existants, une sous-estimation des alertes, et une compromission qui dure des mois (voire plus d'un an pour IDScan.net) avant d'etre detectee. La lecon est universelle et s'applique autant aux entreprises francaises qu'aux agences gouvernementales americaines : l'absence d'alerte n'est pas une preuve de securite.

Notre avis d'expert

Le DHS qui ignore DEUX FOIS des signes d'intrusion avant de reagir — voila le vrai probleme systemique. Ce n'est pas un manque de technologie. C'est un manque de culture securite. Quand une organisation aussi sensible que le Department of Homeland Security classe des alertes comme « faux positifs » par facilite, comment s'etonner qu'une PME de Louisiane comme IDScan.net se fasse pirater pendant plus d'un an sans le savoir ? Le probleme n'est pas l'outil, c'est l'humain derriere l'outil. Et ca, c'est vrai aussi pour vos equipes.

Vulnerabilites critiques de septembre 2026 : CVE-2026-19949 et CVE-2026-20212

En parallele du piratage d'IDScan.net, le mois de septembre 2026 a vu la publication de deux vulnerabilites critiques qui meritent l'attention de chaque RSSI :

CVE-2026-19949 : injection SQL avec execution de code a distance. Cette vulnerabilite de severite haute affecte plusieurs systemes de gestion de bases de donnees. Le vecteur d'attaque est classique — injection SQL via des champs d'entree non sanitises — mais sa capacite d'escalade vers une execution de code arbitraire sur le serveur la rend particulierement dangereuse. Un attaquant exploitant cette faille peut non seulement exfiltrer des donnees mais aussi prendre le controle complet du serveur cible. Le correctif est disponible et doit etre applique en priorite absolue.

CVE-2026-20212 : vulnerabilite Nexus avec execution de code root. De maniere troublante, cette CVE affecte un composant egalement nomme « Nexus » — bien que le lien direct avec le service de vente de donnees volees du meme nom ne soit pas confirme. Cette vulnerabilite permet une execution de code avec les privileges root, ce qui signifie un controle total du systeme. Si un attaquant chaine cette faille avec un acces reseau, l'impact est devastateur.

Il faut egalement mentionner la decouverte de BraZetsu, un nouveau framework de malware base sur Python ciblant specifiquement les systemes Windows. BraZetsu se distingue par sa modularite et sa capacite a eviter la detection par les antivirus traditionnels grace a des techniques d'obfuscation avancees. Il est utilise comme premier vecteur d'acces dans des campagnes de compromission d'entreprises, en particulier via des pieces jointes malveillantes dans des emails de phishing.

Chiffres cles — septembre 2026

153 M
permis de conduire
167 M
documents au total
12+
mois de breche active
2x
alertes DHS ignorees

Les lecons pour les entreprises francaises : vos sous-traitants sont votre maillon faible

Meme si le piratage d'IDScan.net concerne des donnees americaines et canadiennes, les implications pour les entreprises francaises sont directes et multiples. Le marche de la verification d'identite numerique explose en France et en Europe, porte par les exigences KYC (Know Your Customer), LCB-FT (lutte anti-blanchiment) et les reglementations de l'ANSSI. Des dizaines d'entreprises francaises externalisent leur verification d'identite aupres de prestataires tiers — exactement comme Hertz, Target et Caesars l'ont fait avec IDScan.net.

Le RGPD impose aux responsables de traitement une obligation de resultat en matiere de securite des donnees, y compris lorsque le traitement est sous-traite. L'article 28 du RGPD exige des garanties suffisantes de la part des sous-traitants, et la CNIL a deja sanctionne des entreprises pour manquement au devoir de surveillance de leurs prestataires. Avec NIS2 desormais en vigueur, les obligations s'etendent encore plus loin.

Concretement, voici les questions que chaque RSSI et DPO francais devrait se poser des aujourd'hui :

  1. 1
    Cartographiez tous vos prestataires qui manipulent des documents d'identite

    KYC, onboarding client, verification d'age, controle d'acces physique — identifiez chaque flux ou un scan de piece d'identite quitte votre systeme d'information pour etre traite par un tiers.

  2. 2
    Exigez des audits de securite annuels de vos prestataires critiques

    Un questionnaire de securite rempli une fois au moment du contrat ne suffit pas. Exigez des rapports SOC 2 Type II, des pentests annuels et le droit d'audit contractuel.

  3. 3
    Appliquez le principe de minimisation des donnees

    Avez-vous reellement besoin de conserver le scan complet du permis de conduire ? Souvent, une verification ponctuelle sans stockage suffit. Moins de donnees stockees = moins de surface d'attaque.

  4. 4
    Chiffrez les documents d'identite avec des cles separees

    Les scans de pieces d'identite doivent etre chiffres au repos (AES-256) avec des cles de chiffrement stockees separement de la base de donnees. Meme en cas de breche, les documents restent inexploitables.

  5. 5
    Deployez une detection d'exfiltration de donnees

    Le DHS a ignore deux alertes. Ne commettez pas la meme erreur. Un DLP (Data Loss Prevention) couple a un SIEM avec des regles specifiques aux documents d'identite est indispensable.

  6. 6
    Preparez votre plan de notification de breche

    Si vos documents d'identite clients sont compromis, vous avez 72 heures pour notifier la CNIL (article 33 RGPD). Ce plan doit etre ecrit, teste et operationnel avant qu'un incident ne survienne.

Defense en profondeur : proteger les documents d'identite

COUCHE 1 : GOUVERNANCE Audits sous-traitants | Conformite RGPD/NIS2 | Plan notification 72h COUCHE 2 : DETECTION SIEM | DLP | Anomaly detection | Zero Trust MINIMISATION Ne stockez que le strict necessaire Verification sans stockage Purge automatique Tokenisation des PII Art. 5(1)(c) RGPD CHIFFREMENT AES-256 au repos TLS 1.3 en transit Cles separees du stockage HSM pour cles critiques Rotation trimestrielle ANSSI SecNumCloud SEGMENTATION Base ID isolee du SI Acces role-based strict Micro-segmentation reseau PAM pour admins Journalisation exhaustive Zero Trust Architecture

Pourquoi le vol de documents d'identite est irremediable — contrairement au vol de CB

Il est crucial de comprendre en quoi le vol de scans de documents d'identite est qualitativement different du vol de donnees bancaires. Quand votre numero de carte de credit est compromis, vous appelez votre banque, faites opposition, et recevez une nouvelle carte sous 48 heures. Le probleme est resolu. Votre exposition est limitee dans le temps et dans l'ampleur.

Un permis de conduire, en revanche, contient des donnees immuables et permanentes : votre photo, votre date de naissance, votre adresse, votre signature, et selon les etats americains, meme votre taille, la couleur de vos yeux et votre numero de securite sociale. Vous ne pouvez pas « changer » votre date de naissance ou votre photo. Meme si vous demandez un nouveau permis avec un nouveau numero, les scans de l'ancien restent exploitables. La fraude documentaire peut durer des annees, voire des decennies.

Les consequences concrets pour les victimes sont multiples : ouverture de comptes bancaires frauduleux, souscription de credits a leur nom, creation de societes ecrans, utilisation de leur identite pour des activites criminelles, et meme creation de faux documents a partir des templates de haute qualite fournis par les scans. Aux Etats-Unis, la Federal Trade Commission (FTC) estime que la resolution d'un cas de vol d'identite prend en moyenne 6 mois et 200 heures de travail administratif pour la victime.

Pour les entreprises francaises qui traitent des copies de pieces d'identite (ce qui est extremement courant dans les processus RH, les locations immobilieres, les ouvertures de comptes), ce risque doit etre pris au serieux. La CNIL recommande explicitement de ne pas conserver les copies de pieces d'identite au-dela de la duree necessaire a la verification, et de les detruire ensuite. Combien d'entreprises suivent reellement cette recommandation ?

Predictions : l'impact a long terme de cette breche

Les consequences du piratage d'IDScan.net vont se manifester sur plusieurs horizons temporels :

Court terme (0-6 mois) : explosion de la fraude documentaire. Les 153 millions de scans vont alimenter une vague massive de fraude d'identite aux Etats-Unis et au Canada. Les banques, assureurs et fintechs qui s'appuient sur la verification de permis de conduire comme piece d'identite primaire seront les premiers touches. Attendez-vous a une augmentation de 30 a 50 % des tentatives de fraude KYC dans les mois qui viennent.

Moyen terme (6-18 mois) : durcissement reglementaire. Cette breche va accelerer l'adoption de lois federales americaines sur la protection des donnees biometriques, similaires au BIPA (Biometric Information Privacy Act) de l'Illinois. En Europe, la CNIL et ses homologues vont probablement renforcer leurs controles sur les prestataires de verification d'identite. NIS2 va servir de levier pour imposer des audits obligatoires de la chaine de sous-traitance.

Long terme (18+ mois) : transition vers l'identite numerique verifiable. Cette affaire va accelerer l'abandon des scans de documents physiques au profit de systemes d'identite numerique verifiable bases sur la cryptographie (eIDAS 2.0 en Europe, mDL aux Etats-Unis). La logique est simple : si le scan d'un document physique peut etre vole et reutilise, il faut passer a un systeme ou la verification est ponctuelle et ne laisse aucune copie exploitable.

Le marche du crime d'identite va se sophistiquer. Avec des scans haute resolution de 153 millions de documents authentiques, les capacites de deepfake documentaire et de fraude biometrique vont faire un bond. Les systemes de verification qui comparent un selfie a un scan de document vont etre mis a rude epreuve, car les attaquants disposent desormais de la matiere premiere necessaire pour generer des identites synthetiques ultra-realistes.

Notre avis d'expert

Arretez de stocker des copies de pieces d'identite. Point. C'est la lecon numero un de cette affaire. Si IDScan.net avait applique le principe de verification sans stockage — verifier le document en temps reel puis ne conserver qu'un hash et un statut valide/invalide — la breche aurait ete sans consequences. Chaque scan stocke est une dette de securite. Chez WebGuard Agency, nous poussons systematiquement nos clients vers des architectures de verification sans retention. Ce n'est pas seulement une bonne pratique — avec le RGPD et NIS2, c'est en train de devenir une obligation legale. Si vous stockez encore des copies de CNI ou de passeports « au cas ou », cette affaire devrait etre votre declencheur pour arreter immediatement.

Vos sous-traitants protegent-ils vos donnees d'identite ?

Nos equipes peuvent auditer la chaine de sous-traitance de vos donnees sensibles et evaluer le niveau de protection de vos prestataires de verification d'identite. Rapport detaille sous 5 jours ouvrables.

Demander un audit supply chain →
5 septembre 2026 · 🕑 16 min
FAQ

Questions frequentes

Au total, plus de 153 millions de scans de permis de conduire americains et canadiens ont ete mis en vente sur le dark web. La base comprend egalement 10 millions de cartes d'identite, 3 millions de documents de voyage et 579 000 cartes medicales, portant le total a environ 167 millions de documents.
Les donnees sont vendues via un service appele Nexus sur le dark web. Le vendeur affirme que la breche est en cours depuis plus d'un an et que de nouveaux scans sont encore ajoutes regulierement. Le FBI, via son bureau de La Nouvelle-Orleans, a ouvert une enquete le 2 septembre 2026.
Les risques incluent l'usurpation d'identite massive facilitee par des scans haute resolution authentiques, la responsabilite legale vis-a-vis des clients (RGPD art. 28 pour les entreprises francaises), la perte de confiance, et le risque de sanctions reglementaires si la due diligence sur le prestataire est jugee insuffisante.
Privilegiez la verification sans stockage (ne conservez qu'un statut valide/invalide), chiffrez les scans au repos avec AES-256 et des cles separees, segmentez les bases de donnees sensibles, implementez une detection d'exfiltration (DLP), auditez regulierement vos prestataires de verification d'identite, et preparez votre plan de notification de breche (72h CNIL).

Vous ne trouvez pas la reponse a votre question ?

153 millions de raisons de securiser votre chaine de sous-traitance

Ne laissez pas vos prestataires devenir votre maillon faible. Nos experts auditent votre supply chain data et vos pratiques de verification d'identite.

Decouvrir nos solutions
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →