L’ampleur de la violation de données d’IDScan.net se précise peu à peu.
Une déclaration de violation au Texas indique que 13 millions de personnes ont été touchées au total, fournissant un chiffre concret qui manquait dans la notification initiale d’IDScan. Cette révélation intervient quelques semaines après qu’une place de marché du dark web a affirmé détenir plus de 153 millions de dossiers de permis de conduire américains et canadiens qui seraient liés à l’entreprise spécialisée dans la vérification d’identité.
Ces deux chiffres désignent des réalités différentes et ne doivent pas être considérés comme interchangeables. Le chiffre de 13 millions correspond au nombre de personnes signalées dans le cadre de la violation, tandis que le chiffre bien plus élevé de 153 millions provient des affirmations de cybercriminels concernant des dossiers qui auraient été proposés sur la place de marché du dark web Nexus.
Une nouvelle déclaration évalue à 13 millions le nombre de personnes touchées par la violation d’IDScan
Une déclaration de violation au Texas datée du 21 septembre indique que 13 millions de personnes au total sont touchées par l’incident d’IDScan. La déclaration fait également état d’un résident du Texas concerné.
IDScan avait précédemment indiqué avoir reçu, vers le 1er septembre, des informations laissant penser que certaines données avaient pu être consultées sans autorisation. Selon une notification de violation déposée dans le Massachusetts, l’entreprise a sécurisé ses systèmes et fait appel à des spécialistes externes pour enquêter sur l’ampleur de l’incident.
IDScan a indiqué qu’un tiers non autorisé avait pu accéder aux informations clients stockées dans les comptes de sa plateforme cloud ou les copier. Les informations concernées peuvent inclure :
- Noms complets
- Numéros de permis de conduire
- Autres numéros de pièces d’identité délivrées par les autorités
L’entreprise propose gratuitement aux personnes potentiellement touchées des services de surveillance du crédit et de protection contre l’usurpation d’identité.
La déclaration texane fournit un chiffre concret du nombre de personnes touchées, qui manquait dans la notification initiale d’IDScan. Elle apporte également un nouvel élément alors que les autorités commencent à examiner l’incident.
Le commissaire canadien à la protection de la vie privée a ouvert une enquête sur IDScan le 21 septembre, après des informations selon lesquelles un tiers non autorisé avait accédé à la base de données de l’entreprise et dérobé des informations personnelles, notamment des copies numériques de permis de conduire et d’autres pièces d’identité. L’enquête examinera les mesures de sécurité mises en place par IDScan au moment de la violation ainsi que l’adéquation de ses notifications aux personnes touchées, afin de déterminer si l’entreprise respecte la législation fédérale canadienne sur la protection de la vie privée dans le secteur privé.
Les violations massives de données d’identité peuvent entraîner des risques à long terme, car les informations figurant sur les pièces d’identité délivrées par les autorités ne peuvent pas être modifiées aussi facilement qu’un mot de passe. Des données d’identité volées peuvent potentiellement être combinées avec des informations provenant d’autres violations pour rendre plus crédibles les tentatives d’hameçonnage, d’usurpation d’identité et de fraude lors de la récupération de comptes. violation de données d’AssuranceAmerica ayant touché près de 7 millions d’automobilistes a également concerné des informations de permis de conduire ainsi que d’autres données personnelles et d’assurance.
Pourquoi 13 millions et 153 millions ne désignent pas le même nombre
La nouvelle déclaration ne doit pas être interprétée comme une confirmation de l’affirmation précédente selon laquelle les attaquants auraient obtenu 153 millions de dossiers de permis de conduire.
Le journaliste spécialisé en cybersécurité Brian Krebs avait précédemment rapporté qu’un service du dark web appelé Nexus affirmait détenir plus de 153 millions de dossiers de permis de conduire américains et canadiens, ainsi que plus de 10 millions de dossiers de cartes d’identité, plus de 3 millions de documents de voyage ou de pièces d’identité internationales, et au moins 579 000 dossiers de cartes médicales.
Recorded Future News a ensuite rapporté que Krebs avait authentifié des échantillons issus de l’ensemble de données et établi un lien entre les informations compromises et IDScan. IDScan n’a toutefois pas confirmé publiquement le vol de 153 millions de dossiers de permis de conduire.
Cette distinction était au cœur de la précédente couverture par eSecurity Planet de quatre recours collectifs proposés contre IDScan. À ce stade, le chiffre de 153 millions demeurait une affirmation du dark web et IDScan n’avait pas communiqué le nombre de personnes touchées.
La nouvelle déclaration comble en partie cette lacune : 13 millions de personnes sont désormais signalées comme touchées par la violation, mais cela ne prouve pas que la revendication de la place de marché du dark web concernant 153 millions de dossiers était exacte.
Une même personne peut également être associée à plusieurs dossiers ou documents, ce qui rend particulièrement difficiles les comparaisons entre le nombre de personnes et le nombre de dossiers.
Le rôle d’IDScan rend les données exposées particulièrement sensibles
IDScan fournit des technologies de vérification d’identité permettant de scanner, d’authentifier et de gérer les pièces d’identité délivrées par les autorités. Ses produits sont utilisés notamment pour vérifier l’identité, l’âge et les droits d’accès.
Cela rend particulièrement importante la nature des informations concernées.
Contrairement à un mot de passe compromis, un numéro de permis de conduire ou un autre identifiant officiel peut rester associé à une personne pendant des années. Des données d’identité volées peuvent potentiellement être combinées avec des informations issues d’autres violations pour rendre plus convaincantes les tentatives d’hameçonnage, d’usurpation d’identité et de fraude lors de la récupération de comptes.
Ce risque plus large dépasse le cadre d’une seule violation. Comme l’a précédemment rapporté eSecurity Planet, des outils criminels automatisés peuvent combiner des informations provenant de bases de données compromises afin de créer des profils détaillés de cibles potentielles à partir d’éléments de départ relativement limités, comme une adresse e-mail.
Pour les organisations qui font appel à des prestataires de vérification d’identité, l’incident souligne également la quantité d’informations sensibles qui peut s’accumuler au sein de plateformes tierces. Les équipes de sécurité doivent comprendre non seulement comment les fournisseurs protègent les données d’identité, mais aussi combien de temps ces informations sont conservées et ce qu’il advient d’elles une fois la vérification terminée.
Ce que les personnes potentiellement touchées doivent faire dès maintenant
Toute personne qui reçoit une notification de violation d’IDScan doit d’abord déterminer quelles informations, selon l’entreprise, étaient associées à son identité.
IDScan propose gratuitement aux personnes potentiellement touchées des services de surveillance du crédit et de protection contre l’usurpation d’identité. Les personnes dont le permis de conduire ou d’autres informations d’identification officielles pourraient avoir été exposés doivent également rester vigilantes face aux tentatives suspectes d’utiliser ces informations pour usurper leur identité ou récupérer un compte.
Les précautions utiles comprennent notamment :
- S’inscrire aux services de protection de l’identité proposés dans le cadre de la notification de violation.
- Examiner ses rapports de crédit et ses comptes financiers à la recherche d’activités inconnues.
- Envisager de faire geler son dossier de crédit auprès des principaux bureaux de crédit si des informations d’identité sensibles ont été exposées.
- Traiter avec prudence les messages inattendus faisant référence à la vérification d’identité, aux permis de conduire ou à des comptes compromis.
- Éviter de fournir des informations personnelles supplémentaires en réponse à des appels, e-mails ou SMS non sollicités.
- Conserver une copie de la notification de violation au cas où une activité suspecte apparaîtrait ultérieurement.
D’autres violations de grande ampleur montrent pourquoi cette vigilance peut rester importante longtemps après la révélation initiale. Par exemple, une violation de données d’Aesto Health qui a finalement touché plus de 9,5 millions de personnes à mesure que l’ampleur de l’incident se précisait.
Pour IDScan, la déclaration du 21 septembre répond à l’une des principales questions en suspens en fournissant le nombre de personnes touchées. Elle ne permet pas de déterminer exactement quel lien existe entre ces 13 millions de personnes et l’ensemble de données bien plus vaste présenté sur le dark web, et l’enquête canadienne récemment ouverte signifie que l’incident continue de faire l’objet d’un examen attentif.
En attendant que l’ampleur totale de l’incident se précise, les personnes touchées doivent profiter des protections décrites dans leurs notifications de violation, tandis que les organisations qui font appel à des prestataires de vérification d’identité doivent examiner la quantité de données d’identité conservées par leurs fournisseurs et les mesures de protection qui les sécurisent.
À lire ensuite : Les voleurs d’informations alimentent les attaques visant les identités en entreprise, car les identifiants volés et les données de sessions actives représentent des risques toujours plus sérieux pour les systèmes d’entreprise.





