Violation de données d’IDScan : 13 millions de personnes touchées après la revendication de 153 millions de dossiers sur le dark web

Une déclaration de violation de données d’IDScan fait état de 13 millions de personnes touchées après qu’une place de marché du dark web a affirmé détenir 153 millions de dossiers de permis de conduire.

Écrit par
Matt Gonzales
Matt Gonzales
Sep 28, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’ampleur de la violation de données d’IDScan.net se précise peu à peu.

Une déclaration de violation au Texas indique que 13 millions de personnes ont été touchées au total, fournissant un chiffre concret qui manquait dans la notification initiale d’IDScan. Cette révélation intervient quelques semaines après qu’une place de marché du dark web a affirmé détenir plus de 153 millions de dossiers de permis de conduire américains et canadiens qui seraient liés à l’entreprise spécialisée dans la vérification d’identité.

Ces deux chiffres désignent des réalités différentes et ne doivent pas être considérés comme interchangeables. Le chiffre de 13 millions correspond au nombre de personnes signalées dans le cadre de la violation, tandis que le chiffre bien plus élevé de 153 millions provient des affirmations de cybercriminels concernant des dossiers qui auraient été proposés sur la place de marché du dark web Nexus.

Une nouvelle déclaration évalue à 13 millions le nombre de personnes touchées par la violation d’IDScan

Une déclaration de violation au Texas datée du 21 septembre indique que 13 millions de personnes au total sont touchées par l’incident d’IDScan. La déclaration fait également état d’un résident du Texas concerné.

IDScan avait précédemment indiqué avoir reçu, vers le 1er septembre, des informations laissant penser que certaines données avaient pu être consultées sans autorisation. Selon une notification de violation déposée dans le Massachusetts, l’entreprise a sécurisé ses systèmes et fait appel à des spécialistes externes pour enquêter sur l’ampleur de l’incident.

IDScan a indiqué qu’un tiers non autorisé avait pu accéder aux informations clients stockées dans les comptes de sa plateforme cloud ou les copier. Les informations concernées peuvent inclure :

  • Noms complets
  • Numéros de permis de conduire
  • Autres numéros de pièces d’identité délivrées par les autorités

L’entreprise propose gratuitement aux personnes potentiellement touchées des services de surveillance du crédit et de protection contre l’usurpation d’identité.

La déclaration texane fournit un chiffre concret du nombre de personnes touchées, qui manquait dans la notification initiale d’IDScan. Elle apporte également un nouvel élément alors que les autorités commencent à examiner l’incident.

Advertisement

Le commissaire canadien à la protection de la vie privée a ouvert une enquête sur IDScan le 21 septembre, après des informations selon lesquelles un tiers non autorisé avait accédé à la base de données de l’entreprise et dérobé des informations personnelles, notamment des copies numériques de permis de conduire et d’autres pièces d’identité. L’enquête examinera les mesures de sécurité mises en place par IDScan au moment de la violation ainsi que l’adéquation de ses notifications aux personnes touchées, afin de déterminer si l’entreprise respecte la législation fédérale canadienne sur la protection de la vie privée dans le secteur privé.

Les violations massives de données d’identité peuvent entraîner des risques à long terme, car les informations figurant sur les pièces d’identité délivrées par les autorités ne peuvent pas être modifiées aussi facilement qu’un mot de passe. Des données d’identité volées peuvent potentiellement être combinées avec des informations provenant d’autres violations pour rendre plus crédibles les tentatives d’hameçonnage, d’usurpation d’identité et de fraude lors de la récupération de comptes. violation de données d’AssuranceAmerica ayant touché près de 7 millions d’automobilistes a également concerné des informations de permis de conduire ainsi que d’autres données personnelles et d’assurance.

Pourquoi 13 millions et 153 millions ne désignent pas le même nombre

La nouvelle déclaration ne doit pas être interprétée comme une confirmation de l’affirmation précédente selon laquelle les attaquants auraient obtenu 153 millions de dossiers de permis de conduire.

Le journaliste spécialisé en cybersécurité Brian Krebs avait précédemment rapporté qu’un service du dark web appelé Nexus affirmait détenir plus de 153 millions de dossiers de permis de conduire américains et canadiens, ainsi que plus de 10 millions de dossiers de cartes d’identité, plus de 3 millions de documents de voyage ou de pièces d’identité internationales, et au moins 579 000 dossiers de cartes médicales.

Recorded Future News a ensuite rapporté que Krebs avait authentifié des échantillons issus de l’ensemble de données et établi un lien entre les informations compromises et IDScan. IDScan n’a toutefois pas confirmé publiquement le vol de 153 millions de dossiers de permis de conduire.

Cette distinction était au cœur de la précédente couverture par eSecurity Planet de quatre recours collectifs proposés contre IDScan. À ce stade, le chiffre de 153 millions demeurait une affirmation du dark web et IDScan n’avait pas communiqué le nombre de personnes touchées.

Advertisement

La nouvelle déclaration comble en partie cette lacune : 13 millions de personnes sont désormais signalées comme touchées par la violation, mais cela ne prouve pas que la revendication de la place de marché du dark web concernant 153 millions de dossiers était exacte.

Une même personne peut également être associée à plusieurs dossiers ou documents, ce qui rend particulièrement difficiles les comparaisons entre le nombre de personnes et le nombre de dossiers.

Le rôle d’IDScan rend les données exposées particulièrement sensibles

IDScan fournit des technologies de vérification d’identité permettant de scanner, d’authentifier et de gérer les pièces d’identité délivrées par les autorités. Ses produits sont utilisés notamment pour vérifier l’identité, l’âge et les droits d’accès.

Cela rend particulièrement importante la nature des informations concernées.

Contrairement à un mot de passe compromis, un numéro de permis de conduire ou un autre identifiant officiel peut rester associé à une personne pendant des années. Des données d’identité volées peuvent potentiellement être combinées avec des informations issues d’autres violations pour rendre plus convaincantes les tentatives d’hameçonnage, d’usurpation d’identité et de fraude lors de la récupération de comptes.

Ce risque plus large dépasse le cadre d’une seule violation. Comme l’a précédemment rapporté eSecurity Planet, des outils criminels automatisés peuvent combiner des informations provenant de bases de données compromises afin de créer des profils détaillés de cibles potentielles à partir d’éléments de départ relativement limités, comme une adresse e-mail.

Pour les organisations qui font appel à des prestataires de vérification d’identité, l’incident souligne également la quantité d’informations sensibles qui peut s’accumuler au sein de plateformes tierces. Les équipes de sécurité doivent comprendre non seulement comment les fournisseurs protègent les données d’identité, mais aussi combien de temps ces informations sont conservées et ce qu’il advient d’elles une fois la vérification terminée.

Ce que les personnes potentiellement touchées doivent faire dès maintenant

Toute personne qui reçoit une notification de violation d’IDScan doit d’abord déterminer quelles informations, selon l’entreprise, étaient associées à son identité.

IDScan propose gratuitement aux personnes potentiellement touchées des services de surveillance du crédit et de protection contre l’usurpation d’identité. Les personnes dont le permis de conduire ou d’autres informations d’identification officielles pourraient avoir été exposés doivent également rester vigilantes face aux tentatives suspectes d’utiliser ces informations pour usurper leur identité ou récupérer un compte.

Advertisement

Les précautions utiles comprennent notamment :

  • S’inscrire aux services de protection de l’identité proposés dans le cadre de la notification de violation.
  • Examiner ses rapports de crédit et ses comptes financiers à la recherche d’activités inconnues.
  • Envisager de faire geler son dossier de crédit auprès des principaux bureaux de crédit si des informations d’identité sensibles ont été exposées.
  • Traiter avec prudence les messages inattendus faisant référence à la vérification d’identité, aux permis de conduire ou à des comptes compromis.
  • Éviter de fournir des informations personnelles supplémentaires en réponse à des appels, e-mails ou SMS non sollicités.
  • Conserver une copie de la notification de violation au cas où une activité suspecte apparaîtrait ultérieurement.

D’autres violations de grande ampleur montrent pourquoi cette vigilance peut rester importante longtemps après la révélation initiale. Par exemple, une violation de données d’Aesto Health qui a finalement touché plus de 9,5 millions de personnes à mesure que l’ampleur de l’incident se précisait.

Pour IDScan, la déclaration du 21 septembre répond à l’une des principales questions en suspens en fournissant le nombre de personnes touchées. Elle ne permet pas de déterminer exactement quel lien existe entre ces 13 millions de personnes et l’ensemble de données bien plus vaste présenté sur le dark web, et l’enquête canadienne récemment ouverte signifie que l’incident continue de faire l’objet d’un examen attentif.

En attendant que l’ampleur totale de l’incident se précise, les personnes touchées doivent profiter des protections décrites dans leurs notifications de violation, tandis que les organisations qui font appel à des prestataires de vérification d’identité doivent examiner la quantité de données d’identité conservées par leurs fournisseurs et les mesures de protection qui les sécurisent.

À lire ensuite : Les voleurs d’informations alimentent les attaques visant les identités en entreprise, car les identifiants volés et les données de sessions actives représentent des risques toujours plus sérieux pour les systèmes d’entreprise.


Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.