Au moins quatre recours collectifs proposés ont été déposés contre IDScan.net, basée à La Nouvelle-Orléans, devant le tribunal fédéral du district oriental de la Louisiane.
Les plaignants, originaires de Californie, de Floride, de Géorgie et de Louisiane, affirment que des entreprises qu’ils ont fréquentées utilisaient la technologie de vérification d’identité d’IDScan et n’ont pas protégé leurs informations personnelles.
Les poursuites ont fait suite à un rapport du 1er septembre du journaliste spécialisé en cybersécurité Brian Krebs au sujet d’un service du dark web appelé Nexus. Ses opérateurs affirmaient détenir plus de 153 millions de dossiers de permis de conduire américains et canadiens, ainsi que plus de 10 millions de cartes d’identité, plus de 3 millions de documents de voyage ou de pièces d’identité internationales et au moins 579 000 cartes médicales. Ni IDScan ni une agence gouvernementale n’ont vérifié ces chiffres.
Krebs a retrouvé son propre permis et recherché les dossiers de plus d’une douzaine d’amis et de proches qui y avaient consenti. Les horodatages et historiques de transactions correspondant à neuf résultats renvoyaient à des entreprises associées à IDScan, même si la société n’a pas confirmé que ses systèmes en étaient à l’origine.
IDScan fournit des outils permettant aux entreprises de numériser, d’authentifier et d’extraire les informations de documents d’identité délivrés par les autorités publiques. Sa technologie est utilisée dans des secteurs comme la location de voitures, le commerce de détail, les services financiers, l’hôtellerie et le cannabis.
L’incident met en évidence les risques créés lorsque des entreprises transmettent des documents d’identité à des prestataires de vérification tiers : les consommateurs peuvent ignorer qui traite ou conserve leurs informations, tandis qu’un incident chez un seul fournisseur pourrait exposer des dossiers recueillis auprès de nombreuses entreprises sans lien entre elles.
Le FBI enquête alors que l’ampleur de la fuite reste incertaine
Le bureau du FBI de La Nouvelle-Orléans a ouvert une enquête sur une fuite apparente impliquant IDScan, selon Krebs, qui a indiqué que des responsables du Bureau avaient confirmé l’enquête. Le FBI n’a pas rendu publiques ses conclusions.
IDScan n’a pas confirmé publiquement que ses systèmes avaient été piratés ni déterminé combien de personnes pourraient avoir été touchées. Le cabinet d’avocats Markovits, Stock & DeMarco a déclaré que les informations publiées indiquaient qu’IDScan avait commencé à informer au moins certains de ses clients professionnels autour du 1er septembre. IDScan n’a pas détaillé publiquement l’ampleur ou les destinataires de ces notifications.
La place de marché Nexus a depuis disparu, mais cela ne signifie pas nécessairement que les données elles-mêmes ont disparu. Des cybercriminels peuvent en avoir conservé des copies ou diffuser les informations en privé. Certains dossiers de Nexus comprenaient apparemment des scans recto verso aux formats classique, infrarouge et ultraviolet, même si Krebs a précisé que tous les dossiers ne contenaient pas d’images. C’est important, car ces fichiers peuvent contenir bien plus d’informations permettant d’identifier une personne qu’un simple numéro de permis.
Ce que les consommateurs peuvent faire pendant la poursuite de l’enquête
Comme il n’existe ni outil officiel de recherche ni répertoire vérifié des fuites, les consommateurs ne peuvent pas encore confirmer si Nexus détenait leurs dossiers. Toutefois, les personnes dont un document d’identité a été numérisé peuvent prendre plusieurs précautions :
- Auditer les transactions passées : Identifier les locations de voiture, retraits de colis, contrôles d’âge dans des commerces ou visites dans des dispensaires où votre carte physique a été numérisée ou téléversée avec un selfie.
- Contacter directement le commerçant : Demandez par écrit si l’entreprise s’est appuyée sur IDScan.net, VeriScan ou DIVE, et si des images complètes des documents ou des champs extraits ont été conservés.
- Protéger les informations sensibles : N’envoyez pas de scans d’identité non caviardés ni de numéros de sécurité sociale par e-mail ordinaire lorsque vous vous renseignez sur les pratiques des fournisseurs.
- Surveiller et documenter toute activité suspecte : Examinez vos rapports de solvabilité et vos comptes financiers, et conservez une trace des demandes, comptes ou messages non autorisés. Cette documentation peut être utile pour contester une fraude ou déposer un signalement d’usurpation d’identité.
- Geler votre dossier de crédit : Envisagez de demander gratuitement un gel de votre dossier auprès d’Equifax, Experian et TransUnion afin d’empêcher les criminels d’ouvrir de nouveaux comptes à votre nom.
Tant qu’IDScan ou les enquêteurs n’auront pas communiqué un nombre vérifié de victimes et la procédure de notification, les consommateurs pourraient ne disposer d’aucun moyen définitif de déterminer si leurs documents sont concernés. Pour les entreprises, l’incident rappelle que les angles morts de la sécurité des identités peuvent s’étendre aux prestataires tiers. Les organisations devraient examiner ce que les fournisseurs de vérification d’identité conservent, pendant combien de temps et ce qui se passe lorsque des données sensibles sortent de leur contrôle direct.
En savoir plus : découvrez comment l’enquête du FBI a commencé après qu’un service du dark web a mis en vente plus de 153 millions de dossiers de permis de conduireet ce que les chercheurs ont découvert sur leur source possible.





