Le FBI enquête sur des informations selon lesquelles un service du dark web appelé Nexus vendait les scans de plus de 153 millions de permis de conduire de personnes aux États-Unis et au Canada. Ce chiffre provient de Nexus et n’a pas été confirmé de manière indépendante.
Nexus était présenté sur le forum russe de cybercriminalité Exploit et proposait des scans numériques de permis de conduire, de cartes d’identité, de documents de voyage et de cartes médicales. La base de données contenait également, selon certaines informations, des cartes de dispensaires de marijuana et d’autres pièces d’identité délivrées par les autorités.
Le bureau du FBI à La Nouvelle-Orléans a ouvert une enquête alors qu’un journaliste en cybersécurité examinait la faille apparente. Dans une déclaration à Reuters, le bureau a déclaré qu’il « examinait l’incident », mais ne pouvait pas faire de commentaire en raison de « la nature de l’enquête, qui est toujours en cours ».
Les indices pointent vers un prestataire de vérification d’identité
L’indice le plus probant est venu des horodatages associés aux images des permis. Krebs a trouvé son propre permis dans la base de données, avec notamment des images du recto et du verso ainsi que des scans infrarouges et ultraviolets. L’horodatage correspondait à un voyage effectué en juin 2025, durant lequel lui et sa mère avaient présenté leurs permis chez Hertz. D’autres personnes ayant consenti à des recherches ont elles aussi retrouvé leurs permis, avec des horodatages correspondant aux occasions où elles avaient présenté leurs pièces d’identité à des entreprises.
Le chercheur en sécurité Zach Edwards a lui aussi trouvé son permis. Son horodatage correspondait à un voyage à Las Vegas durant lequel il avait présenté sa pièce d’identité dans un dispensaire Planet13.
IDScan.net affirme fournir des technologies de vérification d’identité à des milliers de sites et fait état de relations avec des entreprises comme Hertz et Planet13. L’entreprise a déclaré à Krebs qu’elle enquêtait.
« À ce stade, je ne suis pas en mesure de communiquer d’autres informations, mais les éléments que vous avez fournis ont été les bienvenus et ont aidé notre équipe dans son enquête », a déclaré Jillian Kossman, responsable du marketing et des opérations chez IDScan.net, à KrebsOnSecurity.
Nexus a disparu du dark web peu après la publication du reportage de Krebs. Reuters a indiqué que la source des données volées n’avait pas été établie de manière indépendante.
L’incident met en lumière une faiblesse d’un système de plus en plus courant : les entreprises sous-traitent les vérifications d’identité à des prestataires spécialisés, tandis que les consommateurs ont souvent peu de visibilité sur la destination finale de leurs données d’identification.
Cela crée une zone grise difficile en matière de responsabilité. Un client peut faire confiance à une société de location de voitures, à un hôtel, à un dispensaire ou à un site web, alors que l’entreprise qui traite réellement les informations les plus sensibles peut être un prestataire tiers opérant largement à l’abri des regards. À mesure que la vérification de l’âge et les autres contrôles d’identité se généralisent, cette distinction prend encore plus d’importance. Chaque prestataire supplémentaire qui reçoit ou conserve des données d’identité constitue un point d’exposition potentiel supplémentaire.
Ce que les consommateurs doivent faire
Les personnes qui pensent que leurs informations ont pu être exposées doivent surveiller les tentatives d’hameçonnage, les escroqueries liées à la récupération de comptes et les demandes de crédit frauduleuses. Un gel du dossier de crédit peut également empêcher les criminels d’ouvrir de nouveaux comptes de crédit en utilisant des informations d’identité volées.
Pour les entreprises, cet incident rappelle que sous-traiter la vérification d’identité ne revient pas à sous-traiter la responsabilité en matière de sécurité. Les sociétés qui collectent des pièces d’identité officielles doivent savoir quelles données leurs prestataires reçoivent, combien de temps elles sont conservées, qui peut y accéder et comment ces systèmes sont protégés.





