Retour au blog

153 millions de scans de documents divulgués en temps réel pendant un an : quelle est la différence avec la fuite de mots de passe ?

Le service darknet Nexus a reçu en temps réel des scans de documents de la part du sous-traitant de vérification IDScan.net pendant plus d'un an : 153 millions de permis de conduire, 10 millions de cartes d'identité, 3 millions de documents de voyage. Le FBI mène une enquête. Analysons pourquoi un scan divulgué est plus dangereux qu'un mot de passe divulgué et comment éviter de créer des copies inutiles de documents.

📅7 septembre 2026
153 millions de scans de documents divulgués en temps réel pendant un an : quelle est la différence avec la fuite de mots de passe ?

Le 3 septembre 2026, KrebsOnSecurity a publié un article qui a changé la donne concernant la phrase « montrez le document, et nous vous laisserons entrer ». Un service Nexus opérait sur le dark web, dont le catalogue contenait plus de 153 millions de scans de permis de conduire de résidents des États-Unis et du Canada, environ 10 millions de cartes d'identité, 3 millions de documents de voyage et 579 000 cartes médicales — soit un total de documents pour plus de 170 millions de personnes. Krebs a identifié la source des données comme étant l'entreprise IDScan.net de La Nouvelle-Orléans — un sous-traitant pour la vérification de l'identité et de l'âge. Le bureau de terrain du FBI à La Nouvelle-Orléans a ouvert une enquête, et Nexus a disparu du web.

Le plus désagréable dans cette histoire n'est pas le volume. C'est que la fuite était active.

Que s'est-il passé exactement

Nexus était annoncé sur le forum cybercriminel russophone Exploit. Dans un post de présentation, les opérateurs ont déclaré clairement qu'ils « déchargeaient continuellement de nouvelles données dans leur base privée depuis plus d'un an ». Cela était confirmé par le comportement du service : la base était alimentée en temps réel — en une seule journée d'observation, environ 400 000 nouvelles entrées y ont été ajoutées. Il ne s'agissait donc pas d'un simple dump, mais d'un canal qui diffusait chaque scan au fur et à mesure de son apparition depuis plus d'un an.

Le contenu des enregistrements diffère également de l'habituel « identifiant-mot de passe » :

  • images du document recto et verso;
  • versions infrarouges et ultraviolettes du scan — celles utilisées pour vérifier les éléments de sécurité;
  • timestamps correspondant aux événements réels du propriétaire — location de voiture, voyage, achat.

Les enregistrements pouvaient être prévisualisés avant l'achat — avec des champs partiellement floutés, comme un produit en vitrine. Selon Techdirt, parmi les documents figurait celui du ministre de la Défense des États-Unis en fonction.

Krebs a retrouvé la source par sa propre enquête : son scan dans la base correspondait à une location de voiture en juin 2025. Parmi les clients d'IDScan.net, on trouve publiquement Hertz, Target, FedEx, Motorola Solutions, Caesars Entertainment et la société financière Jack Henry, ainsi que des chaînes de dispensaires de cannabis — en particulier, Planet 13, qui a signé un accord exclusif de vérification avec IDScan en 2022. Au moment de la publication, l'entreprise n'avait pas fourni de commentaires officiels, et sa page Trust Center avec des promesses de protection des données et de conformité au GDPR/CCPA restait inchangée. Des cabinets d'avocats avaient déjà commencé à rassembler des éléments pour une action collective.

Pourquoi c'est une fuite d'un autre genre

Nous discutons régulièrement des fuites de mots de passe — il existe une procédure claire : changez-le, activez la 2FA, oubliez. Nous avons examiné cela à travers le cas d'une compilation de 24 milliards de comptes et de la mécanique du credential stuffing. Le problème des scans de documents est que ils n'ont pas de bouton « changer ».

La date de naissance ne change pas. Le visage sur la photo ne change pas. L'adresse change tous les quelques années et pas à votre convenance. Le numéro d'identification est renouvelé uniquement avec le document lui-même, par le biais d'une procédure gouvernementale, et l'ancien scan ne disparaît pas — il reste une preuve valide de votre apparence, de votre lieu de résidence et du moment où vous avez loué une voiture. La haute résolution plus les couches IR/UV rendent ce scan utilisable non seulement pour la fraude à l'ouverture de comptes, mais aussi pour passer une vérification automatique d'une autre personne : le système à l'autre bout voit exactement les mêmes signes d'authenticité que le scanner original.

D'où une règle simple à garder à l'esprit : le niveau réseau est réversible, le niveau documentaire ne l'est pas. L'adresse IP, les cookies, l'empreinte du navigateur — tout cela peut être remplacé en une minute, et le coût d'une erreur est limité. Un scan de passeport ou de permis donné à un service douteux — c'est une action irréversible avec des conséquences illimitées.

Ce n'est pas une défaillance d'un sous-traitant, c'est un modèle

IDScan.net n'est pas le premier cas, mais le troisième notable de l'année, et les trois s'inscrivent dans un même schéma : les données fuient non pas depuis la plateforme elle-même, mais de son sous-traitant de vérification.

  1. Discord / 5CA (octobre 2025). Par le biais d'un compte compromis d'un agent de support, les attaquants ont eu accès pendant environ 58 heures. Discord a officiellement signalé le vol d'au moins 70 000 images de documents gouvernementaux, utilisés pour vérifier l'âge ; le groupe Scattered LAPSUS$ Hunters a déclaré un volume beaucoup plus important et a exigé une rançon, réduisant sa demande de 5 à 3,5 millions de dollars. Discord a refusé de payer, 5CA a contesté sa version.
  2. Persona (février 2026). Des chercheurs ont signalé un frontend ouvert d'un sous-traitant de vérification d'âge, qui dessert également Discord.
  3. IDScan.net (septembre 2026). Une année de décharges continues, plus de 170 millions de personnes, le FBI.

La logique est la même partout. La plateforme doit vérifier l'âge ou l'identité, construire cela en interne est coûteux et risqué — donc, elle externalise la vérification. Le sous-traitant agrège des documents de centaines de clients, devenant un point de défaillance unique d'une taille qu'aucun site individuel ne peut atteindre. Ensuite, il suffit d'un compte de support compromis, d'un endpoint oublié ou d'un accès non révoqué — et ce n'est pas seulement la base d'un service qui fuit, mais un échantillon de documents d'un pays entier.

La pression réglementaire ne fait qu'aggraver ce nœud. Les exigences de vérification d'âge s'élargissent — nous avons examiné comment les lois sur la vérification d'âge augmentent la demande pour les VPN et les proxies. Chaque nouvelle loi de ce type signifie plus de plateformes collectant des scans, plus de sous-traitants dans la chaîne et plus de copies de votre document dans des endroits que vous n'avez jamais choisis.

Comment cela devrait évoluer techniquement

Les spécialistes de l'identité numérique, commentant l'incident, soulignent une sortie évidente : tant que la vérification se résume à la transmission d'une image du document, toute chaîne de traitement reste une collection d'archives prêtes à être volées. L'alternative — les permis de conduire mobiles (mDL) et les schémas cryptographiques, où la partie vérificatrice reçoit non pas un scan, mais une déclaration signée : « le titulaire a plus de 18 ans », « le document est valide, délivré par tel organisme ». L'image elle-même ne part nulle part et, par conséquent, ne fuit pas.

La différence entre les deux modèles est bien visible à travers l'exemple de Nexus. Dans le schéma de transmission de fichiers, la fuite donne au malfaiteur un actif réutilisable : un scan avec des couches IR/UV passe la vérification automatique auprès du prochain opérateur tout comme l'original. Dans le schéma avec une déclaration signée, il n'y a rien à voler — la confirmation est liée à une demande spécifique et en dehors de celle-ci, elle est inutile. Le problème est que la transition ne dépend pas de la technologie, mais de l'infrastructure : les mDL ne sont pas soutenus par toutes les juridictions, pas tous les terminaux et presque aucune plateforme internet, tandis que les exigences des régulateurs s'appliquent déjà maintenant. Ainsi, dans les années à venir, la vérification continuera de s'appuyer sur des scans, et le nombre de sous-traitants agrégateurs augmentera plus rapidement que leur maturité en matière de sécurité.

D'où la seule protection disponible pour l'utilisateur dès maintenant : réduire le nombre d'endroits où le document peut se retrouver. Ne pas « protéger vos scans » (vous ne les contrôlez pas après l'envoi), mais ne pas créer de copies inutiles.

Que faire concrètement

Il ne sera pas possible de renoncer complètement à la vérification par document — une banque, un opérateur de télécommunications, une location officielle l'exigeront légalement. Mais entre « obligé » et « habitué », il y a une énorme zone grise, et c'est là que les documents se perdent.

  1. Séparez les exigences par force. Exigence légale (banque, notaire, service public) — vous la fournissez. Exigence de la plateforme « pour débloquer la fonction » ou « pour confirmer que vous êtes un humain » — cherchez d'abord une alternative : confirmation par carte, par numéro, par tranche d'âge sans divulguer le document.
  2. Demandez qui accepte le fichier. L'interface indique le nom de la plateforme, mais le scan part presque toujours à un sous-traitant. Si la politique ne mentionne pas le traitement et la durée de conservation — vous ne savez pas où vous déposez le document.
  3. Ne résolvez pas des problèmes avec un document qui peuvent être résolus au niveau réseau. Une grande partie des demandes de « confirmer l'identité » provient du fait que votre trafic semble suspect : région étrangère, IP de centre de données, une dizaine de comptes depuis une seule adresse. Cela peut être corrigé avec des proxies résidentiels et une isolation soigneuse des profils — c'est-à-dire à un niveau réversible, avant que le système n'atteigne la demande de document.
  4. Évaluez la durée de vie du risque. Un mot de passe compromis est dangereux jusqu'à ce qu'il soit changé. Un scan de permis compromis est dangereux jusqu'à l'expiration du document — et encore un certain temps après, tant que les données vous concernant restent pertinentes. Planifiez la divulgation avec cet horizon, et non « pour aujourd'hui ».
  5. Vérifiez où vos documents sont déjà stockés. Location de voiture, covoiturage, dispensaires, hôtels, échanges de cryptomonnaies, services d'assistance où vous avez déjà envoyé une photo du document dans un chat. Là où il existe une procédure de suppression, utilisez-la. Un fichier dans une conversation de support vit exactement aussi longtemps que la conversation elle-même.

Conclusion

L'histoire d'IDScan.net est intéressante non pas pour son record, mais pour le changement de genre : pendant un an, ce n'était pas un hack, mais un abonnement à un flux de documents d'autrui. L'industrie de la vérification est construite sur l'hypothèse qu'un sous-traitant centralisé protégera les données mieux que chaque plateforme individuellement — et cette hypothèse a déjà échoué trois fois en un an. Tant que le secteur ne passera pas à des schémas cryptographiques, où le fait (« plus de 18 ans », « document valide ») est vérifié sans transmission de l'image elle-même, chaque scan téléchargé doit être considéré comme transmis pour toujours et à un nombre inconnu de parties.

La conclusion pratique pour ceux qui travaillent avec de nombreux comptes et plateformes est simple : gardez le problème à un niveau où l'erreur est réversible. IP, empreinte, profil — peuvent être changés. Un document — non.