Photo : Sora Shimazaki / Pexels
CYBERCybersécurité· 3 min

153 millions de permis de conduire piratés : la France est-elle exposée ?

Par Stéphane Larue · 3 septembre 2026

Plus de 153 millions de permis de conduire et cartes d’identité nord-américains circulent sur un site du dark web baptisé Nexus. La fuite proviendrait d’IDScan, une société américaine de vérification d’identité utilisée par des loueurs de voitures, des hôtels et des dispensaires. Le FBI a ouvert une enquête, et l’affaire relance en France la question de la fiabilité des prestataires de vérification d’identité.

Publicite

L’essentiel

  • Plus de 153 millions de permis de conduire et pièces d’identité nord-américains exfiltrés
  • Le service pirate Nexus revendique environ 400 000 nouveaux documents ajoutés chaque jour
  • Le chercheur Brian Krebs a confirmé la fuite en retrouvant son propre permis dans la base
  • Le FBI de La Nouvelle-Orléans a ouvert une enquête sur IDScan

Comment la brèche a été découverte

Le site Nexus est apparu cette semaine sur des forums russophones de cybercriminalité. Il permet de rechercher un document d’identité par nom, en échange d’un paiement.

Un permis à consulter coûte moins de 100 dollars, soit environ 90 euros. Le permis de Pete Hegseth, secrétaire américain à la Défense, y était proposé en « échantillon gratuit » pour attirer les acheteurs.

C’est justement ce genre de détail qui a permis au chercheur en sécurité Brian Krebs de confirmer l’authenticité de la base : il y a retrouvé son propre permis de conduire, ainsi que sa photo.

La France est-elle concernée ?

Aucun document français n’a pour l’instant été identifié dans la base Nexus, qui semble concentrée sur les États-Unis et le Canada. Mais l’affaire illustre un risque que la CNIL surveille de près : la multiplication des prestataires tiers de vérification d’identité, souvent invisibles pour l’usager final.

En France, l’application France Identité et les téléservices de l’ANTS s’appuient sur des circuits distincts, encadrés par le RGPD. Les entreprises privées qui délèguent leurs contrôles d’identité à des sous-traitants ne sont toutefois pas à l’abri d’un scénario comparable.

Publicite

Le pays a d’ailleurs connu sa propre vague de cyberattaques ces dernières semaines, avec notamment les données de 18 000 pompiers exposées en ligne.

IDScan, un prestataire invisible mais central

Les documents proviendraient d’IDScan, une entreprise louisianaise qui vérifie l’identité des clients pour le compte de loueurs de véhicules, d’hôtels et de dispensaires de cannabis aux États-Unis et au Canada.

Les victimes n’ont, pour la plupart, jamais entendu parler d’IDScan : elles ont simplement présenté leur pièce d’identité à un comptoir de location de voiture ou à la réception d’un hôtel, sans savoir que le document transitait ensuite par ce prestataire.

Le PDG d’IDScan, Jimmy Roussel, n’a pas répondu aux sollicitations. Sa directrice opérationnelle a confirmé qu’une enquête interne était en cours.

Que faire si vos documents circulent en ligne

Pour les résidents américains et canadiens concernés, les experts recommandent de surveiller leurs comptes bancaires et de signaler toute ouverture de crédit non sollicitée.

En France, des victimes de piratages comparables ont déjà fait valoir leurs droits collectivement, comme dans l’action en justice lancée après le piratage des impôts.

La CNIL invite systématiquement à changer les mots de passe liés au document exposé et à rester vigilant face aux tentatives de phishing, un réflexe déjà recommandé après la fuite de données chez la mutuelle Solimut.

Publicite