🗓️ Contexte

Article publié le 2 septembre 2026 par Dan Goodin sur Ars Technica, basé sur un exposé de KrebsOnSecurity. L’article relate une fuite de données massive en cours, impliquant un service illicite baptisé Nexus, opérant sur le dark web.

🔍 Nature de l’incident

Un service de vol d’identité nommé Nexus proposait à la vente plus de 153 millions de scans de permis de conduire, incluant des images haute résolution recto-verso, ainsi que des captures en spectre infrarouge et ultraviolet. Ces formats supplémentaires sont susceptibles de permettre la fabrication de faux documents capables de passer les tests holographiques.

📋 Types de documents compromis

  • Permis de conduire
  • Cartes d’identité
  • Cartes de voyage
  • Permis/ID internationaux
  • Cartes médicales
  • Common Access Cards (CAC) (accès physique aux bâtiments gouvernementaux)
  • Cartes de résidence
  • Autorisations d’emploi
  • Cartes de dispensaires de cannabis

🏢 Vecteur de compromission identifié

Le prestataire IDScan.net, basé à La Nouvelle-Orléans, est identifié comme source probable de la fuite. La société dispose d’un accord exclusif avec Planet13 (chaîne de dispensaires) et liste parmi ses clients Hertz et 11 autres entreprises. IDScan.net capture explicitement les spectres infrarouge et ultraviolet lors de ses scans. La corrélation temporelle entre la présentation d’un document et sa mise en vente (quelques heures) indique un accès quasi temps réel aux flux de données du prestataire.

📈 Ampleur et dynamique

Sur une période de 24 heures, le nombre de permis disponibles a augmenté de près de 400 000, confirmant que la compromission était active et continue au moment de la publication. Nexus est passé hors ligne peu après la publication de l’article de KrebsOnSecurity.

🏛️ Réponse institutionnelle

Le FBI est signalé comme menant une enquête. IDScan.net a indiqué être en train d’investiger. Aucune réponse immédiate des entreprises clientes concernées.

📰 Type d’article

Article de presse spécialisée à caractère d’annonce d’incident, visant à informer le public sur une fuite de données massive en cours impliquant un prestataire de services de scan d’identité.

🧠 TTPs et IOCs détectés

TTP

  • T1597 — Search Closed Sources (Reconnaissance)
  • T1195 — Supply Chain Compromise (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1567 — Exfiltration Over Web Service (Exfiltration)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ✅ arstechnica.com — source reconnue (liste interne) (20pts)
  • ✅ 5691 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://arstechnica.com/security/2026/09/my-drivers-license-is-one-of-153-million-for-sale-on-a-new-dark-website/