🗓️ Contexte
Article publié le 1er septembre 2026 sur KrebsOnSecurity. Brian Krebs rapporte la découverte d’un nouveau service criminel d’usurpation d’identité apparu sur le forum cybercriminel russophone Exploit le 31 août 2026.
🎯 Le service Nexus
Le service, dénommé Nexus, propose à la vente des scans numériques de documents d’identité :
- 153 millions+ de permis de conduire (États-Unis et Canada)
- 10 millions+ de cartes d’identité
- 3 millions+ de documents de voyage / ID internationaux
- 579 000+ cartes médicales
Le volume de données augmente d’environ 400 000 enregistrements par 24 heures, indiquant une exfiltration active et continue. Les opérateurs affirment exfiltrer des données depuis plus d’un an. Chaque enregistrement comprend jusqu’à six fichiers image (recto/verso, infrarouge, ultraviolet) avec horodatage.
🔍 Attribution à idscan.net
L’enquête de Krebs, corroborée par des témoignages de personnes dont les permis figurent dans Nexus, pointe vers idscan.net, société de vérification d’identité basée à La Nouvelle-Orléans. Les éléments convergents :
- Les images incluent des scans infrarouge et ultraviolet, technologie propre à idscan.net
- Les horodatages correspondent à des interactions chez des clients d’idscan.net : Hertz (location de voitures) et Planet13 (dispensaire de cannabis, partenaire exclusif d’idscan.net depuis 2022)
- La page de confiance d’idscan.net cite parmi ses clients : Hertz, Target, FedEx, Motorola Solutions, Jack Henry, Caesars Entertainment
- idscan.net traite plus de 21 millions de vérifications mensuelles dans 20 000+ sites
🏛️ Réponse institutionnelle
- Le bureau du FBI de La Nouvelle-Orléans a ouvert une enquête officielle le 1er septembre 2026
- idscan.net a confirmé avoir lancé ses procédures de réponse à incident (assureur cyber, conseil juridique externe, cabinet forensique indépendant, préservation des logs)
- Peu après la publication de l’article, le site dark web de Nexus a disparu, remplacé par le message : “This service is no longer available”
👤 Personnes concernées notables
- Le secrétaire américain à la Défense Pete Hegseth
- Le directeur adjoint du FBI
- Le chercheur en sécurité Zach Edwards (DecryptAds)
- Le chercheur Larry Baldwin (Cybera)
- Brian Krebs lui-même
📰 Nature de l’article
Article d’investigation journalistique spécialisée, combinant enquête terrain, vérification par témoins et coordination avec les autorités fédérales. But principal : identifier et exposer la source d’une fuite massive de données d’identité en cours.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Nexus (cybercriminal) —
TTP
- T1530 — Data from Cloud Storage (Collection)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1078 — Valid Accounts (Defense Evasion)
- T1586 — Compromise Accounts (Resource Development)
IOC
- Emails :
privacy@idscan.net
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 2 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 71/100 (haute)
- ✅ krebsonsecurity.com — source reconnue (liste interne) (20pts)
- ✅ 19951 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Nexus (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://krebsonsecurity.com/2026/09/fbi-probes-service-selling-153m-drivers-licenses/