Le 4 septembre 2026, IDScan.net a publié une notification de sécurité indiquant qu'un tiers non autorisé a pu accéder ou copier certaines informations client stockées dans des comptes du cloud IDScan.net. L'entreprise dit avoir reçu l'information autour du 1er septembre, sécurisé ses systèmes, engagé des spécialistes externes et coopérer avec les forces de l'ordre fédérales.
Ce fait confirmé doit être séparé du chiffre spectaculaire relayé depuis le début de l'affaire. KrebsOnSecurity a décrit un service appelé Nexus qui proposait, selon ses opérateurs, plus de 153 millions de scans de permis de conduire américains et canadiens, ainsi que d'autres documents d'identité. IDScan n'a pas confirmé ce volume comme un nombre de victimes ou de documents effectivement copiés depuis ses systèmes.
Ce qu'IDScan a confirmé
La notification officielle d'IDScan décrit un incident dans son environnement cloud. Elle indique qu'un tiers non autorisé a pu accéder ou copier certaines informations client stockées dans des comptes IDScan.net, avec des données pouvant inclure des noms complets et des numéros de permis de conduire ou d'autres documents d'identité gouvernementaux.
La formulation reste prudente : l'enquête est annoncée comme en cours et la notification ne précise ni le nombre de personnes concernées, ni les clients touchés, ni le chemin technique utilisé par l'attaquant. Elle indique aussi qu'un accès complet aux informations nécessitait un paiement, tout en proposant une surveillance du crédit et une protection contre l'usurpation d'identité aux personnes potentiellement concernées.
Ce que signifie le chiffre de 153 millions
Le chiffre de plus de 153 millions provient du service Nexus décrit par KrebsOnSecurity. D'après cette enquête, Nexus revendiquait des scans de permis de conduire des États-Unis et du Canada, ainsi que plus de 10 millions de cartes d'identité, plus de 3 millions de documents de voyage ou d'identités internationales et au moins 579 000 cartes médicales. Ces nombres décrivent la collection annoncée par le service, pas un décompte officiel publié par IDScan.
KrebsOnSecurity explique avoir vérifié des échantillons, dont certains correspondaient à des moments où des personnes avaient présenté leur permis à un comptoir de location ou dans un commerce utilisant des processus de vérification d'identité. The Record, BleepingComputer et Tom's Hardware relient ensuite la notification IDScan à ces signalements. Le lien est donc sérieux et documenté, mais l'article doit conserver la nuance : IDScan confirme un incident cloud ; le volume de 153 millions reste une revendication observée et analysée par des sources externes.
Pourquoi des scans d'identité changent le risque
Un mot de passe peut être changé ; un permis de conduire, une photo d'identité ou un numéro gouvernemental suivent une personne beaucoup plus longtemps. Même lorsque la notification officielle ne confirme que les noms et numéros d'identité, la possibilité que des images complètes aient circulé, si les rapports Nexus sont exacts, crée un risque de fraude durable : ouverture de comptes, contournement de contrôles d'âge, fausses vérifications ou hameçonnage très personnalisé.
Le risque ne se limite pas au crédit. Une personne qui reçoit un appel ou un message contenant son nom, son numéro de permis ou le souvenir exact d'un scan récent peut croire à tort que l'expéditeur est légitime. Les données d'identité servent alors à rendre crédible une deuxième étape : demander un code, un document supplémentaire, un paiement ou l'accès à un compte.
Les précautions utiles pour les particuliers
Si vous recevez une notification IDScan ou un message d'une entreprise qui a scanné votre pièce d'identité, vérifiez-le par un canal ouvert manuellement : site officiel, numéro publié dans la notification ou service client connu. Ne téléversez pas un permis ou un passeport vers un prétendu outil de recherche public ; aucun registre fiable ne permet aujourd'hui de vérifier publiquement la présence dans Nexus sans recréer un risque.
Aux États-Unis, les personnes concernées peuvent envisager une alerte fraude ou un gel de crédit auprès des bureaux compétents. Au Canada et dans d'autres pays, il faut suivre les procédures locales équivalentes plutôt que reprendre automatiquement des consignes américaines. Dans tous les cas, surveillez les comptes financiers, les demandes de crédit, les messages d'administrations et les sollicitations qui utilisent des détails exacts pour vous pousser à agir vite.
Ce que les organisations doivent demander à leurs prestataires
Les entreprises qui font scanner des permis, passeports ou autres documents d'identité doivent obtenir des réponses tenant compte de leurs propres comptes clients : quels sites, quels flux, quelles dates, quels champs, quelles images et quelles durées de conservation sont concernés. Une réponse générale du fournisseur ne suffit pas lorsque les données sont stockées par client ou par tenant dans un service cloud.
Le point de contrôle principal est la minimisation. Si le besoin métier consiste à vérifier un âge, une présence ou une identité à un instant donné, la conservation d'images complètes doit être justifiée, limitée et auditée. Les contrats doivent exiger des preuves de suppression, des journaux exportables, une notification rapide en cas d'accès anormal et un canal clair pour les personnes qui ne savent pas quel prestataire a traité leur document.
Le lien avec Soclyde
Soclyde ne protège pas IDScan, Nexus ou les données déjà sorties d'un cloud tiers. Le lien est plus concret : cet incident rappelle que chaque prestataire devient un point de concentration lorsqu'il conserve des données ou des accès au nom d'une organisation. Une petite équipe doit savoir quels services détiennent des secrets, quelles intégrations utilisent des comptes dédiés et quels accès couper rapidement en cas d'alerte.
Soclyde aide à générer des secrets uniques, à les conserver dans un coffre chiffré local-first et à réduire la réutilisation de mots de passe entre fournisseurs, messageries et outils métier. Cela ne remplace pas la minimisation des documents d'identité, mais évite qu'une fuite de contexte personnel soit aggravée par un compte réutilisant le même mot de passe. Pour structurer cette hygiène, consultez notre guide du générateur de mots de passe sécurisé ou contactez Soclyde.
À retenir
La notification IDScan du 4 septembre 2026 confirme un incident de sécurité dans lequel certaines informations client stockées dans le cloud ont pu être consultées ou copiées. Elle confirme des catégories comme les noms complets et les numéros de permis ou d'autres identifiants gouvernementaux, mais pas un nombre total de personnes touchées.
Le chiffre de 153 millions de permis de conduire doit rester attribué à Nexus et aux enquêtes qui ont observé ce service, pas présenté comme une statistique officielle d'IDScan. Pour les particuliers comme pour les organisations, la bonne réponse est de vérifier les notifications par des canaux sûrs, de limiter les nouveaux partages de pièces d'identité et d'exiger une conservation minimale, prouvée et révocable.



