Un service pirate permettait de consulter 153 millions de permis de conduire américains
Tous dans la même passoire
Illustration : Flock
Le 02 septembre à 10h01
L’ancien journaliste spécialisé dans la cybersécurité Bryan Krebs raconte comment il a découvert un service illégal donnant accès à la bagatelle de 153 millions de permis de conduire enregistrés aux États-Unis et au Canada. Ses recherches indiquent que les données semblent avoir été extraites depuis les systèmes d’un prestataire spécialisé dans la vérification d’identité. Le FBI a lancé une enquête.
Un service pirate permettait de consulter 153 millions de permis de conduire américains
Tous dans la même passoire
Illustration : Flock
L’ancien journaliste spécialisé dans la cybersécurité Bryan Krebs raconte comment il a découvert un service illégal donnant accès à la bagatelle de 153 millions de permis de conduire enregistrés aux États-Unis et au Canada. Ses recherches indiquent que les données semblent avoir été extraites depuis les systèmes d’un prestataire spécialisé dans la vérification d’identité. Le FBI a lancé une enquête.
Sécurité
Sécurité
5 min
N’en déplaise aux Cassandre, voilà une découverte qui rappelle que la problématique des fuites de données n’est pas exclusive à la France. Bryan Krebs, ancien journaliste reconverti dans le conseil en cybersécurité, vient ainsi de raconter comment il a découvert la mise à disposition, via un outil dédié baptisé Nexus, d’un jeu de données revendiquant quelque 170 millions de documents d’identité provenant des États-Unis et du Canada. L’outil était mis à disposition au travers d’un forum russe dédié à la revente de données, et semble avoir été placé hors ligne suite à la divulgation de son existence.
Un guichet ouvert sur 153 millions de permis de conduire
Krebs explique avoir été alerté lundi 31 août par une source qui, pour faire bonne mesure, lui a transmis une capture d’écran des informations relatives à son propre permis de conduire. Dans la foulée, il accède à l’outil. D’après les résultats de recherche retournés par ce dernier, la base de données afférente listait donc 153 millions de permis de conduire, mais aussi 10 millions de cartes d’identité, près de 2 millions de documents de voyage, et près de 600 000 cartes médicales.
Le chercheur remarque, au fil de ses investigations, que les compteurs ne cessent de s’incrémenter, ce qui laisse supposer une base alimentée en continu, et donc une source de données qui ne s’est pas tarie. Il affirme ainsi avoir constaté l’ajout de 400 000 nouveaux permis de conduire sur une fenêtre de 24 heures.
Une dynamique confirmée par les auteurs de l’outil. Sur l’annonce qui présente leurs services, ils affirment ainsi : « Depuis plus d’un an, nous enrichissons continuellement notre base de données privée avec de nouvelles données », selon les propos rapportés par Krebs.
D’où viennent les données en question ? L’ancien journaliste indique avoir sollicité douze de ses contacts en leur demandant l’autorisation de vérifier si leurs documents figuraient dans la base. La recherche a retourné des résultats positifs pour neuf d’entre eux.
Après recoupements, Bryan Krebs associe la présence de leurs documents à des voyages récents, et notamment à des locations de voiture chez Hertz, mais pas uniquement. C’est le cas par exemple d’un autre chercheur en cybersécurité alerté par ses soins, selon qui les captures visibles via Nexus et l’horodatage associé correspondent à une location de voiture lors de vacances récentes. Zach Edwards, un autre chercheur en cybersécurité sur lequel Krebs a mené une recherche fructueuse, indique n’avoir fourni son permis de conduire qu’à l’enregistrement dans un hôtel de Las Vegas et à l’entrée d’un dispensaire de cannabis à l’occasion d’un déplacement à la Defcon.
Identifier le single point of failure
De fil en aiguille, Bryan Krebs trouve le point commun aux différents services concernés : un prestataire états-unien spécialisé dans la vérification d’identité, IDScan, qui se présente comme le leader dans la lutte contre la fraude aux fausses pièces d’identité, et revendique une longue liste de clients, dont Hertz et la chaîne de dispensaires concernée, mais aussi FedEx, plusieurs constructeurs automobiles, Shell et sans doute d’autres acteurs du monde du transport dont le nom reste confidentiel. Contactée par ses soins, l’entreprise n’a pour l’instant pas commenté ou confirmé la possibilité d’une fuite de données.

Le sujet a, quoi qu’il en soit, très vite attiré l’attention du FBI. Bryan Krebs raconte avoir été ajouté à une conférence téléphonique avec plusieurs agents spécialisés dans la cybercriminalité du Bureau. « Ils ont probablement été mis au courant lorsque j’ai révélé à une source fiable que Nexus vendait également les informations relatives au permis de conduire du directeur adjoint du FBI (je n’ai pas trouvé le permis de conduire du directeur du FBI, Kash Patel, sur Nexus) », glisse-t-il.
Reste à voir quelle sera la réponse apportée par ID Scan, et sous quel délai l’accès temps réel aux données sera coupé ? Un commentaire laissé sous le billet de Krebs laisse entendre que l’entreprise a commencé à alerter ses clients entreprise mercredi 2 septembre, sans qu’il soit possible à ce stade de vérifier la légitimité du message.
Commentaires (6)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousAujourd'hui à 10h34
Il y a 6 minutes
Modifié il y a 59 minutes
Il y a 58 minutes
Il y a 53 minutes
Modifié à l'instant
PS : Bien vu
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?