Selon les rapports du spécialiste en cybersécurité Brian Krebs, le service de vérification en ligne IDScan a été piraté, entraînant la vente de scans numériques de plus de 153 millions de permis de conduire et d'autres documents d'identité sur la plateforme de dark web appelée Nexus. Ces documents appartiennent principalement aux citoyens des États-Unis et du Canada. Nexus, une plateforme criminelle opérant sur le dark web, a été exposée au début du mois de septembre 2026. Un cybercriminel l'a promue sur un forum en russe appelé Exploit, offrant même un scan du permis de conduire de Krebs lui-même comme "échantillon gratuit" pour vérifier l'authenticité des données. La base de données comprenait non seulement des permis de conduire, mais aussi plus de 10 millions de cartes d'identité, environ 3 millions de documents de voyage et plus de 579 000 dossiers médicaux, dont ceux des dispensaires de cannabis. Il est également rapporté qu'elle contenait des documents d'identification de personnalités importantes, comme le Secrétaire à la Défense des États-Unis et des agents du FBI. La base de données Nexus était mise à jour en temps réel, ajoutant environ 500 000 nouveaux documents par jour, ce qui suggère une fuite active et directe depuis un système tiers. Les enquêtes ont lié cette violation à IDScan.net, une entreprise spécialisée dans la vérification d'identité et la prévention de la fraude. L'entreprise fournit des services de numérisation à de grands détaillants tels que Target, FedEx et Hertz ainsi qu'aux dispensaires de cannabis. Lorsque les clients présentaient leur identification à un guichet, l'image était interceptée ou dérobée. Contrairement aux fuites de données traditionnelles impliquant des mots de passe ou des e-mails, Nexus offrait des scans à haute résolution des deux côtés des documents, des photos de profil, des images de vérification infrarouge et UV, ainsi que des horodatages de localisation. La plateforme fonctionnait comme un moteur de recherche payant, permettant aux acheteurs du dark web de rechercher des individus spécifiques ou d'acheter des lots de documents pour contourner les processus de vérification d'identité (KYC) utilisés par les banques, les agences de crédit et les plateformes en ligne. Le bureau du FBI à La Nouvelle-Orléans a lancé une enquête criminelle sur cette violation, et IDScan.net a également initié des enquêtes internes, faisant face à plusieurs défis juridiques. Bien que le site Nexus ait été retiré du dark web après que la violation ait été révélée, les experts avertissent que la base de données compromise pourrait toujours circuler parmi les réseaux criminels. Cette situation a soulevé des préoccupations quant à la fiabilité et à l'efficacité des systèmes de vérification d'identité en ligne, que les gouvernements promeuvent de plus en plus. Centraliser des millions de documents d'identité pour la vérification crée des cibles attirantes pour les pirates. Lorsque ces systèmes sont piratés, ils peuvent être exploités pour le vol d'identité plutôt que pour l'en empêcher. Des incidents précédents ont montré les risques liés à ces bases de données centralisées. Par exemple, une base de données non sécurisée d'une filiale de l'entreprise rivale d'IDScan, IDMerit, a exposé plus d'un milliard d'enregistrements et d'informations personnelles sensibles en ligne, offrant ainsi aux cybercriminels un outil prêt à l'emploi pour le vol d'identité. De même, une violation chez un sous-traitant de Discord a entraîné la fuite d'environ 70 000 photos de documents d'identité qui avaient initialement été collectées pour vérifier l'âge afin de protéger les mineurs. Malgré ces risques, les gouvernements continuent de promouvoir l'utilisation généralisée de la vérification d'identité en ligne. L'Union européenne, par exemple, a annoncé des plans pour mettre en œuvre une vérification d'identité pour les utilisateurs d'Internet, possiblement via une carte d'identité numérique.