La plus grande fuite connue de scans de permis de conduire nord-américains a mis en lumière Caesars Entertainment et Circa Casino. Les deux exploitants de casinos de Las Vegas figuraient sur la liste connue des clients du fournisseur de vérification d'identité IDScan.net — Caesars sur la page publique client/confiance d'IDScan, Circa via une étude de cas sur les clients d'IDScan qui utilisent VeriScan pour scanner les ID à ses entrées réservées aux 21 ans et plus.

Caesars Entertainment, propriétaire du Caesars Palace, a déclaré que la plus grande fuite de scans de permis de conduire nord-américains « ne devrait avoir aucun impact » sur ses clients. (Image: Caesars Entertainment)
Cette semaine, le FBI a ouvert une enquête sur un immense marché du dark web vendant plus de 153 millions de scans de permis de conduire américains et canadiens que les chercheurs disent avoir probablement été volés à IDScan, qui n'a nommé aucune entreprise comme source des fichiers volés et n'a pas confirmé une faille de ses systèmes jeudi matin (3 sept).
Caesars a rapidement réagi. Dans un communiqué, l'entreprise a déclaré qu'elle n'avait pas été cliente d'IDScan et n'avait pas utilisé le système VeriScan de l'entreprise depuis février 2025, bien plus d'un an avant que la faille ne soit révélée.
« Comme nous n'avions pas de comptes VeriScan actifs au moment de l'incident et n'avions pas autorisé IDScan.net à conserver les données de nos comptes, l'entreprise nous a informés que l'incident ne devrait avoir aucun impact sur Caesars Entertainment », a écrit l'entreprise.
Circa n'a pas répondu aux demandes de Casino.org pour commentaire. S'ils le font, nous mettrons à jour cette histoire avec leur réponse.
Nexus Point
Les dossiers ont émergé après qu'un service se présentant comme Nexus ait été annoncé sur le forum de cybercriminalité en langue russe Exploit lundi (31 août). Nexus affirmait avoir accès consultatif à des documents d'identité pour plus de 170 millions de personnes, y compris plus de 153 millions de permis de conduire, plus de 10 millions de cartes d'identité, plus de trois millions de documents de voyage et/ou cartes d'identité internationales, et au moins 579 000 cartes médicales.
Les opérateurs ont déclaré que les données provenaient d'une « intrusion active » chez un fournisseur majeur de vérification d'identité. Le journaliste de sécurité Brian Krebs a retracé la source probable jusqu'à IDScan.net basée à La Nouvelle-Orléans après avoir croisé les horodatages et les types de scan avec les entreprises utilisant les systèmes de l'entreprise.
IDScan a déclaré qu'il menait une enquête. Dans un avis client rapporté après l'histoire de Krebs, l'entreprise a déclaré avoir reçu des informations suggérant que certaines informations pourraient avoir été exposées, qu'IDScan.net pourrait être impliqué, et qu'il travaillait à déterminer si un accès non autorisé s'était produit.
Krebs a confirmé l'authenticité des données après avoir trouvé son propre permis de conduire de Virginie parmi les dossiers. Les horodatages correspondaient aux moments où lui et sa mère ont remis leurs permis au comptoir Hertz. (Hertz figure parmi les marques qu'IDScan répertorie comme utilisant ses services de vérification.)
En quelques heures du rapport de Krebs, le site Nexus a disparu du dark web, sa page de connexion remplacée par un message indiquant que le service n'était plus disponible.
D'autres personnes ont trouvé des dossiers correspondants. Le chercheur en sécurité Zach Edwards a déclaré que l'horodatage sur son permis correspondait à une visite à la dispensaire Planet 13 à Las Vegas. En 2022, IDScan a annoncé un accord exclusif de vérification d'identité avec Planet 13.
L'ensemble volé incluait également des dossiers pour des hauts fonctionnaires américains, notamment le secrétaire à la Défense Pete Hegseth et un directeur adjoint du FBI. L'inventaire annoncé par Nexus incluait des centaines de milliers de Common Access Cards utilisées pour l'accès au Département de la Défense et à d'autres installations sécurisées.
Le bureau du FBI de la Nouvelle-Orléans a ouvert une enquête mardi (1er sept).
Danger unique du vol d'identité
Ce qui rend cette faille présumée uniquement insidieuse est le type de données volées. Le processus d'authentification d'IDScan peut capturer six images par document : avant et arrière en lumière visible, infrarouge et ultraviolet. Ces scans multispectres sont les mêmes couches d'authentification que les banques et les agences gouvernementales utilisent pour vérifier qu'un document est authentique.
Les fichiers divulgués examinés par les chercheurs incluaient des scans infrarouge et ultraviolet, pas seulement des photos ordinaires.
Posséder les six images donne aux criminels l'ensemble complet de l'« empreinte spectrale » d'un vrai permis — un modèle capable de contourner les systèmes mêmes conçus pour détecter les faux.
De plus, remplacer son permis de conduire n'éliminera pas le danger du vol d'identité car un nouveau numéro de permis n'efface pas l'ancien de toutes les banques, agences gouvernementales, comptoirs de location ou systèmes de vérification qui l'ont stocké, et n'invalide pas les images en lumière visible, infrarouge et ultraviolet qui ont été prises.
Le message Caesars dément toute exposition alors que le FBI enquête sur le vol de 153 millions de scans de permis de conduire est apparu pour la première fois sur Casino.org.