88 fuites chez les vérificateurs d'identité: 2,15 milliards de données
De plus en plus de sites vous demandent de prouver votre identité en téléversant une photo de passeport ou un selfie en direct. Un nouveau décompte montre à quel point cela tourne mal. Rien qu'en fuites de données chez les vérificateurs d'identité, des chercheurs ont recensé 88 incidents depuis 2011, exposant 2,15 milliards d'enregistrements confirmés, les attaquants et vendeurs en revendiquant 4,54 milliards de plus. Le point gênant: un mot de passe se réinitialise, pas votre visage ni votre passeport - et c'est justement ce que ces services collectent.
Ce que disent les chiffres
La chronologie a été compilée par des chercheurs de Mysterium VPN et rapportée par Security Affairs. Il ne s'agit pas de simples identifiants. Dans 41 des 88 incidents, près de la moitié, ce qui a fuité, c'est la matière première elle-même: scans de documents, selfies de vérification, empreintes et gabarits biométriques complets. Et le rythme s'accélère: 37 des fuites, environ 42 pour cent, sont survenues entre janvier 2024 et août 2026, au moment même où les contrôles obligatoires d'identité et d'âge se répandaient sur le web.
- 88 fuites chez des vérificateurs d'identité depuis 2011.
- 2,15 milliards d'enregistrements confirmés, plus 4,54 milliards revendiqués par les attaquants.
- 41 sur 88 incidents ont livré de vrais documents et de la biométrie, pas seulement des couples e-mail/mot de passe.
- 42 pour cent des incidents datent du dernier an et demi, avec l'essor des obligations de vérification.
Les intermédiaires que vous n'avez jamais choisis
Quand une appli demande votre pièce d'identité, elle confie généralement la tâche à un vérificateur tiers dont vous n'avez jamais entendu parler et à qui vous n'avez jamais accepté de faire confiance. Les mêmes noms reviennent dans la chronologie: AU10TIX, IDMerit, Sumsub, Persona et inVOID, entre autres. L'un a laissé un accès administrateur ouvert pendant des mois, un autre environ un milliard d'enregistrements dans une base non protégée. Derrière chacune de ces sociétés se trouvent des dizaines d'applis populaires, de sorte qu'une seule négligence répand les documents de gens qui ignoraient jusqu'à l'existence du prestataire.
Pourquoi c'est pire qu'un mot de passe fuité
Un mot de passe volé est un désagrément: on le change et on continue. Un scan de passeport et un selfie de vérification qui fuitent sont permanents. Le même visage et le même document sont réutilisés par chaque service qui demande ensuite une vérification, si bien qu'une seule fuite peut nourrir pendant des années la fraude à l'identité, les prises de compte et les deepfakes. Comme le disent les chercheurs, le mur auquel on vous force à remettre votre pièce est exactement aussi vulnérable que tout le reste sur Internet.
Ce que cela signifie pour la vérification de l'âge
C'est l'argument le plus fort contre la transformation du web ouvert en poste de contrôle d'identité. Les lois qui exigent de prouver son âge font passer chaque utilisateur par ces goulots, et chaque goulot est un pot de miel de visages et de documents. Pour voir à quelle vitesse cette exigence se répand, nous tenons une liste à jour des pays qui interdisent ou encadrent les réseaux sociaux pour les mineurs. Plus les endroits réclament votre pièce, plus il en circule de copies dans des bases que vous ne pouvez pas auditer.