88 fuites chez les vérificateurs d'identité: 2,15 milliards de données

26.08.2026 5 min 3

De plus en plus de sites vous demandent de prouver votre identité en téléversant une photo de passeport ou un selfie en direct. Un nouveau décompte montre à quel point cela tourne mal. Rien qu'en fuites de données chez les vérificateurs d'identité, des chercheurs ont recensé 88 incidents depuis 2011, exposant 2,15 milliards d'enregistrements confirmés, les attaquants et vendeurs en revendiquant 4,54 milliards de plus. Le point gênant: un mot de passe se réinitialise, pas votre visage ni votre passeport - et c'est justement ce que ces services collectent.

Ce que disent les chiffres

La chronologie a été compilée par des chercheurs de Mysterium VPN et rapportée par Security Affairs. Il ne s'agit pas de simples identifiants. Dans 41 des 88 incidents, près de la moitié, ce qui a fuité, c'est la matière première elle-même: scans de documents, selfies de vérification, empreintes et gabarits biométriques complets. Et le rythme s'accélère: 37 des fuites, environ 42 pour cent, sont survenues entre janvier 2024 et août 2026, au moment même où les contrôles obligatoires d'identité et d'âge se répandaient sur le web.

  • 88 fuites chez des vérificateurs d'identité depuis 2011.
  • 2,15 milliards d'enregistrements confirmés, plus 4,54 milliards revendiqués par les attaquants.
  • 41 sur 88 incidents ont livré de vrais documents et de la biométrie, pas seulement des couples e-mail/mot de passe.
  • 42 pour cent des incidents datent du dernier an et demi, avec l'essor des obligations de vérification.

Les intermédiaires que vous n'avez jamais choisis

Quand une appli demande votre pièce d'identité, elle confie généralement la tâche à un vérificateur tiers dont vous n'avez jamais entendu parler et à qui vous n'avez jamais accepté de faire confiance. Les mêmes noms reviennent dans la chronologie: AU10TIX, IDMerit, Sumsub, Persona et inVOID, entre autres. L'un a laissé un accès administrateur ouvert pendant des mois, un autre environ un milliard d'enregistrements dans une base non protégée. Derrière chacune de ces sociétés se trouvent des dizaines d'applis populaires, de sorte qu'une seule négligence répand les documents de gens qui ignoraient jusqu'à l'existence du prestataire.

Pourquoi c'est pire qu'un mot de passe fuité

Un mot de passe volé est un désagrément: on le change et on continue. Un scan de passeport et un selfie de vérification qui fuitent sont permanents. Le même visage et le même document sont réutilisés par chaque service qui demande ensuite une vérification, si bien qu'une seule fuite peut nourrir pendant des années la fraude à l'identité, les prises de compte et les deepfakes. Comme le disent les chercheurs, le mur auquel on vous force à remettre votre pièce est exactement aussi vulnérable que tout le reste sur Internet.

Ce que cela signifie pour la vérification de l'âge

C'est l'argument le plus fort contre la transformation du web ouvert en poste de contrôle d'identité. Les lois qui exigent de prouver son âge font passer chaque utilisateur par ces goulots, et chaque goulot est un pot de miel de visages et de documents. Pour voir à quelle vitesse cette exigence se répand, nous tenons une liste à jour des pays qui interdisent ou encadrent les réseaux sociaux pour les mineurs. Plus les endroits réclament votre pièce, plus il en circule de copies dans des bases que vous ne pouvez pas auditer.

Important: un visage ne se révoque pas après une fuite. Avant de téléverser un passeport ou un selfie, demandez-vous si le service en a vraiment besoin, préférez les options qui estiment l'âge sans conserver le document, et surveillez les avis de fuite de tout vérificateur utilisé. La vraie solution ici relève de la politique, pas d'un réglage à activer.
Puis-je simplement éviter ces contrôles?
Parfois. Là où un service propose une estimation d'âge respectueuse de la vie privée sans conserver le document, préférez-la. Mais là où la vérification est obligatoire, on n'a souvent d'autre choix que de remettre une pièce - c'est précisément pourquoi le risque systémique compte.
Un VPN me protège-t-il de cela?
Pas de ce risque précis. Un VPN masque votre IP et chiffre votre connexion, mais une fois votre passeport téléversé chez un vérificateur, un VPN ne peut pas protéger sa base de données. Il aide contre le pistage et pour l'accès, pas contre un prestataire piraté après que vous avez remis vos documents.
Ma pièce est peut-être déjà dans une de ces fuites. Que faire?
Supposez qu'elle soit réutilisable contre vous. Activez la double authentification sur les comptes importants, méfiez-vous des appels ou messages qui citent vos vraies données, et surveillez vos comptes bancaires et administratifs. Contrairement à un mot de passe, le document ne se change pas, donc la vigilance est la défense.
Les contrôles respectueux de la vie privée sont-ils sûrs?
Plus sûrs, s'ils estiment vraiment l'âge ou la validité sans garder le scan et le selfie. Le danger dans ce rapport, c'est la conservation: les services qui stockent les documents sources deviennent les pots de miel. Les méthodes qui vérifient puis suppriment aussitôt réduisent la cible.

age verificationdata breachidentity verificationAU10TIXSumsubPersonaIDMeritbiometricsprivacy

À lire aussi