{"id":12215,"date":"2026-02-19T14:52:09","date_gmt":"2026-02-19T14:52:09","guid":{"rendered":"https:\/\/www.europesays.com\/be-fr\/12215\/"},"modified":"2026-02-19T14:52:09","modified_gmt":"2026-02-19T14:52:09","slug":"1-milliard-de-donnees-sensibles-exposees-sur-internet-par-une-plateforme-de-verification-didentite-negligente","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/be-fr\/12215\/","title":{"rendered":"1 milliard de donn\u00e9es sensibles expos\u00e9es sur Internet par une plateforme de v\u00e9rification d\u2019identit\u00e9 n\u00e9gligente"},"content":{"rendered":"<p>Une base de donn\u00e9es appartenant \u00e0 IDMerit, sp\u00e9cialiste de la v\u00e9rification d\u2019identit\u00e9 (KYC) pour les banques et les fintechs, a \u00e9t\u00e9 expos\u00e9e sur Internet sans aucune protection. Un milliard de fiches personnelles sensibles s\u2019est retrouv\u00e9 \u00e0 la merci des cybercriminels. C\u2019est un v\u00e9ritable kit d\u2019usurpation d\u2019identit\u00e9 pour les pirates, alertent les chercheurs.<\/p>\n<p>L\u2019\u00e9quipe de recherche de Cybernews a d\u00e9couvert une nouvelle base de donn\u00e9es expos\u00e9e sur Internet sans la moindre s\u00e9curit\u00e9. D\u00e9nich\u00e9e en novembre, cette instance MongoDB, \u00e0 savoir une base de donn\u00e9es NoSQL open source, ne dispose d\u2019aucune protection. Il n\u2019est pas n\u00e9cessaire de s\u2019identifier et de rentrer un mot de passe pour acc\u00e9der aux informations stock\u00e9es sur l\u2019instance.<\/p>\n<p>Selon les investigations men\u00e9es par Cybernews, l\u2019instance appartient \u00e0 IDMerit, un sp\u00e9cialiste de la v\u00e9rification d\u2019identit\u00e9 pour les banques, les fintechs et les services financiers. Au sein de la base de donn\u00e9es, on trouve une montagne d\u2019informations r\u00e9colt\u00e9es dans le cadre de proc\u00e9dures de Know Your Customer (KYC). ). Principalement utilis\u00e9 dans les secteurs financiers et bancaires, le KYC sert \u00e0 v\u00e9rifier l\u2019identit\u00e9 des internautes. Son objectif premier est de pr\u00e9venir les activit\u00e9s ill\u00e9gales, comme le blanchiment d\u2019argent, la fraude ou le financement du terrorisme. Un formulaire KYC est obligatoire pour de nombreuses entit\u00e9s financi\u00e8res, telles que les plateformes de cryptomonnaies.<\/p>\n<p>\u00c0 lire aussi\u00a0: <a href=\"https:\/\/www.01net.com\/actualites\/fichier-national-comptes-bancaires-pirate-12-million-de-comptes-sont-touches.html\" rel=\"nofollow noopener\" target=\"_blank\">Les donn\u00e9es de 1,2 million de comptes bancaires fran\u00e7ais ont \u00e9t\u00e9 pirat\u00e9es<\/a><\/p>\n<p> Un milliard de donn\u00e9es sensibles expos\u00e9es sur Internet <\/p>\n<p>Le r\u00e9pertoire p\u00e8se pr\u00e8s d\u2019un t\u00e9raoctet et totalise environ 3 milliards d\u2019enregistrements, dont un milliard de fiches contenant des donn\u00e9es personnelles sensibles. On y trouve aussi des informations techniques moins sensibles, comme des logs, ces fichiers qui enregistrent tout ce qu\u2019il s\u2019est pass\u00e9 sur un syst\u00e8me. Ils peuvent comprendre des horodatages, des adresses IP ou encore la description des \u00e9v\u00e9nements.<\/p>\n<p>Ce sont surtout les donn\u00e9es personnelles compromises qui inqui\u00e8tent les chercheurs. Parmi les informations expos\u00e9es, et qui \u00e9taient entre les mains d\u2019IDMerit, on trouve le nom complet, l\u2019adresse postale, le code postal, la date de naissance, le num\u00e9ro d\u2019identification national, le num\u00e9ro de t\u00e9l\u00e9phone, l\u2019adresse e-mail, le genre, les m\u00e9tadonn\u00e9es de t\u00e9l\u00e9communications, et tous les profils de r\u00e9seaux sociaux. Le r\u00e9pertoire comprenait aussi un identifiant interne qui indique si la donn\u00e9e provient elle-m\u00eame d\u2019une fuite de donn\u00e9es ant\u00e9rieure, ou si son profil a \u00e9t\u00e9 enrichi \u00e0 partir d\u2019une base d\u00e9j\u00e0 compromise. En clair, il appara\u00eet qu\u2019IDMerit (ou un prestataire) aurait crois\u00e9 ses donn\u00e9es KYC avec des bases d\u2019informations issues d\u2019autres violations pour enrichir les profils de ses clients.<\/p>\n<p>\u00c0 lire aussi\u00a0: <a href=\"https:\/\/www.01net.com\/actualites\/fuite-de-donnees-en-france-403-millions-de-comptes-francais-pirates-en-2025-le-cauchemar-continue.html\" rel=\"nofollow noopener\" target=\"_blank\">Fuite de donn\u00e9es en France \u2013 40,3 millions de comptes fran\u00e7ais pirat\u00e9s en 2025, le cauchemar continue<\/a><\/p>\n<p> Un vrai \u00ab\u00a0kit d\u2019usurpation d\u2019identit\u00e9\u00a0\u00bb <\/p>\n<p>C\u2019est une v\u00e9ritable mine d\u2019or pour les cybercriminels, surtout pour ceux qui orchestrent des arnaques en ligne et des attaques de phishing. Les chercheurs parlent d\u2019un v\u00e9ritable \u00ab\u00a0kit d\u2019usurpation d\u2019identit\u00e9 cl\u00e9 en main\u00a0\u00bb qui permet par exemple d\u2019ouvrir un cr\u00e9dit \u00e0 votre nom ou de d\u00e9tourner vos comptes en ligne.<\/p>\n<p>Les investigations r\u00e9v\u00e8lent que les donn\u00e9es concernent des individus en provenance du monde entier. Les victimes sont r\u00e9parties dans 26 pays diff\u00e9rents. Les \u00c9tats\u2011Unis arrivent en t\u00eate, avec plus de 203 millions d\u2019enregistrements, suivis du Mexique (124 millions) et des Philippines (72 millions). En Europe, l\u2019Allemagne, l\u2019Italie et la France sont particuli\u00e8rement touch\u00e9es, avec chacune plus de 50 millions de fiches expos\u00e9es.<\/p>\n<p>Dans la foul\u00e9e de leur triste d\u00e9couverte, les chercheurs sont entr\u00e9s en contact avec IDMerit. Alert\u00e9e par les chercheurs, l\u2019entreprise a pris toutes les mesures n\u00e9cessaires pour s\u00e9curiser les donn\u00e9es en sa possession. L\u2019acc\u00e8s public est ferm\u00e9, mettant un terme \u00e0 la fuite d\u2019informations. Par prudence, Cybernews a publi\u00e9 les r\u00e9sultats de ses recherches des mois plus tard, en f\u00e9vrier 2026. Les experts expliquent ne pas avoir trouv\u00e9 de preuve d\u2019exploitation malveillante. Les chercheurs rappellent qu\u2019Internet est balay\u00e9 en permanence par des bots qui traquent pr\u00e9cis\u00e9ment ce type de bases ouvertes et mal s\u00e9curis\u00e9es. Il est tout \u00e0 fait possible que les donn\u00e9es aient \u00e9t\u00e9 aspir\u00e9es par des cybercriminels.<\/p>\n<p>Les personnes dont les donn\u00e9es \u00e9taient d\u00e9tenues par IDMerit risquent de se retrouver dans le viseur des hackers. Parmi les clients d\u2019IDMerit, on trouve \u00e9norm\u00e9ment de banques, de fintechs et d\u2019assureurs qui ne souhaitent pas afficher leurs sous-traitants de conformit\u00e9. C\u2019est pourquoi la liste des clients de l\u2019entreprise am\u00e9ricaine n\u2019est pas publique.<\/p>\n<p> \u00ab\u00a0Du point de vue d\u2019un attaquant, la base de donn\u00e9es contient des identifiants \u00e0 haut risque\u00a0: de nombreuses r\u00e9gions incluent des num\u00e9ros d\u2019identification nationaux, des dates de naissance compl\u00e8tes et des donn\u00e9es de contact, qui sont des ingr\u00e9dients de choix pour le vol d\u2019identit\u00e9\u00a0\u00bb, souligne le rapport.<\/p>\n<p> Les prestataires KYC dans le viseur des cybercriminels <\/p>\n<p>Ce n\u2019est pas la premi\u00e8re fois qu\u2019un prestataire sp\u00e9cialis\u00e9 dans la v\u00e9rification d\u2019identit\u00e9 met en danger les donn\u00e9es en sa possession. Il y a quelques semaines, <a href=\"https:\/\/www.01net.com\/actualites\/nouvelle-fuite-donnees-france-plateforme-verification-identite-sumsub.html\" rel=\"nofollow noopener\" target=\"_blank\">SumSub<\/a>, une plateforme de v\u00e9rification d\u2019identit\u00e9 et de lutte contre la fraude, a \u00e9t\u00e9 pirat\u00e9e, laissant des donn\u00e9es personnelles entre les mains de cybercriminels.<\/p>\n<p>Ces incidents illustrent \u00e0 quel point la s\u00e9curit\u00e9 de la v\u00e9rification d\u2019identit\u00e9 en ligne est fragile. Les utilisateurs sont en effet oblig\u00e9s de confier leurs papiers, leur adresse et leur num\u00e9ro de t\u00e9l\u00e9phone \u00e0 une banque, une application de paiement ou une plateforme crypto, mais la s\u00e9curit\u00e9 de leurs donn\u00e9es d\u00e9pend ensuite d\u2019une multitude de prestataires, tels que SumSub ou IDMerit.<\/p>\n<p>Cette affaire souligne \u00ab\u00a0\u00e0 quel point les fournisseurs d\u2019identit\u00e9 tiers sont devenus une infrastructure essentielle et peuvent constituer des points de d\u00e9faillance catastrophiques\u00a0\u00bb, explique Cybernews. Ces prestataires sont des cibles de choix pour les criminels au vu des donn\u00e9es sensibles qui sont collect\u00e9es.<\/p>\n<p class=\"text-base text-neutral-700 dark:text-neutral-300\" style=\"color:grey;\">\ud83d\udc49\ud83c\udffb Suivez l\u2019actualit\u00e9 tech en temps r\u00e9el\u00a0: ajoutez 01net \u00e0 vos sources sur <a href=\"https:\/\/profile.google.com\/cp\/CgovbS8wd2Juam1fGhZodHRwczovL3d3dy4wMW5ldC5jb20v?pf=6\" target=\"_blank\" rel=\"nofollow noopener\">Google<\/a>, et abonnez-vous \u00e0 notre canal <a href=\"https:\/\/whatsapp.com\/channel\/0029VaH5gKg6xCSG9nQQhQ1Z\" target=\"_blank\" rel=\"nofollow noopener\">WhatsApp<\/a>.<\/p>\n<p class=\"post-source text-right text-sm opacity-70 not-prose\">\n            Source :<br \/>\n            <a href=\"https:\/\/cybernews.com\/security\/global-data-leak-exposes-billion-records\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"italic\"><br \/>\n              Cybernews<br \/>\n            <\/a>\n          <\/p>\n","protected":false},"excerpt":{"rendered":"Une base de donn\u00e9es appartenant \u00e0 IDMerit, sp\u00e9cialiste de la v\u00e9rification d\u2019identit\u00e9 (KYC) pour les banques et les&hellip;\n","protected":false},"author":2,"featured_media":12216,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[70],"tags":[7898,12,13,18,17,2869,2870,7899,73,71,75,72,76,74,7900],"class_list":["post-12215","post","type-post","status-publish","format-standard","has-post-thumbnail","category-sciences-et-technologies","tag-arnaque-bancaire","tag-be","tag-be-fr","tag-belgique","tag-belgium","tag-cyberattaque","tag-fuite-de-donnees","tag-kyc","tag-science","tag-science-and-technology","tag-sciences","tag-sciences-et-technologies","tag-technologies","tag-technology","tag-vol-de-donnees"],"share_on_mastodon":{"url":"","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/posts\/12215","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/comments?post=12215"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/posts\/12215\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/media\/12216"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/media?parent=12215"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/categories?post=12215"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/tags?post=12215"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}