Une fuite de données chez AssuranceAmerica expose les numéros de permis de conduire de près de 7 millions de personnes

AssuranceAmerica, un assureur automobile basé à Atlanta, a commencé à informer près de 7 millions de personnes que des pirates ont volé leurs numéros de permis de conduire et leurs informations personnelles lors d'une brèche découverte en mars. L'entreprise a confirmé que 6 998 886 individus ont été touchés, ce qui en fait la plus grande brèche publiquement divulguée impliquant des numéros de permis de conduire aux États-Unis cette année.
Les données volées comprennent les noms, les coordonnées, les détails des polices d'assurance automobile et des comptes, les informations sur le conducteur et le véhicule, les dossiers liés aux réclamations et les numéros de permis de conduire. AssuranceAmerica a indiqué que les numéros de sécurité sociale, les informations de comptes financiers et les données de cartes de paiement n'ont pas été compromises lors de l'incident.
Un écart de quatre mois entre la découverte et la divulgation
Le calendrier soulève des questions familières quant à la rapidité de notification des brèches. AssuranceAmerica a détecté une activité réseau suspecte le 17 mars 2026, après qu'un tiers non autorisé a compromis les identifiants d'un employé la veille et a utilisé cet accès pour copier des fichiers depuis l'environnement informatique de l'entreprise. L'examen par l'entreprise des données exactes qui avaient été prises n'a été achevé que le 15 juin — près de trois mois plus tard — la divulgation publique et les notifications aux clients commençant le 9 juillet, soit près de quatre mois après la détection initiale.
Cet écart n'est pas inhabituel pour des brèches de cette ampleur, où l'examen médico-légal des fichiers volés peut prendre des mois, mais cela signifie que des millions de conducteurs sont restés ignorants que leurs numéros de permis circulaient pendant une bonne partie d'une saison avant qu'on leur demande de prendre des précautions.
Mesures de réponse — et une lacune notable
AssuranceAmerica indique avoir désactivé les identifiants compromis, mis fin aux sessions non autorisées, isolé les systèmes affectés, réinitialisé les mots de passe, déployé des outils de surveillance et de détection des menaces renforcés, et fourni une formation supplémentaire en cybersécurité aux employés. L'entreprise a également informé les forces de l'ordre.
Notablement absent de la réponse : AssuranceAmerica n'a pas proposé de protection gratuite contre le vol d'identité ou de services de surveillance du crédit aux clients touchés, une étape qui est devenue presque une pratique courante après des brèches d'ampleur comparable impliquant des données de permis de conduire.
Pourquoi les numéros de permis de conduire sont plus importants qu'avant
Un numéro de permis de conduire seul est une cible de moindre valeur qu'un numéro de sécurité sociale pour une fraude financière directe, mais il reste un élément clé pour la vérification d'identité dans de nombreux services — de l'ouverture de nouvelles lignes de crédit à la réussite des contrôles d'authentification basés sur la connaissance utilisés par les banques et les agences gouvernementales. Combinés aux noms, adresses et informations sur le véhicule également exposés dans cette brèche, l'ensemble de données volées donne aux attaquants suffisamment de moyens pour tenter des tentatives convaincantes de vol d'identité ou de prise de contrôle de comptes contre les personnes affectées, même sans numéros de comptes financiers.
Le vecteur d'attaque — un seul identifiant d'employé compromis — souligne un schéma que les chercheurs en sécurité ont signalé à plusieurs reprises en 2026 : les brèches à grande échelle remontent de plus en plus non pas à des exploits techniques sophistiqués mais au vol d'identifiants par hameçonnage ou par des logiciels malveillants voleurs d'informations, contre lesquels l'authentification multifacteur et la segmentation des accès restent les défenses les plus efficaces. Selon CyberInsider, avec des détails confirmés par BleepingComputer et Malwarebytes.
Originally reported by CyberInsider. Read the original article for additional details.
View original source