ActualitésActionsLes données de clients de Revolut exposées lors d’une attaque de phishing ayant contourné les contrôles de sécurité des e-mails

Les données de clients de Revolut exposées lors d’une attaque de phishing ayant contourné les contrôles de sécurité des e-mails

Auteur: CryptoBriefing·

Points clés

  • L’attaquant a obtenu les dossiers clients par ingénierie sociale plutôt qu’en pénétrant les systèmes internes de Revolut.
  • Les informations exposées comprenaient des documents d’identité, des selfies de vérification, des données personnelles, des IBAN, des historiques de retraits et des informations sur des transactions en Bitcoin.
  • La demande frauduleuse a passé les contrôles SPF, DKIM et DMARC et semblait utiliser le domaine e-mail d’une agence gouvernementale légitime.
  • Revolut a déclaré qu’aucun mot de passe, code PIN, clé privée ou fonds de client n’avait été compromis.
  • L’entreprise a bloqué l’adresse e-mail non autorisée, informé les autorités et n’a pas communiqué le nombre exact de clients concernés.
Les données de clients de Revolut exposées lors d’une attaque de phishing ayant contourné les contrôles de sécurité des e-mails

Revolut, la fintech britannique qui cherche à obtenir une licence bancaire et vise une valorisation potentielle d’environ 200 milliards de dollars, a divulgué des données sensibles de clients à une personne usurpant l’identité d’un représentant gouvernemental. L’attaquant n’a pas pénétré les systèmes de Revolut, mais a utilisé un e-mail convaincant pour demander ces informations.

Revolut a décrit l’incident comme une « arnaque sophistiquée d’usurpation d’identité externe ». Les informations exposées comprenaient des documents d’identité, des selfies de vérification, les noms complets, les dates de naissance, les coordonnées, des données financières telles que les IBAN, les historiques de retraits et des informations liées aux transactions en Bitcoin. L’entreprise a commencé à informer ses clients le 11 septembre 2026. L’incident a été rapporté par CryptoBriefing.

Comment l’e-mail frauduleux a passé les contrôles de sécurité

La demande semblait provenir du domaine e-mail d’une agence gouvernementale légitime. Plus important encore, elle a passé les contrôles SPF, DKIM et DMARC, trois protocoles d’authentification des e-mails utilisés pour vérifier l’identité de l’expéditeur et l’intégrité du message.

SPF confirme qu’un e-mail a été envoyé depuis un serveur autorisé. DKIM vérifie que le message n’a pas été modifié pendant son acheminement. DMARC relie ces contrôles et précise la réponse à apporter au destinataire si l’un d’eux échoue. Dans ce cas, les trois contrôles ont été validés.

Par conséquent, l’équipe de conformité de Revolut disposait de motifs techniques pour considérer la demande comme authentique. Elle l’a traitée et a transmis des dossiers clients à un tiers non autorisé qui avait créé des identifiants semblant valides sans accéder aux systèmes internes de Revolut.

Aucun mot de passe n’a été volé et aucun code PIN ni aucune clé privée n’ont été compromis. Revolut a également indiqué qu’aucun fonds de client n’avait été transféré. Toutefois, des données personnelles et financières ont été divulguées par l’intermédiaire du processus de l’entreprise pour traiter les demandes officielles d’informations.

Des données de transactions en Bitcoin parmi les informations exposées

La présence d’historiques de transactions en Bitcoin ajoute une dimension spécifique aux cryptomonnaies à l’incident. Associées à des documents d’identité et à des selfies de vérification, ces informations pourraient fournir à des acteurs malveillants des éléments pour commettre des fraudes à l’identité, mener des opérations d’ingénierie sociale ou lancer des campagnes de phishing ciblées contre des détenteurs de cryptomonnaies.

Revolut a décrit le nombre de clients concernés comme « limité », mais n’a pas communiqué de chiffre exact. La prise de conscience de l’incident s’est accrue après que des personnes touchées, dont des figures connues du secteur des cryptomonnaies, ont partagé les détails des notifications reçues.

L’attaque visait les procédures de conformité

L’incident n’impliquait ni exploit zero-day ni base de données compromise. Il s’agissait plutôt d’une attaque d’ingénierie sociale visant le processus de conformité de Revolut pour répondre aux demandes officielles d’informations émanant des pouvoirs publics.

Revolut a bloqué l’adresse e-mail non autorisée et a informé les autorités chargées de l’application de la loi ainsi que les organismes de réglementation concernés. L’entreprise a déclaré que ses systèmes restaient intacts et qu’aucun fonds de client n’avait été affecté.

L’incident survient alors que l’entreprise poursuit ses démarches de licence et de cotation

Cette divulgation intervient alors que Revolut cherche à obtenir une licence bancaire, un processus soumis à un contrôle réglementaire des dispositifs opérationnels, notamment des procédures de traitement des informations sensibles de ses clients. L’entreprise étudie également une introduction en bourse avec une valorisation cible d’environ 200 milliards de dollars.