ActualitésActionsRevolut confirme une fuite de données clients liée à de fausses demandes gouvernementales

Revolut confirme une fuite de données clients liée à de fausses demandes gouvernementales

Auteur: CryptoBriefing·

Points clés

  • Revolut a divulgué des données clients après que des fraudeurs ont envoyé des demandes depuis une adresse e-mail usurpant l’identité d’une agence gouvernementale ; les messages ont réussi les contrôles d’authentification SPF, DKIM et DMARC.
  • Les informations compromises comprenaient les noms, les dates de naissance, les coordonnées, les documents d’identité, les historiques de transactions et les relevés de compte, mais aucun fonds client n’a été dérobé et les systèmes bancaires centraux n’ont pas été compromis.
  • L’entreprise n’a pas révélé le nombre d’utilisateurs concernés, mais des informations indiquent que des personnes disposant d’un patrimoine plus élevé pourraient avoir été spécifiquement ciblées ; l’analyste ZachXBT a décrit l’incident comme limité en ampleur.
  • Revolut a bloqué l’adresse e-mail frauduleuse et contacté les organismes de réglementation, les forces de l’ordre ainsi que l’agence gouvernementale usurpée, dont l’identité n’a pas été rendue publique.
  • Il s’agit du deuxième incident connu de sécurité des données chez Revolut, après une fuite survenue en 2022 et ayant touché des dizaines de milliers de clients à la suite de l’ingénierie sociale d’un employé.
Revolut confirme une fuite de données clients liée à de fausses demandes gouvernementales

Revolut, la société britannique de technologie financière, a confirmé le 12 septembre avoir divulgué des informations sensibles sur ses clients après avoir reçu des demandes de données frauduleuses provenant d’une adresse e-mail usurpant l’identité d’une agence gouvernementale légitime.

Les messages falsifiés ont passé les contrôles d’authentification SPF, DKIM et DMARC, les trois principaux protocoles utilisés par les serveurs de messagerie pour vérifier si un message provient d’une source autorisée et si son contenu a été modifié. Ces contrôles contribuent à valider l’origine technique et l’intégrité d’un e-mail, mais ils ne permettent pas à eux seuls d’établir qu’une demande provient réellement de l’agence gouvernementale qu’elle prétend représenter. Revolut a qualifié l’incident d’« escroquerie sophistiquée par usurpation d’identité externe ».

Données exposées et clients ciblés

Les informations compromises comprenaient les noms complets des clients, leurs dates de naissance, leurs coordonnées, des copies de documents d’identité, leurs historiques de transactions et leurs relevés de compte. Revolut a déclaré qu’aucune donnée biométrique de télémétrie faciale n’avait été communiquée, qu’aucun fonds client n’avait été dérobé et que ses systèmes bancaires centraux n’avaient pas été compromis.

L’entreprise n’a pas communiqué le nombre exact d’utilisateurs concernés. Des informations indiquent qu’un groupe restreint de personnes disposant d’un patrimoine plus élevé pourrait avoir été spécifiquement ciblé. L’analyste on-chain ZachXBT a déclaré que l’incident semblait limité en ampleur. Les notifications adressées aux clients ont commencé à circuler autour du 11 septembre, soit un jour avant la confirmation publique de la fuite par Revolut.

Comment les demandes frauduleuses ont contourné les protections des e-mails

SPF vérifie si le serveur expéditeur est autorisé à envoyer des e-mails au nom d’un domaine. DKIM vérifie que le contenu du message n’a pas été altéré pendant son acheminement. DMARC relie ces contrôles et indique aux serveurs destinataires comment traiter les messages qui échouent à l’authentification.

Malgré ces protections, les e-mails frauduleux ont passé les trois protocoles. Revolut a indiqué avoir bloqué l’adresse e-mail frauduleuse, contacté les organismes de réglementation et les forces de l’ordre, et pris contact avec l’agence gouvernementale dont l’identité avait été usurpée. L’entreprise n’a pas identifié publiquement cette agence.

L’incident montre pourquoi l’authentification des e-mails ne constitue pas à elle seule un processus complet de vérification pour les demandes de données sensibles. Les messages ont passé les contrôles techniques alors que les demandes elles-mêmes étaient frauduleuses, ce qui fait du suivi de l’entreprise auprès des autorités de régulation, des forces de l’ordre et de l’agence usurpée un élément de la réponse en cours.

Incident de sécurité antérieur

Cette dernière fuite n’est pas le premier incident de sécurité des données auquel Revolut est confrontée. En 2022, l’entreprise avait subi une fuite qui avait touché des dizaines de milliers de clients. Cet incident impliquait un accès non autorisé obtenu grâce à l’ingénierie sociale visant un employé. L’épisode actuel a plutôt ciblé le processus de conformité lui-même, et non les identifiants individuels du personnel.

L’incident survient alors que Revolut poursuit son expansion en Europe et au-delà et affiche des ambitions en vue d’une cotation en bourse. Pour les clients, le risque immédiat est informationnel plutôt que financier. Les documents d’identité et les historiques de transactions peuvent être utilisés dans des usurpations d’identité, des campagnes d’hameçonnage ciblées et des attaques d’ingénierie sociale.

Source : CryptoBriefing