Revolut divulgue les données de 680 clients après de fausses demandes gouvernementales
Points clés
- •Des cybercriminels ont trompé Revolut pour qu'elle divulgue des informations sensibles sur 680 clients en soumettant de fausses demandes de données depuis un véritable compte e-mail gouvernemental, selon le Financial Times.
- •Les dossiers divulgués contenaient des détails de passeport, des numéros de compte bancaire, des adresses domicile, des images de vérification d'identité et une activité Bitcoin, et les attaquants menacent de publier les données à moins qu'une rançon ne soit payée.
- •Revolut a bloqué le compte e-mail compromis après avoir détecté la fraude et informé à la fois les régulateurs et les clients concernés.
- •L'Information Commissioner's Office britannique a ouvert une enquête sur l'incident et a le pouvoir d'imposer des sanctions financières en cas de violation de la protection des données.
- •L'ancien PDG de Mt. Gox, Mark Karpelès, figurait parmi les clients touchés, ce qui souligne l'ampleur de la divulgation.

Revolut, la société de technologie financière dont le siège est à Londres, a divulgué des informations sensibles appartenant à 680 clients après que des cybercriminels ont utilisé un compte e-mail gouvernemental légitime pour soumettre de fausses demandes de données clients, selon un rapport du Financial Times.
Les informations exposées comprenaient des détails de passeport, des numéros de compte bancaire, des adresses domicile, des images de vérification d'identité et une activité Bitcoin. Selon le rapport, les attaquants menacent désormais de publier les informations volées à moins que Revolut ne paie une rançon. L'incident a également été souligné par @WuBlockchain sur X.
Plutôt que d'exploiter une vulnérabilité technique conventionnelle pour accéder directement aux systèmes clients, les attaquants auraient utilisé le statut de confiance du compte gouvernemental pour obtenir les informations de Revolut, en soumettant de fausses demandes de données qui semblaient provenir d'un canal officiel. Les institutions financières reçoivent régulièrement des demandes officielles de données d'agences gouvernementales et y donnent suite, un processus qui repose sur l'hypothèse que les instructions arrivant par des canaux officiels sont authentiques. Des chercheurs en sécurité ont déjà documenté des cas où des criminels ont utilisé des comptes e-mail gouvernementaux ou répressifs compromis pour tromper des entreprises et obtenir des données d'utilisateurs.
Revolut bloque le compte e-mail gouvernemental compromis
Revolut a déclaré avoir bloqué le compte e-mail après avoir identifié l'activité frauduleuse et avoir informé à la fois les régulateurs et les clients concernés.
La société fait également l'objet d'un examen de la part de l'Information Commissioner's Office (ICO) britannique, le régulateur indépendant du pays en matière de protection des données, qui a ouvert une enquête sur l'incident. L'ICO a le pouvoir d'imposer des sanctions financières aux organisations reconnues coupables de violations de la législation sur la protection des données. L'intervention du régulateur pourrait attirer davantage l'attention sur la manière dont les institutions financières authentifient les demandes de données et protègent les informations sensibles des clients lorsqu'elles traitent avec des autorités externes.
Parmi les personnes touchées figurait Mark Karpelès, l'ancien PDG de la bourse Bitcoin Mt. Gox — la plateforme basée à Tokyo qui s'est effondrée en 2014 après l'un des plus grands piratages du secteur — un détail qui souligne l'ampleur des informations clients impliquées.
##'activité Bitcoin parmi les données exposées suscite des inquiétudes de sécurité pour les utilisateurs de crypto
L'incident revêt une importance particulière pour les utilisateurs de cryptomonnaies, car les informations compromises auraient inclus une activité Bitcoin en plus des dossiers financiers et d'identité classiques. Les sociétés de technologie financière détiennent une grande partie de ces informations parce que les règles anti-blanchiment les obligent à vérifier l'identité des clients avant de fournir des services.
La combinaison d'informations financières avec des détails de passeport, des adresses résidentielles et des images de vérification d'identité peut créer des risques supplémentaires pour les personnes concernées, en particulier lorsque des attaquants tentent d'utiliser ces documents pour commettre d'autres fraudes ou extorsions.
Cet épisode souligne également un défi de sécurité plus large pour les entreprises de technologie financière : les canaux de communication légitimes peuvent eux-mêmes devenir des outils d'ingénierie sociale lorsque des attaquants accèdent à des comptes institutionnels de confiance.
La réponse de Revolut, incluant le blocage du compte compromis et la notification aux régulateurs et aux clients, sera désormais examinée dans le cadre de l'enquête de l'ICO. La question clé en suspens est de savoir comment les demandes frauduleuses ont été authentifiées et si des garanties supplémentaires seront nécessaires pour prévenir des divulgations similaires.
Source : Hokanews