ActualitésCryptoDes pirates exigent 3 millions de dollars en Monero de Revolut et menacent de vendre les données clients

Des pirates exigent 3 millions de dollars en Monero de Revolut et menacent de vendre les données clients

Auteur: Decrypt·

Points clés

  • •Un groupe se faisant appeler « iamnotavillain » a exigé 6 000 XMR, soit environ 3 millions de dollars, de Revolut sous 24 heures, faute de quoi il vendra les pièces d'identité et relevés de transactions volés de centaines de clients.
  • •Les auteurs affirment avoir mené une analyse blockchain pour identifier les clients de Revolut dont l'activité on-chain indiquait des avoirs importants, un récit qui concorde avec l'évaluation de l'enquêteur ZachXBT selon laquelle la fuite ciblait des utilisateurs à haut patrimoine.
  • •Les données ont été transmises par Revolut en réponse à des demandes d'information envoyées depuis un domaine de messagerie d'un gouvernement italien compromis avec une authentification valide, affectant au moins 680 comptes sur plusieurs mois.
  • •Les données volées comprennent des noms, dates de naissance, adresses domiciliaires, copies de passeports et permis de conduire, selfies de vérification, relevés de compte avec IBAN, historiques de retraits et historiques de transactions complets.
  • •Revolut a déclaré n'avoir reçu aucun contact direct ni aucune demande du groupe, qualifié le nombre de clients concernés de limité et affirmé que les fonds et les systèmes des clients n'avaient pas été touchés.
Des pirates exigent 3 millions de dollars en Monero de Revolut et menacent de vendre les données clients

Un criminel a donné à la société fintech Revolut un délai de 24 heures pour verser une rançon de 3 millions de dollars en Monero, faute de quoi il vendra à d'autres criminels les pièces d'identité et relevés de transactions de centaines de clients, comme l'a rapporté le Financial Times.

Le groupe, se faisant appeler « iamnotavillain », a publié sa demande mercredi sur un site internet créé à cet effet, exigeant « 6 000 XMR / 3 000 000 $ » et avertissant qu'à défaut « toutes les données seront vendues, et le sang sera sur vos mains ». La tactique relève de l'extortion par la donnée : ce sont les fichiers volés eux-mêmes, et non des systèmes chiffrés, qui servent de levier.

Ce qui distingue cette fuite, c'est la manière dont les victimes ont été choisies. Le groupe a déclaré au FT avoir d'abord mené une analyse blockchain pour identifier les clients de Revolut dont l'activité on-chain suggérait des avoirs importants, puis s'être attaqué à ces comptes spécifiques.

Le Monero est une privacy coin qui masque les informations relatives à l'expéditeur, au destinataire et au montant grâce aux signatures de cercle et aux adresses furtives. De grandes plateformes d'échange crypto, dont Binance, Coinbase et Kraken, ont retiré cet actif de leur cotation.

Les groupes extorqueurs demandent ce jeton et accordent parfois des remises aux victimes qui paient avec, selon la société d'intelligence blockchain TRM Labs, mais la plupart des rançons sont toujours réglées en Bitcoin, que la société décrit comme « bien plus facile à acquérir, déplacer et convertir à grande échelle ».

La fuite de données chez Revolut

Revolut a elle-même transmis les données, en répondant à des demandes d'information provenant du domaine de messagerie authentique d'une agence gouvernementale et portant une authentification valide. La société a qualifié l'incident d'« escroquerie par usurpation d'identité externe sophistiquée ».

Selon le FT, ces demandes sont passées par un système de messagerie d'un gouvernement italien compromis et se sont étalées sur plusieurs mois, avec au moins 680 comptes concern.

Les données volées étaient vastes : noms, dates de naissance, professions, adresses domiciliaires, copies de passeports ou de permis de conduire, selfies soumis par les clients pour la vérification d'identité, relevés de compte avec IBAN et références de portefeuilles, historiques de retraits et historiques de transactions complets. Les fintechs comme Revolut détiennent précisément ce dossier car les règles de connaissance du client (KYC) exigent des vérifications d'identité avant l'ouverture d'un compte — et contrairement à un mot de passe, un numéro de passeport ne peut pas être réinitialisé une fois divulgué. Les pirates ont depuis montré au FT un enregistrement d'écran des fichiers.

L'enquêteur blockchain ZachXBT, qui a diffusé en premier la notification aux clients, a déclaré que la fuite semblait « cibler les utilisateurs à haut patrimoine », ce qui concorde avec le récit du groupe sur sa manière de sélectionner ses victimes. Cette combinaison d'identité vérifiée, d'adresse domiciliaire et d'avoirs prouvés est le profil à l'origine de la hausse des attaques violentes à la clé à molette visant des détenteurs de crypto connus — des agressions physiques durant lesquelles des criminels contraignent des détenteurs à remettre leurs cryptomonnaies.

Revolut a déclaré mercredi soir qu'elle « n'a reçu aucun contact direct ni aucune demande de la part des individus ou du groupe à l'origine de ces affirmations ». La société a qualifié le nombre de clients concernés de « limité », affirmé que les fonds et les systèmes n'avaient pas été touchés, et refusé de nommer l'agence impliquée. Il reste à voir si le délai de 24 heures expirera sans paiement — et si l'agence à l'origine des demandes initiales sera un jour nommée.