WEB

Revolut a transmis les données de ses clients suite à de fausses requêtes officielles

1789307535 revolut.jpg

Revolut a récemment divulgué des informations sensibles sur des clients à un tiers non autorisé après avoir reçu de fausses demandes émises depuis l’adresse électronique d’un organisme gouvernemental légitime. La fintech a précisé que ses systèmes n’avaient pas été piratés et que les fonds déposés sur les comptes n’avaient pas été compromis.

Révolut

Exposition de documents d’identité et d’historique de transactions

L’incident n’a pas été causé par une intrusion habituelle dans l’infrastructure informatique de Revolut. Un fraudeur s’est fait passer pour un représentant officiel d’un organisme public pour solliciter des informations. Cette demande a donc réussi à contourner les contrôles internes chargés de vérifier les requêtes des autorités.

D’après une notification adressée aux personnes concernées et consultée par TechCrunch, les données compromis pourraient inclure des dates de naissance, des adresses postales et électroniques, des numéros de téléphone, ainsi que des copies de passeports ou de permis de conduire. Pour certains dossiers, des selfies de vérification, des relevés de compte et des historiques de transactions pourraient également avoir été divulgués.

Certaines de ces informations sont particulièrement sensibles. Alors qu’un mot de passe peut être facilement modifié, une copie d’une pièce d’identité peut être utilisée pendant des années pour préparer des fraudes, ouvrir des comptes ou rendre une nouvelle tentative de phishing plus crédible. Récemment, une affaire encore plus importante a été rapportée concernant la prétendue vente de 153 millions de permis de conduire.

Revolut affirme avoir bloqué l’adresse utilisée immédiatement après avoir découvert la fraude. La société a également informé les autorités compétentes, les forces de l’ordre, les régulateurs de la protection des données et les régulateurs financiers. Elle n’a pas divulgué le nom de l’organisation dont le domaine a été utilisé à des fins malveillantes.

Une fraude qui met à mal la confiance accordée aux autorités

Les banques et les services de paiement reçoivent régulièrement des demandes légales concernant l’identité ou les transactions de leurs clients. Ils sont tenus de coopérer rapidement lorsque cela est requis par une enquête et de s’assurer que l’entité requérante a bien le droit d’accéder à ces informations. Dans ce cas, la compromission ou l’utilisation abusive d’un domaine officiel a rendu la demande d’autant plus convaincante.

Cette méthode déplace la cible. Le fraudeur n’a pas besoin d’infiltrer la connexion d’un client ni d’accéder directement aux serveurs de la banque : il cherche à obtenir une divulgation volontaire en imitant une procédure administrative. L’authenticité de l’adresse ne suffit donc plus. Les équipes doivent également vérifier le service demandeur, le dossier mentionné, l’étendue des données requises et le canal de confirmation utilisé par l’autorité.

Revolut souligne que les fonds, les mots de passe et son infrastructure bancaire sont restés intacts. Bien que cette distinction soit importante, elle n’atténue pas le risque d’utilisation abusive potentielle des documents déjà divulgués. Les clients informés par la société pourraient recevoir des messages personnalisés contenant leurs coordonnées, des mouvements de compte ou des éléments figurant sur leurs pièces d’identité.

Incertitude concernant le nombre de clients touchés

La fintech mentionne un nombre « limité » de clients touchés, assurant les avoir contactés directement. Toutefois, elle n’a pas révélé de chiffre précis, ni les pays concernés, ni la période pendant laquelle les demandes frauduleuses ont été traitées. Revolut compte plus de 80 millions de clients et opère comme une banque dans plus de 30 pays, ce qui rend la détermination de la portée géographique de cet incident cruciale.

Ce problème se produit alors que Revolut élargit rapidement ses services. L’entreprise a notamment participé au premier paiement effectué par une IA en France avec Visa. Cette diversification augmente la quantité de données et de processus sensibles à protéger, même en l’absence d’une vulnérabilité technique exploitée.

Le chercheur en crypto-monnaie ZachXBT estime que les demandes pourraient avoir visé des clients fortunés, bien que Revolut n’ait pas confirmé cette affirmation. La société n’a pas précisé si l’adresse gouvernementale avait été compromise ou simplement utilisée par une personne ayant déjà accès à celle-ci. Ces éléments demeurent des points à clarifier par les autorités concernées.

Shares:

Related Posts