Catch pre-market movers with AI signals.
Revolut confirme une fuite de données clients due à des demandes gouvernementales fictives
- La société britannique de technologies financières Revolut a confirmé que des tiers non autorisés avaient accédé à des données clients sensibles grâce à un stratagème complexe de simulation d’identité, impliquant des e-mails gouvernementaux frauduleux.
- Cette violation a permis de révéler les documents d’identité, les coordonnées de contact et les historiques des transactions en cryptomonnaies pour un nombre limité d’utilisateurs, principalement des personnes à haute fortune.
- L’incident s’est produit alors que la société basée à Londres cherche à obtenir une licence bancaire envers une banque américaine, ainsi qu’une éventuelle cotation en bourse qui pourrait valoriser l’entreprise à jusqu’à 200 milliards de dollars.
- Revolut a souligné que les systèmes bancaires de base et les fonds des clients restent intacts. Cependant, cette violation met en évidence des faiblesses importantes dans les procédures de vérification de la conformité.
Le géant britannique du secteur des technologies financières, Revolut, a annoncé le 12 septembre qu’il avait perdu des informations sensibles des clients après avoir reçu des demandes de données frauduleuses envoyées via un e-mail prétendant appartenir à une agence gouvernementale légitime. Ces messages falsifiés étaient suffisamment sophistiqués pour passer les contrôles de sécurité standards, tels que les protocoles d’authentification SPF, DKIM et DMARC, qui sont généralement utilisés pour…Vérifier l’identité de l’expéditeur et l’intégrité du contenu..
Selon les notifications envoyées aux clients concernés et vérifiées par les médias, les données exposées comprenaient des informations d’identification et des coordonnées de contact, telles que les dates de naissance, les adresses postales et e-mail, les numéros de téléphone, etc.Copies des documents d’identitéComme les passeports et les permis de conduire. L’entreprise a également indiqué queVérification des selfies, états de compteEt les historiques de transactions pourraient avoir été compromise.
Un porte-parole de Revolut a déclaré que l’entreprise avait identifié le fraudeur, bloqué immédiatement l’adresse e-mail frauduleuse, et alerté les agences gouvernementales, les forces de l’ordre et les autorités réglementaires concernées. L’entreprise a souligné que ses systèmes et les fonds des clients n’ont pas été affectés, et a décrit cet événement comme un attaque de type « social engineering » plutôt que comme une violation de sa infrastructure interne.
Le chercheur en sécurité ZachXBT a souligné que cet incident semble être ciblé par des utilisateurs à haute fortune. Ce groupe est confronté à des risques accrus de phishing, de cambriolage de carte SIM, d’extorsion et de menaces physiques. Cette fuite de données survient au moment où Revolut envisage une possible mise en bourse publique, ce qui pourrait faire passer la valeur de cette entreprise technologique financière à jusqu’à 200 milliards de dollars, une augmentation significative par rapport à sa valeur privée de 75 milliards de dollars en novembre.
Comment les e-mails falsifiés ont-ils pu contourner la sécurité de Revolut ?
La signification technique de cette violation réside dans l’incapacité des protocoles d’authentification électronique à détecter les faux messages. Le SPF vérifie les serveurs de diffusion autorisés, tandis que DKIM assure l’intégrité du contenu des messages.DMARC gère la gestion des échecs.Les e-mails frauduleux ont pu contourner ces barrières, permettant au équipe de conformité de satisfaire la demande, en croyant que les e-mails étaient authentiques.
Le vecteur d’attaque montre que les vérifications techniques des e-mails permettent de déterminer l’authenticité du domaine, mais ne confirment pas l’autorisation de l’expéditeur. Une fois qu’un attaquant contrôle un compte appartenant à un domaine authentique…Ces mesures de protection techniques échouent.Cet incident souligne la nécessité pour les organisations qui gèrent des données clients sensibles de valider indépendamment les demandes d’informations à haut risque via des canaux hors bande, plutôt que de compter uniquement sur l’authentification interne.
L’équipe chargée de la conformité a probablement considéré ces demandes comme légitimes, en raison du domaine authentifié utilisé. Les documents ont donc été remis conformément aux protocoles de traitement des demandes de données en cas d’urgence, conçus pour gérer des situations de danger immédiat. Cela souligne un risque opérationnel important lié au traitement des données dans le cadre du processus KYC : les attaques procédurales peuvent réussir, même lorsque les systèmes principaux restent sécurisés.
Quels données ont été compromises et quels sont les risques ?
Les catégories de données exposées incluent les passeports, les permis de conduire, les photos pour la vérification d’identité, les noms, les dates de naissance, les métiers, les adresses domicile, les adresses e-mail, les numéros de téléphone, les IBAN, les relevés de compte, les registres des retraits d’argent, ainsi que les historiques complets des transactions en bitcoins. Il est important de noter que les identifiants, les codes de connexion et les modèles biométriques n’ont pas été compromis.
La mise en évidence du historique des transactions Bitcoin permet une analyse par clusters, ce qui permet de relier les adresses de la blockchain publique à des identités spécifiques, des adresses domiciliaires et des niveaux de richesse. Cela entraîne des risques de sécurité physiques concrets, y compris des risques d’extorsion ou de enlèvement, comme cela s’est produit dans des incidents similaires en Europe.

Pour les clients de Revolut qui ont subi une attaque, la combinaison des documents d’identité, des informations de contact, des informations sur le compte et des historiques de transactions peut permettre aux attaquants de créer des tentatives de social engineering convaincantes. Les fraudeurs peuvent se faire passer pour du personnel de support de Revolut, des agences de police, des banques ou des autorités fiscales, en utilisant des informations personnelles pour rendre leurs messages légitimes.
Comment cela affecte-t-il les ambitions stratégiques de Revolut ?
Cette rupture coïncide avec des développements stratégiques importants pour la fintech basée à Londres. Cette entreprise dispose de plus de 80 millions de clients dans le monde entier et opère dans plus de 30 pays. Revolut a récemment obtenu des licences bancaires en France et au Royaume-Uni, ainsi qu’une approbation conditionnelle du Bureau du Contrôleur de la Monnaie américain pour créer une banque nationale. Cette banque devrait être lancée au premier semestre 2027.
On rapporte que l’entreprise envisage de se rendre en bourse, ce qui pourrait lui valoir une valeur de jusqu’à 200 milliards de dollars. Cela représente une augmentation significative par rapport à sa valeur privée de 75 milliards de dollars en novembre. Cet événement pose des défis de réputation pour Revolut, qui cherche à étendre son activité en Europe et souhaite également être cotée en bourse.
Bien que les fonds des clients ne soient pas affectés, les risques à long terme liés à la réputation et aux obligations légales sont importants. Les utilisateurs sont conseillés de vérifier les communications directement via l’application, plutôt que via des liens e-mail. Ils devraient également soumettre des demandes d’accès aux fichiers conformément à l’article 15 du RGPD pour confirmer l’exposition des données. De plus, il est recommandé de séparer les actifs des informations d’identité, en transférant les sommes excédentaires vers des solutions de garde de fonds sécurisées, avec des protections par mot de passe.
Cet incident montre comment les domaines de messagerie fiables peuvent être exploités lorsque un attaquant obtient accès ou utilise de manière abusive l’infrastructure de messagerie d’une organisation légitime. Même les e-mails qui sont correctement authentifiés peuvent être malveillants si le compte d’expéditeur n’est pas autorisé. Cet incident marque un changement par rapport aux défis de sécurité précédents, comme la fuite de données en 2022 liée à une manipulation de l’utilisateur par des techniques de social engineering. En revanche, cet événement concerne le processus de conformité lui-même.
Mélanger les connaissances traditionnelles en matière de trading avec les insights innovants sur les cryptomonnaies.



Commentaires
Pas encore de commentaires