La néobanque Revolut fait face à une brèche de sécurité majeure après avoir transmis des informations confidentielles de ses clients à des acteurs malveillants. Ces derniers ont réussi à tromper la vigilance de l'institution en utilisant des adresses électroniques appartenant à un domaine administratif authentique.
Une faille exploitant la confiance institutionnelle
Contrairement à une cyberattaque classique visant les serveurs de l'entreprise, cet incident repose sur une usurpation d'identité administrative sophistiquée. Les fraudeurs ont utilisé des e-mails expédiés depuis un domaine officiel, permettant de contourner les protocoles de vérification habituels de la banque. En croyant répondre à des requêtes gouvernementales légitimes, les services de Revolut ont transmis des dossiers complets sans soupçonner la supercherie.
La nature des données compromises
L'ampleur des informations divulguées varie selon les dossiers, mais elle expose les victimes à des risques élevés d'usurpation d'identité. Parmi les données transmises figurent des copies de passeports et de permis de conduire, des selfies de vérification, des relevés bancaires, des historiques de transactions détaillés, ainsi que des coordonnées personnelles (adresses, e-mails, numéros de téléphone). La précision de ces éléments permet aux fraudeurs de concevoir des campagnes de phishing d'une redoutable efficacité.
Un ciblage sélectif des profils fortunés
Les premières analyses, notamment celles relayées par des experts en sécurité numérique, suggèrent que l'opération n'était pas fortuite. Les pirates auraient délibérément ciblé des clients disposant d'un patrimoine financier important, laissant supposer une volonté d'extorsion ou de fraude ciblée. Si Revolut a depuis bloqué l'adresse électronique incriminée et alerté les régulateurs ainsi que les clients concernés, le nombre exact de personnes touchées demeure inconnu.
Les zones d'ombre d'une affaire en cours
Plusieurs interrogations subsistent quant à la compromission initiale du domaine administratif utilisé par les malfaiteurs. La manière dont ces derniers ont pu accéder à une boîte mail officielle reste un point critique pour la sécurité des échanges entre institutions et entreprises. Pour les clients, la vigilance est désormais de mise face à toute communication inhabituelle, même si celle-ci semble s'appuyer sur des informations personnelles véridiques.