La néobanque Revolut a été la cible d'une opération de piratage sophistiquée, aboutissant à la transmission involontaire de données clients sensibles à des tiers malveillants. En usurpant l'identité d'une agence gouvernementale, les attaquants ont réussi à contourner les protocoles de vérification de l'institution financière.
Une faille exploitant les procédures légales
Le mode opératoire des pirates a reposé sur l'utilisation d'une adresse électronique authentique, rattachée au nom de domaine officiel d'une administration publique. En sollicitant des informations sur des comptes clients sous couvert d'une procédure légale, les assaillants ont induit la banque en erreur. Revolut, qui traite régulièrement des demandes d'autorités judiciaires ou administratives, a initialement traité ces requêtes comme des échanges officiels avant de détecter le caractère frauduleux de la manœuvre, entraînant le blocage immédiat de l'adresse utilisée et l'ouverture d'une enquête auprès des forces de l'ordre.
La nature des données compromises
Bien que la banque qualifie de « limité » le nombre de clients affectés, la nature des informations transmises soulève des enjeux de sécurité majeurs. Les données exposées incluent des éléments d'identification personnelle tels que les noms, dates de naissance, adresses et coordonnées, mais également des documents sensibles utilisés pour les procédures de vérification d'identité (KYC). Parmi ces derniers figurent des copies de pièces d'identité, des selfies de vérification, ainsi que des informations financières détaillées comme les IBAN et l'historique des transactions.
Risques d'usurpation et chantage
La possession de ces données par des acteurs malveillants expose les clients concernés à des risques accrus d'usurpation d'identité et de campagnes de phishing ciblées, les informations dérobées permettant de crédibiliser toute tentative de fraude ultérieure. Parallèlement, des éléments circulant sur des canaux spécialisés suggèrent que les pirates tenteraient d'exercer un chantage à l'encontre de la néobanque en publiant des preuves de leur accès aux documents. Si l'authenticité de ces preuves reste à confirmer, l'implication potentielle de données réelles souligne la gravité de l'incident pour la protection des actifs numériques des utilisateurs.