La néobanque britannique Revolut fait face à une crise de sécurité majeure après avoir transmis des informations confidentielles à un cybercriminel se faisant passer pour une autorité gouvernementale. Cette faille, qui touche 680 clients à haut patrimoine, soulève des questions critiques sur les protocoles de vérification des institutions financières face aux tentatives d'usurpation d'identité numérique.
Une faille exploitant l'autorité institutionnelle
Le mode opératoire des assaillants a reposé sur l'utilisation d'une adresse électronique usurpant une identité gouvernementale officielle. En sollicitant des données sous couvert d'une requête administrative, le pirate a obtenu l'accès à des informations hautement sensibles : passeports, numéros de comptes bancaires, adresses postales et relevés de transactions en cryptomonnaies. Revolut a confirmé avoir bloqué l'adresse incriminée après avoir identifié la supercherie, tout en procédant à une auto-dénonciation auprès du Bureau du commissaire à l'information au Royaume-Uni, qui a ouvert une enquête.
Des clients ciblés à haut patrimoine
L'impact de cette fuite est particulièrement préoccupant pour les victimes, dont le profil financier est jugé élevé. Parmi les 100 clients français identifiés comme étant concernés figurent des personnalités publiques, dont le footballeur international Georges Mikautadze et l'ancien dirigeant de la plateforme Mt Gox, Mark Karpelès. Ce dernier a publiquement critiqué la légèreté des procédures de contrôle de la néobanque, estimant que la transmission de telles données, même en réponse à une apparente requête officielle, aurait dû être soumise à des vérifications plus rigoureuses.
Risques d'extorsion et sécurité des actifs
Au-delà de l'usurpation d'identité classique, cette fuite expose les victimes à des menaces directes. La divulgation d'informations liées aux avoirs en cryptomonnaies accroît le risque d'agressions physiques et de tentatives d'extorsion, une tendance observée mondialement à l'encontre des investisseurs en actifs numériques. Actuellement, les auteurs de l'attaque menacent de rendre publiques les données dérobées à plus grande échelle si une rançon n'est pas versée à la banque. Cet incident illustre la vulnérabilité croissante des institutions financières face à des cyberattaques de plus en plus sophistiquées, ciblant aussi bien les entités privées que les services publics, comme en témoigne la récente compromission des données fiscales de centaines de milliers de contribuables français.