
Les notifications de violation émanant de sociétés de technologie financière comme Revolut suivent un script fatigué, une vague référence à un « accès non autorisé », une promesse que les mots de passe sont sécurisés et une suggestion de modifier votre code PIN au cas où.
Ce qui est arrivé aux utilisateurs cette semaine ne ressemble en rien à cela.
Selon une alerte partagée par l'enquêteur en chaîne ZachXBT via son Chaîne de télégrammeun sous-ensemble de clients Revolut a vu ses passeports, ses selfies de vérification, ses historiques complets de transactions et ses adresses personnelles exposés après que l'entreprise n'aurait pas réussi à détecter une demande frauduleuse du gouvernement. Ce n'est pas un arnaque de phishing de routine ou fuite d'une liste de mots de passec'est le genre d'exposition qui vous suit pendant des années, et je pense qu'elle mérite d'être examinée de plus près qu'un avis de sécurité d'une seule ligne ne le fait habituellement.
Ce qui aurait mal tourné lors du processus de vérification de Revolut
Le mécanisme ici est ce qui me distingue. Les institutions financières comme Revolut reçoivent constamment des demandes légitimes du gouvernement concernant les données des utilisateurs, des demandes de renseignements des forces de l'ordre, des ordonnances des tribunaux, des exigences réglementaires, et elles sont conçues pour s'y conformer lorsqu'elles sont correctement vérifiées. Ce que l'alerte de ZachXBT décrit à la place est une demande frauduleuse qui a traversé cette couche de vérification, ce qui signifie que quelqu'un a usurpé l'identité d'une autorité gouvernementale de manière suffisamment convaincante pour que Revolut lui remette les dossiers des clients sans se rendre compte de la tromperie.
Je trouve cette distinction importante, car elle signifie qu'il ne s'agissait pas d'un pirate informatique qui franchissait un pare-feu à 2 heures du matin, mais d'une personne exploitant la confiance inhérente à un processus de conformité censé être l'un des éléments les plus soigneusement gardés de toute technologie financière réglementée.
Les données qui auraient été exposées
L’ampleur de ce qui aurait été révélé est ce qui rend cet incident différent d’un incident fintech typique. Les utilisateurs concernés ont vu des copies de leurs passeports et de leurs permis de conduire exposées, ainsi que le selfie de vérification pris à leurs côtés, la combinaison exacte dont les voleurs d'identité ont besoin pour se faire passer pour quelqu'un de manière convaincante.
En plus de cela, le message de ZachXBT décrit également les relevés de compte, les détails IBAN, les enregistrements de retrait et l'historique complet des transactions, y compris l'activité Bitcoin, ainsi que le nom complet, la date de naissance, la profession, l'adresse personnelle, l'e-mail et le numéro de téléphone. Je reviens sans cesse sur le caractère complet de cette image. Individuellement, une adresse e-mail divulguée ou une ancienne adresse enregistrée est un désagrément mineur. Rassemblez tout cela dans un seul ensemble de données et vous avez remis à quelqu'un tout ce dont il avait besoin pour passer des contrôles d'identité dans une autre banque, demander un crédit au nom de quelqu'un ou lancer une escroquerie d'usurpation d'identité très convaincante.
Pourquoi cela semble destiné aux utilisateurs fortunés
Ce que je trouve le plus troublant dans cet incident particulier, c'est le ciblage apparent. L'alerte de ZachXBT indique que l'exposition était probablement limitée en taille globale, mais semble avoir été spécifiquement destinée aux utilisateurs fortunés plutôt qu'à un large éventail de clients. Il s’agit d’un modèle de menace très différent d’un vidage massif de données vendu pour quelques centimes sur un forum.
Un petit ensemble ciblé de riches titulaires de comptes avec des documents financiers et d’identité complets exposés est exactement le type d’ensemble de données qui est utilisé pour le spear phishing, les demandes électroniques frauduleuses ou les tentatives d’extorsion directe plutôt que pour la revente en masse. Si j'étais l'un des utilisateurs concernés, je serais bien plus inquiet d'un appel frauduleux personnalisé et convaincant que d'une tentative aléatoire de bourrage d'informations d'identification.
Comment Revolut a répondu jusqu'à présent
D'après ce que décrit l'alerte de ZachXBT, Revolut a envoyé hier une notification par e-mail aux utilisateurs concernés, ce qui suggère que l'entreprise est au moins au courant de l'incident et le traite suffisamment sérieusement pour contacter directement plutôt que de garder le silence. Je n'ai pas vu de déclaration publique plus large de Revolut traitant de la portée ou de la cause profonde au-delà de ce que ZachXBT a fait surface, et je pense que cette lacune est importante.
Celui de Revolut conseils en matière de fraude et de sécuritéque l'entreprise maintient exactement pour ce genre de situations, encourage les utilisateurs concernés à geler leurs cartes, à surveiller les contacts suspects prétendant provenir de l'entreprise et à signaler immédiatement tout ce qui est inhabituel, conseil qui s'applique ici avec une urgence supplémentaire étant donné à quel point le profil exposé semble être complet pour les personnes concernées.
Ce que je surveillerais si j'étais un utilisateur concerné
Si je détenais un compte Revolut et correspondais au profil décrit ici, je ne surveillerais pas seulement mon solde Revolut, je surveillerais partout où la combinaison passeport et selfie pourrait être réutilisée. Cela signifie traiter toute demande de vérification inattendue, confirmation de demande de prêt ou notification « votre identité a été utilisée pour ouvrir un compte » provenant d'un service indépendant comme un élément sur lequel enquêter immédiatement plutôt que de rejeter. Je serais également beaucoup plus méfiant que d'habitude à l'égard de tout appel ou message prétendant provenir de l'équipe d'assistance ou de sécurité de Revolut au cours des prochaines semaines, car celui qui a obtenu ces données dispose désormais de suffisamment de détails personnels pour qu'une tentative d'usurpation d'identité semble inconfortablement convaincante.
La plus grande question que cela soulève pour les Fintechs
Ce qui me frappe dans cet incident ne concerne pas vraiment Revolut en particulier, mais la confiance que chaque banque numérique accorde à l'authenticité d'une demande gouvernementale avant de divulguer les fichiers des clients. Cette étape de vérification est censée être l’un des obstacles les plus difficiles à franchir, et si une demande frauduleuse peut la contourner, la même faiblesse existe probablement dans d’autres institutions qui n’ont pas encore été testées. ZachXBT a fait ses preuves en révélant exactement ce genre d'incident avant qu'il n'atteigne la couverture médiatique générale, et je ne pense pas que ce soit la dernière fois que nous entendons parler d'une « demande du gouvernement » comme vecteur d'attaque plutôt que comme excuse. Je vais surveiller pour voir si Revolut, ou l'industrie dans son ensemble, traite cela comme un signal d'alarme à quoi cela ressemble.
Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service. Suivez-nous sur X @nulltxnews