Revolut fait face à une rançon de 780 millions de dollars pour une violation sans piratage

Revolut fait face à une rançon de 780 millions de dollars pour une violation sans piratage

Toutes les actualités sont rigoureusement vérifiées et examinées par les principaux experts de la blockchain et des initiés chevronnés du secteur.

  • Les attaquants auraient exigé 10 000 BTC, d'une valeur d'environ 780 millions de dollars.
  • Revolut confirme que les données des clients ont été divulguées, mais affirme que les systèmes et les fonds restent sécurisés.
  • Les enregistrements exposés peuvent inclure des documents d’identité et des historiques de transactions Bitcoin.
  • L'incident a exploité la vérification à la demande du gouvernement plutôt que les systèmes centraux de Revolut.

Des attaquants liés à Exposition des données clients de Revolut auraient exigé 10 000 BTC, d'une valeur d'environ 780 millions de dollars, après avoir commencé à publier des informations appartenant prétendument à des clients de premier plan. Revolut a confirmé la divulgation sous-jacente, mais n'a pas vérifié la demande de rançon ni authentifié le matériel publié par les acteurs malveillants.

Les attaquants mettent un prix de 780 millions de dollars sur les données volées

La tentative d'extorsion a eu lieu après que le groupe revendiquant la responsabilité a commencé à publier des documents qui, selon lui, appartiennent aux clients de Revolut et a menacé de les publier davantage.

Selon Yahoo Financeles attaquants exigeraient 10 000 BTC et auraient menacé de publier chaque jour des informations supplémentaires sur les clients jusqu'à ce que le paiement soit effectué. Le montant de la rançon reste une demande de l'attaquant plutôt qu'une demande confirmée reconnue par Revolut ou les forces de l'ordre.

Le groupe a également accusé Revolut de négligence dans la protection de la vie privée de ses clients et a allégué que des informations sensibles avaient été fournies à des pays situés en dehors des juridictions appropriées. Ces allégations n’ont pas été établies de manière indépendante.

Ce qui est confirmé, c'est la divulgation antérieure qui a permis à une partie non autorisée d'accéder à des informations financières et d'identité inhabituellement sensibles.

Une arnaque à l’authentification, pas une violation du système de base

Revolut affirme que l'incident a commencé lorsqu'une partie non autorisée a soumis des demandes d'informations frauduleuses en utilisant un compte de messagerie fonctionnant à partir du domaine légitime d'une agence gouvernementale.

Les demandes semblaient authentiques, ce qui a conduit Revolut à fournir des informations client avant de découvrir la tromperie. La société a qualifié l’incident d’arnaque sophistiquée par usurpation d’identité externe plutôt que d’intrusion dans son infrastructure bancaire.

Après avoir identifié la demande non autorisée, Revolut a bloqué l'adresse e-mail et a informé l'agence gouvernementale concernée, les forces de l'ordre, les autorités de protection des données et les régulateurs financiers.

La société n'a pas identifié l'agence ni divulgué le nombre exact de clients concernés, qualifiant le groupe de limité. Revolut a également déclaré que ses systèmes et les fonds de ses clients n'étaient pas affectés.

L'échec du contrôle réside dans le processus utilisé pour autoriser la divulgation des documents financiers. Une demande peut provenir d'une infrastructure gouvernementale authentique sans prouver que la personne à l'origine de cette demande a le pouvoir d'obtenir les informations d'un client particulier.

Cela signifie que les institutions financières qui traitent les demandes gouvernementales doivent vérifier plus que les informations d'identification techniques de l'expéditeur. Le fonctionnaire demandeur, la juridiction, la base juridique et la portée des informations recherchées sont des contrôles distincts.

Pourquoi l'historique KYC Plus Bitcoin augmente le risque

L’exposition potentielle des données s’étend considérablement au-delà des informations de contact.

Selon les avis envoyés aux clients concernés, les dossiers peuvent inclure des noms, des dates de naissance, des professions, des adresses postales, des adresses e-mail, des numéros de téléphone et des copies de passeports ou de permis de conduire. Des selfies de vérification peuvent également avoir été divulgués.

Les dossiers financiers incluent potentiellement des relevés de compte, des IBAN, des informations de retrait et des historiques complets de transactions, y compris l'activité Bitcoin. Revolut a déclaré que la télémétrie faciale biométrique n'était pas compromise, distinguant l'image de vérification sous-jacente des données biométriques qui en dérivent.

Ancien PDG de Mt. Gox Mark Karpelès a déclaré publiquement qu'il faisait partie des clients concernés et qu'il avait partagé des éléments de la notification qu'il avait reçue.

L'enquêteur d'Onchain, ZachXBT, qui a contribué à attirer davantage l'attention sur l'incident, a déclaré que l'exposition semblait limitée en taille, mais semblait avoir ciblé des utilisateurs fortunés. Revolut n'a pas confirmé cette évaluation.

La combinaison des dossiers d’identité et financiers crée un problème particulier pour les détenteurs de crypto.

Les transactions Bitcoin sont publiquement observables, mais les adresses blockchain ne divulguent pas intrinsèquement l’identité juridique ou l’adresse résidentielle de la personne derrière elles. Les enregistrements reliant les historiques de transactions aux passeports, aux noms et aux adresses physiques peuvent supprimer une partie de cette séparation.

Pour un attaquant, l’ensemble de données obtenu peut également rendre l’usurpation d’identité beaucoup plus convaincante. Un appelant frauduleux qui connaît déjà l'identité de la victime, ses informations bancaires et ses transactions antérieures peut élaborer une approche hautement personnalisée sans avoir besoin d'accéder au compte Revolut de la victime.

L’échec de l’industrie au sens large

Le problème à plus long terme s’étend désormais au-delà de la tentative de rançon.

Les institutions financières traitent régulièrement les demandes des organismes chargés de l'application de la loi, des régulateurs et d'autres autorités gouvernementales. L’incident de Revolut démontre la faiblesse qui apparaît lorsqu’un canal de communication fiable devient partie intégrante de l’attaque elle-même.

Cela est particulièrement pertinent dans la mesure où les contrôles conventionnels de sécurité du courrier électronique sont principalement conçus pour déterminer si un message provient d'une infrastructure autorisée. L'avis client de Revolut indiquait que la demande frauduleuse provenait du domaine réel du gouvernement et contenait de véritables informations d'authentification.

La prochaine divulgation significative sera donc ce que Revolut modifiera dans son processus de vérification des demandes du gouvernement.

Une confirmation secondaire auprès de l'autorité requérante, une validation indépendante du fonctionnaire qui fait la demande et des contrôles juridictionnels plus stricts pourraient devenir plus importants lorsqu'une demande concerne des passeports, des adresses résidentielles et des antécédents financiers complets.

Pour d’autres banques, bourses et sociétés de technologie financière, l’incident soulève également une question pratique : les demandes précédemment reçues de la même infrastructure gouvernementale doivent-elles être examinées une fois l’agence concernée identifiée.

Cela pourrait finalement déterminer si Revolut a rencontré une demande frauduleuse isolée ou a exposé une méthode susceptible d'être utilisée contre d'autres institutions financières.

Étapes concrètes pour les utilisateurs Revolut concernés

  • Vérifiez les contacts dans l'application : Ne faites jamais confiance aux numéros de téléphone, aux coordonnées ou aux liens contenus dans des messages inattendus. Confirmez les demandes inhabituelles directement via l'application officielle Revolut.
  • Protégez les informations d'authentification : Ne fournissez jamais de mots de passe, de codes d’authentification ou de phrases de départ de portefeuille en réponse à un contact non sollicité. Les véritables informations personnelles contenues dans un message ne rendent pas l'expéditeur légitime.
  • Attention aux tentatives d'arnaques personnalisées : Un appelant qui connaît votre adresse, vos coordonnées bancaires ou vos transactions Bitcoin précédentes n'est pas automatiquement vérifié comme étant Revolut ou les forces de l'ordre. Les informations exposées elles-mêmes peuvent être utilisées pour rendre crédibles les tentatives d’usurpation d’identité.



Voir l’article original en anglais