Revolut est extorqué par les responsables d'un grave incident de sécurité qui a exposé les informations personnelles et financières de certains de ses clients. L'affaire a commencé lorsque des attaquants ont réussi à envoyer de fausses demandes depuis le domaine d'une agence gouvernementale. La fintech a estimé qu’il s’agissait d’exigences officielles et leur a fourni les données demandées.
Les informations potentiellement exposées comprennent les noms, adresses, numéros de téléphone, passeports ou permis de conduire, photographies de vérification d'identité, IBAN, relevés bancaires et historiques de transactions. Dans certains cas, des opérations avec Bitcoin apparaissent également.
La banque a confirmé l'incident le 12 septembre et affirme que les attaquants n'ont pas accédé à ses systèmes et que les fonds des clients restent en sécurité. L’entreprise parle d’un nombre très limité de personnes concernées, mais n’a pas révélé leur nombre. Le principal développement de l'affaire s'est produit aujourd'hui, 14 septembre. Un groupe se présentant comme Revolut Smilik a assuré au journal City AM qu'il était à l'origine de l'incident et a exigé un paiement de la part de l'entreprise pour empêcher de nouvelles publications d'informations.
Les attaquants affirment avoir déjà commencé à publier les données des clients et menacent de divulguer de nouvelles informations chaque jour si Revolut ne paie pas. International Cyber Digest a montré des captures d'écran de messages attribués au groupe dans lesquels apparaissent des données censées appartenir à des clients de haut niveau. Parmi eux, il cite le joueur de tennis Alexander Shevchenko et Felix Römer, PDG de Gamdom.
Le groupe menace également de publier des messages et des détails sur le fonctionnement interne de Revolut. De même, il accuse l'entreprise d'avoir transmis des informations sensibles sur ses clients à des pays extérieurs à sa juridiction et de négligence en matière de confidentialité. Ces accusations émanent des assaillants eux-mêmes et, pour le moment, ne sont pas non plus confirmées.
Les extorqueurs veulent de l'argent
City AM assure avoir maintenu une communication directe avec Revolut Smilik. Le journal a demandé aux attaquants ce qu'ils comptaient obtenir avec cette fuite et ils ont répondu qu'ils voulaient de l'argent de Revolut. Ils ont également menacé de continuer à publier des informations. Revolut a refusé de commenter la demande de paiement adressée au journal.
L’incident est particulièrement délicat car les données exposées vont bien au-delà des emails ou des téléphones. Selon des documents attribués à Revolut, la société a été en mesure de fournir des copies de documents d'identité, des selfies de vérification, des informations bancaires et un historique complet des transactions.
Mark Karpelès, ancien PDG de Mt. Gox, a publié sur X une communication attribuée à Revolut qui détaille ces données. Karpelès a également souligné une question qui reste sans réponse : Revolut n'a pas encore identifié publiquement l'agence gouvernementale dont proviennent les demandes frauduleuses.
Vérifiez après avoir soumis les documents
Le problème est important car, selon l'explication attribuée à Revolut, les attaquants ont créé un compte de messagerie non autorisé au sein de l'infrastructure du domaine officiel de cette autorité et ont utilisé des informations d'authentification de domaine authentiques.
Lorsqu'elle a détecté le problème, l'entreprise affirme avoir contacté l'agence gouvernementale pour vérifier les demandes, découvert que le compte n'était pas autorisé et bloqué l'adresse dans ses systèmes. Il a également informé les régulateurs de l'incident et appliqué des mesures de protection supplémentaires aux clients concernés.
Régulateur britannique
L'affaire a également atteint le régulateur britannique de la protection des données. Un porte-parole du Bureau du commissaire à l'information (ICO) a confirmé à City AM que l'organisme avait reçu une notification et évaluait les informations fournies.
Au-delà de l'extorsion, la question que tout le monde se pose est de savoir quels contrôles Revolut a utilisés pour vérifier l'authenticité des demandes avant de transmettre des informations aussi sensibles et pourquoi il n'a pas demandé avant de transmettre les données.
Ce qui est clair, c'est que le prestige acquis par Revolut en tant que l'un des grands leaders de la banque numérique européenne a été remis en question par une décision qui affecte directement la confiance de ses clients, l'actif le plus délicat de toute institution financière.