Fuite de données chez Revolut : des pirates auraient exigé 10 000 Bitcoins

Fuite de données chez Revolut : des pirates auraient exigé 10 000 Bitcoins

Revolut a divulgué des données clients sensibles à une fausse adresse gouvernementale. La banque numérique britannique l'a confirmé à Reuters. Les informations soumises comprennent également des historiques complets de transactions, y compris les transactions Bitcoin.

L'approche des attaquants était aussi simple qu'efficace : ils ont créé un compte de messagerie directement dans l'infrastructure de domaine d'une véritable autorité. Étant donné que la demande provenait d'une adresse légitime avec des informations d'authentification valides, Revolut l'a classée comme légitime et a transmis les données. Ce n’est que lorsque la banque a contacté les autorités que la fraude a été découverte.

Outre les coordonnées bancaires, les noms, dates de naissance, profession, adresses, numéros de téléphone, copies des pièces d'identité et photos de vérification des clients se sont retrouvés entre les mains des auteurs. Les données biométriques faciales ne sont pas affectées, a déclaré Revolut. Seul un nombre très limité de clients sont concernés, mais l’entreprise ne communique pas de chiffre précis. Les systèmes informatiques et les fonds des clients sont intacts.

Lire aussi

Les attaquants publient les premières données

Les auteurs ont maintenant commencé à publier des documents. Selon le service d'analyse International Cyber ​​​​Digest, cela concerne, entre autres, les documents d'identification et les selfies du joueur de tennis Alexander Shevchenko et du patron de Gamdom Felix Römer. Les attaquants ont annoncé via Telegram qu'ils publieraient davantage de données chaque jour jusqu'à ce que Revolut paie.

On ne sait pas exactement quel sera le montant de la réclamation. Des rapports font état d'une somme de 10 000 Bitcoins, soit l'équivalent d'environ 780 millions de dollars. Cela n’a été confirmé ni par Revolut ni par les autorités chargées de l’enquête. La banque n'a pas encore vérifié l'authenticité des documents publiés.

L’incident est particulièrement grave pour les clients crypto. Toute personne dont l’adresse personnelle, les documents d’identification et l’historique des transactions sont exposés dans un ensemble de données devient une cible. L'affaire Trezor a récemment montré à quelle vitesse les données client divulguées peuvent devenir des attaques ciblées, où des e-mails de phishing étaient envoyés via le domaine officiel de l'entreprise à la suite d'une fuite de données.

Qui d’autre pourrait être concerné ?

On ne sait toujours pas de quelle autorité il s’agit. Ni Revolut ni l'autorité elle-même n'ont fait de commentaires publics à ce sujet. Cela ne permet pas non plus de savoir si d’autres banques ou bourses cryptographiques ont reçu et répondu aux demandes via le même canal. Tant que l’adresse utilisée n’est pas connue, d’autres entreprises pourraient se retrouver dans le même piège sans s’en apercevoir.

Revolut compte plus de 50 millions de clients à travers l'Europe et prépare actuellement une introduction en bourse, visant une valorisation pouvant atteindre 200 milliards de dollars.

Cela pourrait aussi vous intéresser

Voir l’article original en allemand