Divulgation des données des clients Revolut : passeports et Bitcoin

Divulgation des données des clients Revolut : passeports et Bitcoin

L'incident avec Revolut, la divulgation des données des clients, s'est produit après que des fraudeurs ont envoyé une fausse demande à Revolut, déguisée en appel d'une agence gouvernementale. La société a transféré les informations personnelles des utilisateurs, notamment des documents, des adresses et l'historique des transactions, y compris les transactions avec Bitcoin.

La demande semblait suffisamment convaincante et a passé avec succès les contrôles internes de Revolut. C’est pourquoi, dans un premier temps, cela a été accepté comme une exigence légale. La tromperie n'a été révélée qu'après que la banque a contacté séparément l'agence gouvernementale et vérifié l'origine de l'appel.

Revolut a déclaré qu'aucun argent des clients n'était affecté. La source de la demande suspecte a été bloquée et les utilisateurs susceptibles d'avoir été concernés par l'incident, ainsi que les régulateurs, ont été informés. La société n’a pas divulgué exactement combien de clients étaient à risque.

Notation

le meilleur commerçants

selon les visiteurs site

“Fermé l'affaire minimum de +40%…”

« Maintenant, nous travaillons avec plus de 1 300 $ par mois. »

« Il s'avère que l'on retire systématiquement 500 à 600 $ »

De quelles données les attaquants pourraient-ils disposer ?

Les informations partagées faisaient partie des catégories de données que Revolut collecte et utilise pour vérifier l'identité des clients, se conformer aux exigences réglementaires et prendre en charge les transactions. Il ne s'agissait pas seulement de contacts, mais aussi de documents, de coordonnées bancaires, de relevés, de données de retrait et de l'historique des transactions.

  • Documents : passeports ou permis de conduire utilisés pour l'identification ;
  • Vérification d'identité : selfies téléchargés lors de la vérification ;
  • Profil du client : noms, dates de naissance et informations professionnelles ;
  • Contacts et adresses : adresses personnelles et adresses e-mail ;
  • Détails : numéros de téléphone et IBAN ;
  • Dossiers financiers : relevés bancaires et relevés de retrait ;
  • Historique des transactions : historique complet des transactions de clients individuels, y compris les transactions Bitcoin.

Le maillon faible était le processus de vérification de ces demandes. Après avoir suivi des procédures internes, une personne se faisant passer pour un représentant d'une agence gouvernementale a eu accès à des informations qui devraient rester strictement protégées.

Pourquoi les fuites sont particulièrement dangereuses pour les détenteurs de crypto-monnaie

Le chercheur en chaîne ZachXBT a pris note de l'incident et a noté que la portée de l'incident était probablement limitée. Selon son évaluation, ce ne sont pas des utilisateurs aléatoires qui auraient pu être attaqués, mais des clients possédant des actifs importants.

Pour les propriétaires de crypto-monnaie, une telle fuite comporte un risque supplémentaire. Le mouvement du Bitcoin sur la blockchain est visible publiquement, mais en soi il ne révèle pas toujours l’identité du propriétaire. Lorsque les données des intermédiaires financiers relient une personne spécifique, son adresse et ses coordonnées à une activité en chaîne, le niveau de menace augmente considérablement.

Dans de tels cas, non seulement la sécurité du compte en souffre, mais également la confidentialité de l'utilisateur. Les informations personnelles peuvent aider les attaquants à mieux cibler leurs cibles et à faire correspondre les actifs numériques avec de vraies personnes.

L'IA augmente le risque de fausses demandes

L'incident s'est produit dans un contexte de développement rapide des outils d'intelligence artificielle. Avec leur aide, il est plus facile de créer des lettres, des documents et des demandes convaincants qui ressemblent visuellement à de la correspondance officielle. Cela constitue un défi majeur pour les sociétés de services financiers, car elles stockent de grandes quantités de données sur leurs clients et leurs transactions financières.

Un problème similaire a déjà attiré l’attention sur l’industrie de la cryptographie. Le fabricant de portefeuilles matériels Ledger a déjà fait l'objet d'un recours collectif demandant au moins 500 millions de dollars d'indemnisation en raison de fuites de données clients. Le plaignant a fait valoir que l'entreprise n'avait pas suffisamment protégé les informations personnelles des utilisateurs et n'avait pas pris les mesures nécessaires après des incidents antérieurs.

La situation autour de Revolut montre une fois de plus à quel point les données des clients des services de cryptographie sont devenues sensibles. Si l’identité d’un utilisateur peut être liée à ses actifs numériques, les implications vont bien au-delà de la fuite de contact habituelle.

Auparavant, Revolut avait également supprimé l'accès aux espaces de travail WeWork pour les abonnés premium après l'augmentation du coût de ce service. Les changements ont affecté l'un des avantages supplémentaires inclus dans les tarifs payés par l'entreprise.



Voir l’article original en russe

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !