Passer au contenu

Revolut a envoyé vos données à des pirates : êtes vous concernés ?

2 min
0 commentaire
Partagez

Il a suffi d’une adresse e-mail et d’une demande en bonne et due forme.

L’affaire a émergé dans la nuit du vendredi 11 au samedi 12 septembre. Le site FrenchBreaches a d’abord révélé l’affaire, avant que Revolut ne confirme l’incident à nos confrères de TechCrunch. Il y a quelques jours, un tiers non autorisé a utilisé une adresse issue d’une agence gouvernementale pour envoyer de fausses demandes d’informations à la néobanque, qui y a répondu.

Pas d’intrusion ni de faille

L’établissement parle d’une « escroquerie sophistiquée par usurpation d’identité », manière élégante de dire que les vérifications ont fonctionné exactement comme prévu, et qu’il n’y a eu ni intrusion, ni piratage dans l’histoire. La boîte mail utilisée par les fraudeurs appartenant bien à une administration officielle, les signatures techniques provenant des mails étaient parfaitement valides.

Selon les premières informations partagées, les informations dérobées sont nombreuses : on retrouve les noms, prénoms dates de naissance, professions, mais aussi numéros de téléphone, adresses postale et e-mails, mais aussi la copie du passeport ou du permis de conduire fournie lors de l’ouverture de compte, l’IBAN, le selfie de vérification d’identité, ainsi que les relevés de compte, l’historique des retraits et l’historique complet des transactions, y compris sur la partie crypto. Tout le monde n’est toutefois pas logé à la même enseigne, puisque le détail du butin varie selon les victimes.

Aussitôt l’intrusion détectée, Revolut a bloqué l’adresse, prévenu l’administration concernée, et alerté les forces de l’ordre et les régulateurs. La banque évoque aussi un groupe de victimes très limité, sans toutefois avancer de chiffre précis. Pour une société qui revendique 80 millions de clients dans le monde, dont 8 millions en France, le flou latent a de quoi nous inquiéter.

Une faille vieille de cinq ans

D’autant plus que le procédé n’a rien d’inédit. Bloomberg révélait dès 2022 que des groupes pirates avaient obtenu des données d’utilisateurs d’Apple et de Meta grâce à de fausses demandes d’urgence. Snapchat et Discord ont déjà été visés avec le même mode opératoire. Il faut dire que les grandes plateformes reçoivent des dizaines de milliers de demandes d’urgence par an, ce qui rend le tri impossible et le mécanisme facile à détourner.

Articles sauvegardés