Requêtes frauduleuses

Revolut livre des données clients à un imposteur se faisant passer pour l’État

Revolut a été victime d’une fuite de données après qu’un acteur malveillant s’est fait passer pour une agence gouvernementale afin d’obtenir des informations sur certains clients. Les données transmises peuvent inclure des copies de passeports ou de permis de conduire, des selfies de vérification d’identité, ainsi que des coordonnées et informations financières.

Siège social de Revolut à Canary Wharf, Londres. (Source: Boubloub/© CC0)
Siège social de Revolut à Canary Wharf, Londres. (Source: Boubloub/© CC0)

Revolut a été piégée. La fintech a transmis des données sensibles concernant certains de ses clients à un tiers non autorisé après avoir reçu de fausses demandes d’information envoyées depuis le domaine de messagerie légitime d’une agence gouvernementale, rapporte TechCrunch. Revolut décrit l’opération comme une «escroquerie externe sophistiquée par usurpation d’identité».

Une notification adressée par Revolut aux clients concernés et citée par The Crypto Times précise le mécanisme. Les requêtes provenaient d’un compte e-mail non autorisé créé au sein de l’infrastructure du domaine officiel de l’agence et disposaient de véritables éléments d’authentification du domaine. The Crypto Times indique qu’elles ont passé les contrôles SPF, DKIM et DMARC, conduisant Revolut à les considérer comme authentiques. La fintech a ensuite contacté l’agence pour vérifier la demande et découvert que le compte n’était pas autorisé. La manière dont l’acteur malveillant a pu créer ou contrôler ce compte reste inconnue.

Les informations communiquées comprennent notamment les dates de naissance, adresses postales et électroniques, numéros de téléphone ainsi que des copies de passeports ou de permis de conduire. Des selfies utilisés pour la vérification d’identité, des relevés de compte et des historiques de transactions ont également pu être transmis.

Un nombre limité de clients touchés

Un porte-parole de Revolut a indiqué à TechCrunch qu’un nombre «limité» de clients avaient été affectés, sans communiquer de chiffre précis. La fintech n’a pas non plus indiqué si l’incident était circonscrit à un marché particulier et a refusé d’identifier l’agence gouvernementale concernée.

Une fois la fraude identifiée, Revolut affirme avoir bloqué l’adresse électronique utilisée et alerté les forces de l’ordre ainsi que les régulateurs compétents. Les clients concernés ont été contactés directement. L’entreprise précise que ses systèmes et les fonds de ses clients n’ont pas été affectés.

Pour rappel, ce n’est pas la première fuite de données touchant Revolut. En 2022, plus de 50’000 clients avaient été concernés par un incident distinct, lors duquel des cybercriminels avaient accédé à des données personnelles.

L’actualité IT en Suisse et à l’international, avec un focus sur la Suisse romande, directement dans votre boîte mail > Inscrivez-vous à la newsletter d’ICTjournal, envoyée du lundi au vendredi! 

Webcode
jAfZhey6