Gros couac pour Revolut

Pour savoir tout ce qu'il se passe sur la toile
Répondre
Avatar du membre
chtimi054
Administrateur du site
Administrateur du site
Messages : 11224
Enregistré le : ven. 26 juil. 2013 06:56
A remercié : 290 fois
A été remercié : 1633 fois
    Windows 10 Firefox

Gros couac pour Revolut

Message par chtimi054 »

Gros couac pour Revolut, qui a transmis des données sensibles de clients à de faux agents gouvernementaux

Revolut a transmis des données sensibles de plusieurs clients, en réponse à de fausses demandes gouvernementales. Dans le lot, on retrouverait des passeports, selfies et relevés bancaires, comme le révèle un lanceur d'alerte samedi. Contactée par Clubic, la néobanque a depuis confirmé les grandes lignes de l'incident. [Article publié le 12 septembre 2026 à 13h56, mis à jour à 16h32]
Image C'est une nouvelle alerte sur la sécurité des données bancaires, elle concerne cette fois Revolut, et elle est potentiellement très alarmante. La banque en ligne britannique aux 80 millions de clients, dont 8 millions en France, aurait transmis des informations sensibles de clients après avoir été piégée par une usurpation d'identité administrative perfide. Comme le révèle FrenchBreaches ce samedi 12 septembre, l'histoire aurait démarré par de véritables e-mails, expédiés depuis un authentique domaine administratif, qui aurait permis aux individus malveillants de contourner sans mal les filtres de sécurité habituels. La néobanque aurait alors cru avoir affaire à une requête légitime gouvernementale, avant de découvrir la supercherie. Reste que plusieurs clients, dont certains très fortunés, auraient déjà vu leurs informations personnelles et financières transmises à cet acteur toujours non identifié. Depuis, Revolut a confirmé l'incident à Clubic.

Revolut piégée par une usurpation d'identité administrative redoutablement bien montée

Qu'on se le dise, il ne s'agirait pas d'un piratage classique des serveurs de Revolut. Personne n'aurait forcé une quelconque porte numérique pour s'y introduire. L'acteur malveillant aurait simplement réussi à mettre la main sur une boîte mail appartenant réellement au domaine officiel d'une administration, c'est-à-dire la partie de l'adresse qui suit le fameux « @ » et qui sert normalement de carte d'identité numérique. Du coup, les vérifications automatiques que Revolut effectue habituellement pour s'assurer qu'un e-mail vient bien de qui il prétend n'ont rien détecté d'anormal, puisque l'adresse était authentique. Les demandes sont donc passées pour parfaitement légitimes, et Revolut les aurait traitées comme telles.

Les informations potentiellement communiquées à cet interlocuteur ne se limiteraient pas à de simples coordonnées. Selon les notifications envoyées aux clients concernés, on y retrouverait les nom, prénom, date de naissance et profession, numéro de téléphone, e-mail, adresse postale, copie de passeport ou de permis de conduire, IBAN, selfie de vérification d'identité, relevés de compte, historique des retraits et historique complet des transactions, Bitcoin inclus. Toutes ces catégories ne concerneraient pas systématiquement chaque personne touchée, et les données réellement transmises peuvent varier d'un client à l'autre, selon la demande reçue.

Une fois le pot aux roses découvert, Revolut aurait réagi en bloquant l'adresse incriminée et en alertant à la fois l'administration usurpée, et les régulateurs compétents. Les clients concernés auraient, eux, commencé à recevoir une notification personnelle dès vendredi, sans qu'un chiffre global ait filtré sur l'ampleur réelle de l'incident.
Image Une opération ciblée mais encore auréolée de certaines zones d'ombre, même si Revolut confirme l'incident

D'après ZachXBT, un chercheur reconnu dans le milieu des cryptomonnaies pour traquer des arnaques et vols numériques, l'opération ne serait pas tombée au hasard sur ses victimes. En recoupant plusieurs témoignages d'utilisateurs touchés, il estime que les pirates auraient volontairement visé des clients disposant d'un patrimoine conséquent, plutôt que de cibler des comptes au petit bonheur la chance. Cette hypothèse donnerait un vrai mobile financier à l'opération, que Revolut, désormais jointe par Clubic, n'a toutefois ni confirmée ni infirmée dans sa réponse.

Un tel cocktail de données représente évidemment un risque pour les clients concernés. On sait qu'une pièce d'identité couplée à un selfie, un numéro de téléphone, une adresse et des informations bancaires constitue une base solide pour mener des tentatives de phishing très convaincantes, voire des usurpations d'identité complètes. Quant à l'historique détaillé des transactions, il pourrait, lui, en dire long sur les habitudes financières d'une victime, ce qui inquiète d'autant plus. Mieux vaut donc se méfier des e-mails, SMS ou appels inhabituels, même lorsqu'ils s'appuient sur de vraies informations personnelles ou bancaires pour gagner la confiance de leur cible.

Plusieurs questions restent en suspens. On peut se demander quelle administration a été usurpée, comment l'acteur malveillant a mis la main sur une adresse officielle, et combien de comptes sont réellement concernés. Jointe par Clubic, Revolut a rapidement réagi. Un porte-parole confirme qu'il s'agit d'une « escroquerie sophistiquée par usurpation d'identité », menée par un acteur externe non autorisé ayant utilisé une adresse rattachée au domaine légitime d'une agence gouvernementale. L'entreprise assure avoir immédiatement bloqué l'adresse en cause et alerté non seulement l'administration concernée, mais aussi les autorités chargées de l'application de la loi, les autorités de protection des données et les régulateurs financiers. Revolut se veut également rassurante sur un point : ni ses systèmes, ni les fonds de ses clients n'auraient été affectés. En revanche, la banque reste évasive sur l'ampleur exacte de l'incident, évoquant seulement un « groupe très limité » de personnes directement contactées et accompagnées, sans en préciser le nombre ni le service concerné, invoquant des enquêtes toujours en cours. L'administration usurpée et le nombre réel de clients touchés restent donc, à ce stade, encore inconnus.

merci à CLUBIC
Répondre