Connexion Premium

Fuite de données personnelles et bancaires chez Revolut : il suffisait de demander

Oublie que t'as aucune chance, vas-y fonce ! Sur un malentendu…

Fuite de données personnelles et bancaires chez Revolut : il suffisait de demander

Image : Revolut

Revolut a confirmé ce week-end avoir envoyé des données personnelles et bancaires de certains clients à une agence gouvernementale. Problème, c’était « une arnaque sophistiquée d’usurpation d’identité externe où un tiers non autorisé a utilisé un courriel avec un domaine légitime ». En clair, des pirates ont récupéré ses informations et auraient commencé à les publier sur Internet.

Il y a quelques semaines à peine, Revolut annonçait officiellement devenir une banque en France ; elle venait en effet d’obtenir sa licence bancaire. Les comptes des 8 millions de clients français sont aux mains de la succursale française de Revolut Bank UAB (la banque lituanienne de Revolut).

Dans son communiqué, Revolut expliquait : « Ce nouveau jalon témoigne de notre engagement envers les 8 millions de clients français et plus de 55 000 entreprises françaises qui nous confient leur argent : vous offrir une expérience bancaire toujours plus complète ». Mais « l’expérience » que viennent de vivre de nombreux clients n’est certainement pas celle escomptée.

« Une arnaque sophistiquée »… avec un email

En effet, Revolut a laissé fuiter des données personnelles de ses clients… enfin se serait fait rouler dans la farine serait plus exact comme formulation : « Revolut a récemment identifié une arnaque sophistiquée d’usurpation d’identité externe où un tiers non autorisé a utilisé un courriel avec un domaine légitime d’une agence gouvernementale pour soumettre des demandes frauduleuses d’informations », explique la banque à TechCrunch. Le détail de l’attaque n’est pas précisé, il faudra donc croire la banque sur parole pour le côté sophistiqué de l’arnaque.

Dès la supercherie découverte, l’adresse e-mail a évidemment été bloquée et des actions ont été mises en place. Les autorités, les forces de l’ordre et les organismes de réglementation compétents ont été informés de l’incident. La banque affirme que « les systèmes Revolut et les fonds des clients ne sont pas affectés ». Encore heureux !

Selfie, carte identité, relevé de compte, IBAN…

ZachXBT, un chercheur en cybersécurité spécialisé dans le monde des cryptos, publie sur Telegram le courrier qui aurait été envoyé aux clients ainsi que la liste des documents transmis au pirate : l’adresse complète avec email, numéro de téléphone, nom, emploi et date de naissance, sans oublier « une copie du passeport et/ou du permis de conduire, ainsi que la vérification selfie ».

Des données bancaires très précises seraient également dans le lot : « relevés de compte, IBAN, enregistrements de retrait et historique complet des transactions incluant Bitcoin ». Plusieurs internautes publient également le message qu’aurait envoyé Revolut, notamment Marc Zeller.

Selon ZachXBT, « bien que l’incident soit probablement limité en taille, il semble avoir ciblé des utilisateurs fortunés ».

De son côté, Revolut n’a pas souhaité indiquer à nos confrères le nombre de clients touchés, ni la nature des données concernées. Même mutisme sur le nom de l’agence gouvernementale en question. Selon Capital, l’entreprise précise simplement qu’un nombre limité de clients est affecté. Là encore, il faut la croire sur parole.

Ce n’est que le début ?

Depuis, selon plusieurs retours sur les réseaux sociaux, les pirates auraient commencé à divulguer des données dérobées, notamment des selfies et des photos de pièces d’identité. Les pirates lanceraient au passage les hostilités, comme le rapportent FrenchBreaches et International Cyber Digest, en maintenant la pression sur Revolut et menaçant de divulguer davantage de données.

Sur X, le compte officiel Revolut Support tente de sauver les meubles, sans confirmer ni infirmer les documents publiés par les pirates. L’entreprise botte en touche et ne parle que de ce qui va bien : « Les systèmes Revolut, les mots de passe, les fonds des utilisateurs et les données biométriques restent parfaitement sécurisés ». Message répété à plusieurs reprises.

Revolut fait l’autruche

De manière générale, le compte de support répond avec le même genre de message : passer en privé. Un internaute, par exemple, demande des explications à la banque avec pour réponse : « Pour des raisons strictes de sécurité et de confidentialité (RGPD), nous ne pouvons pas discuter publiquement de situations individuelles ou de procédures de sécurité. L’ensemble des systèmes et données Revolut font l’objet de mesures de protection rigoureuses ».

Pour le moment, aussi bien sur X que sur sa page des communiqués, le dernier message remonte au 3 septembre, indiquant qu’elle venait d’obtenir une approbation conditionnelle pour les États-Unis de la part de l’Office of the Comptroller of the Currency (OCC). Revolut prévoit de se lancer comme banque outre-Atlantique en 2027.

Commentaires (10)

votre avatar
REVOLUTion de l’open private data 🥳
votre avatar
C'est ce qu'on appelle prendre un bon départ.
votre avatar
Si la fuite avec le selfie servent à faire des chantages, pour la première fois on aura un cas où on peut directement faire le lien entre une fuite et un sinistre. Ça sent la jurisprudence [popcorn]
votre avatar
Une boîte l'autre jour m'a légitimement demandé de leur envoyer une copie de ma carte d'identité par mail, je leur ai dit d'aller se faire cuire un œuf...
votre avatar
Il y a des boîtes qui ont des procédures ubuesques. Pour le télépéage, ils ont une procédure de validation où ils t'envoient un mail depuis un domaine qui n'est pas le leur, et qui contient un lien vers une simple adresse IP d'un serveur OVH avec un formulaire rustique où tu dois déposer copie de tes papiers d'identité. L'espace client ne contient ni mention de la procédure de sécurité, ni le lien vers le-dit serveur. Et le service client (j'ai appelé, quand même, pour être sûr, quand j'ai reçu le deuxième mail ; j'avais jeté le premier comme phishing certain) te soutient que c'est "pour la sécurité". Quand je leur ai dit que ça avait la tête d'un mail de phishing, on m'a répondu que je ne connaissais rien à la sécurité. :mdr2:
votre avatar
Ils ont prouvé (rapidement) qu'ils sont une banque sérieuse, qui prend à coeur la confidentialité, avec des procédures de sécurité à toute épreuve.

Selfie, carte d'identité, IBAN, c'est la pire fuite de tous les temps, non ?
votre avatar
Bon après, vu qu'ils viennent d'avoir une licence bancaire française, il fallait bien qu'ils se fassent pirater.
C'est probablement un prérequis et nous on le sait pas

:fumer:
votre avatar
Une banque en ligne qui est disponible "exclusivement" sur Android/iPhone, et pas du tout sur un simple navigateur (lesquels existent aussi sur smartphone, au passage !), je n'en attendais pas moins au niveau in-sécurité !
votre avatar
à qui le tour ?
Entre guerre hybride et hack malveillant, on n'est pas sorti de l'ornière.