// FRANDROID — MOBILE & WEB
Revolut confirme avoir transmis passeports, selfies et historiques bitcoin de clients à des escrocs usurpant une agence gouvernementale
Revolut a fait une erreur. Vendredi 11 septembre, des clients de la néobanque ont reçu une notification que l’enquêteur crypto ZachXBT a rapidement partagée sur Telegram.
Revolut a confirmé les faits à TechCrunch le lendemain : un tiers non autorisé a envoyé des demandes d’informations depuis une adresse e-mail hébergée sur le domaine légitime d’une agence gouvernementale, et la banque y a répondu. Ils ont envoyé de nombreuses informations de clients.
Les données transmises comprennent noms, dates de naissance, adresses postales et e-mail, numéros de téléphone, copies de passeports ou permis de conduire, selfies de vérification, IBAN, relevés de compte et historiques complets de transactions, bitcoin compris. Revolut parle d’un nombre « limité » de clients, sans donner de chiffre, sans nommer l’agence ni le pays concerné. Rappelons que Revolut revendique plus de 80 millions de clients dans plus de 30 pays, « limité » peut vouloir dire beaucoup de choses.
Ce qui frappe dans cette histoire, c’est l’absence totale de technique. Aucune faille, pas de malware, pas d’intrusion. Une banque reçoit chaque semaine des demandes de la police, de la justice ou du fisc, et elle a l’obligation d’y répondre. L’escroc a simplement utilisé le bon canal.
Son e-mail venait d’un vrai domaine public, donc il passait les contrôles d’authentification habituels, ceux qui vérifient qu’un message vient bien du serveur qu’il prétend. Soit un compte de l’agence a été compromis, soit quelqu’un en interne a créé une adresse pour l’occasion. Revolut n’a découvert la supercherie qu’en recontactant l’agence de son côté, après avoir envoyé les fichiers.
Protégez votre vie numérique et vos appareils contre les virus, arnaques, ransomwares et menaces en ligne avec Bitdefender, primé pour sa protection et compatible avec Windows, Mac, Android et iOS.
Le procédé n’est pas nouveau. En 2022, Bloomberg révélait qu’Apple et Meta avaient fourni des données d’utilisateurs à des pirates qui se faisaient passer pour des forces de l’ordre via de fausses demandes urgentes. Les plateformes reçoivent ces requêtes par milliers, et le tri se fait souvent à l’œil.
La communication de Revolut insiste sur le fait que « les systèmes et les fonds des clients ne sont pas affectés ». C’est vrai, et à côté du sujet. Les données sont sorties par la porte d’entrée, avec l’accord de la banque.
Ce n’est pas non plus une première pour Revolut : en septembre 2022, une attaque par ingénierie sociale avait exposé les données de 50 150 clients, selon le régulateur lituanien.
Selon ZachXBT, l’attaque viserait surtout des clients fortunés, une hypothèse que Revolut n’a pas confirmée.