Illustration de la fuite de données chez Revolut : carte bancaire, passeport, selfie de vérification et lettre officielle falsifiée

Revolut a transmis des passeports et des relevés bancaires à un escroc

Passeports, selfies d'identité, IBAN et historique de transactions : Revolut a transmis les données de ses clients à un escroc via un faux mail officiel.

Revolut a transmis des passeports et des relevés bancaires à un escroc

Passeports, permis de conduire, selfies de vérification d'identité, relevés bancaires avec IBAN, historique complet des transactions, bitcoins inclus : voilà ce que la fintech londonienne a envoyé à un imposteur qui se faisait passer pour une agence gouvernementale. Sans piratage informatique. Un simple mail a suffi.

L'histoire commence par une demande de données client envoyée depuis le domaine de mail d'une véritable agence gouvernementale. Sauf que derrière ce domaine officiel se cachait un compte non autorisé, et Revolut a répondu en croyant servir une administration légitime. La fintech a confirmé l'arnaque samedi 12 septembre. Et la lettre envoyée aux clients concernés, rendue publique ce lundi 14 septembre, liste noir sur blanc tout ce qui est parti.

Une vérification qui n'a regardé que le domaine

Le plus troublant dans cette affaire, c'est la mécanique de la tromperie. L'escroc n'a pas usurpé une adresse quelconque : il a écrit depuis le vrai domaine de l'agence, celui qui passe les contrôles d'authentification des mails. Le service chargé de traiter les demandes a donc vu arriver un message officiellement authentique, envoyé par un compte que personne n'autorisait.

Revolut l'assume dans sa notification : la communication portait des identifiants d'authentification valides, elle a donc été traitée comme venant d'une administration réelle. Le problème, c'est que l'authentification d'un domaine prouve juste que le mail sort bien de ce domaine. Elle ne prouve pas que la personne qui écrit a le droit de demander tes données.

Une fois la supercherie découverte, Revolut a bloqué l'adresse et alerté l'agence concernée, la police, les autorités de protection des données et les régulateurs financiers. Trop tard : les données étaient déjà parties.

Schéma des quatre étapes de l'arnaque contre Revolut, du mail falsifié à la riposte

Schéma explicatif réalisé par la rédaction de NumeriBrain d'après la notification envoyée aux clients : ce n'est pas une capture du produit.

Ce que l'escroc a pu mettre dans sa poche

BleepingComputer a publié ce lundi le contenu détaillé de la lettre envoyée aux clients touchés. Quatre familles de données y sont énumérées :

  • Identité : nom complet, date de naissance, profession.
  • Coordonnées : adresse postale, adresse mail, numéro de téléphone.
  • Documents : copie du passeport ou du permis de conduire, et le selfie fourni pour la vérification d'identité à l'ouverture du compte.
  • Bancaire : relevés de compte avec IBAN, enregistrements des retraits et historique complet des transactions, bitcoins inclus.

✉️ Un moment, avant de continuer la lecture…

Le rendez-vous du dimanche : un extrait de la chronique « Un pavé dans la tech », les 4-5 infos qui comptent et un aperçu de la semaine à venir. Inscription gratuite, désinscription en un clic.

Revolut parle d'un nombre « très limité » de clients touchés, sans jamais donner le chiffre exact. L'enquêteur crypto ZachXBT, qui a rendu l'affaire publique dès vendredi soir, estime que l'incident visait plutôt des clients fortunés. Ce n'est pas non plus une première pour la fintech : en 2022, les données de 50 150 clients avaient déjà fuité.

Ce que ça change pour toi

Si tu as un compte Revolut, surveille ta boîte mail : la sociét a prévenu directement les clients concernés. Ce type de fuite est de l'or pour le phishing. Un escroc qui connaît ton IBAN, ton historique de transactions et possède une copie de ton passeport peut fabriquer une arnaque sur mesure, crédible au point qu'on y croit. C'est exactement ce genre de données qui alimente les faux mails de banque qui piègent encore tant de monde.

La fuite de 153 millions de permis de conduire chez IDScan a montré récemment où finissent les copies de documents volés. Même logique, mêmes conséquences possibles : garde un oeil sur tes relevés et méfie-toi des mails qui te demandent d'agir vite.

Ce qui reste flou : le nombre exact de victimes, le pays concerné, l'agence usurpée et le délai entre la fuite et sa découverte. Revolut affirme que ses systèmes et les fonds des clients n'ont pas été touchés, et précise avoir alerté les régulateurs. La suite dira si « très limité » voulait vraiment dire quelque chose.

Sources

BleepingComputer a publié le contenu détaillé de la lettre envoyée aux clients concernés, avec le témoignage de l'enquêteur ZachXBT.

TechCrunch a obtenu la confirmation de l'incident auprès d'un porte-parole de Revolut dès le 12 septembre.

Help Net Security résume ce que l'on sait de l'affaire et les données exposées.



Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.

No comments yet