Résumé :
Revolut, le célèbre géant britannique de la technologie financière, a officiellement confirmé que l'entreprise avait été victime d'une attaque frauduleuse de la part de pirates utilisant de fausses demandes de données d'urgence (EDR) émanant du gouvernement et des forces de l'ordre, entraînant la fuite des données personnelles de certains clients. Cet incident de cybersécurité a une fois de plus exposé le risque de nouvelles attaques d’ingénierie sociale sur les canaux de conformité et de contrôle juridique des entreprises technologiques. Les agences de régulation et les autorités de protection des données impliquées dans l'affaire sont désormais intervenues dans l'enquête. De fausses lettres d'application de la loi du gouvernement ont été secrètement révélées et le géant de la banque numérique Revolut a confirmé qu'une violation de données client avait eu lieu.

Le géant de la banque numérique Revolut a récemment confirmé avoir subi un incident de sécurité impliquant une fuite de données personnelles de clients. Les attaquants ont utilisé de fausses demandes de justification juridique du gouvernement et des forces de l'ordre hautement simulées pour contourner avec succès les processus internes de conformité et d'examen et obtenir illégalement des informations sensibles sur certains clients.
Selon les informations divulguées par Revolut aux utilisateurs concernés et aux agences de régulation, le groupe de pirates informatiques a envoyé des instructions de divulgation d'informations d'urgence à l'équipe de traitement des demandes de données de la plateforme en falsifiant des lettres officielles, des e-mails et des informations d'identification électroniques provenant de ministères gouvernementaux légitimes ou d'organismes chargés de l'application de la loi. Ce type de fausse demande était extrêmement trompeur en apparence et en format, ce qui a amené le personnel de support interne et de conformité juridique concerné à commettre des erreurs d'appréciation au cours du processus de vérification, et a finalement traité et publié les données de base de certains comptes conformément à la réglementation.
Les données divulguées concernent principalement des informations personnelles de base de certains clients concernés, notamment les noms complets, les adresses e-mail enregistrées, les numéros de téléphone, ainsi que certains enregistrements de l'historique des transactions et des métadonnées de compte. Revolut a souligné que les informations d’identification de base en matière de sécurité financière, telles que les informations de connexion des utilisateurs, les mots de passe, les codes PIN dynamiques et les numéros de carte bancaire, n’ont pas été affectées. Les fonds et les actifs des utilisateurs sur la plate-forme sont absolument sécurisés et l'architecture de cryptage sous-jacente du système lui-même n'a pas été techniquement violée.
Après que le mécanisme de sécurité interne ait détecté le modèle de flux de données anormal, Revolut a immédiatement lancé un processus de réponse d'urgence, bloqué les liens d'attaque pertinents et lancé un audit rétrospectif complet de toutes les demandes d'enquête d'assistance aux forces de l'ordre en attente et en retard. Dans le même temps, l'agence a officiellement signalé l'incident aux régulateurs de la protection des données et aux forces de l'ordre des pays concernés, et coopère avec les agences professionnelles de cybersécurité pour retrouver les entités spécifiques ou les groupes de pirates informatiques à l'origine des fausses demandes.
Cet incident a une fois de plus exposé le risque d'un nouveau type d'attaque d'ingénierie sociale contre les entreprises de technologie financière : contourner les pare-feu techniques et cibler directement les canaux de conformité non techniques pour gérer les affaires juridiques et gouvernementales avec une tromperie précise. Afin d'éviter que des incidents similaires ne se reproduisent, Revolut a déclaré qu'elle reconstruisait entièrement son système de justification et d'examen juridique, introduisait un mécanisme de vérification hors ligne multipartite plus strict et mettait à niveau ses processus automatisés de lutte contre la fraude et de vérification croisée des informations d'identification pour faire face aux attaques de fausses autorisations gouvernementales de plus en plus complexes. À l’heure actuelle, les utilisateurs concernés reçoivent les unes après les autres des notifications de sécurité exclusives. La société recommande aux utilisateurs concernés d'être plus vigilants dans un avenir proche et de prêter attention à la détection du phishing secondaire ou de la fraude par SMS mis en œuvre par de faux membres du service client officiel.
Commentaires