Revolut victime d'une escroquerie sophistiquée par usurpation d'identité
La néobanque a transmis des données sensibles de clients après avoir été trompée par une demande frauduleuse utilisant le domaine d'une agence gouvernementale.
Quick Look
- La banque Revolut a été victime d'une usurpation d'identité sophistiquée.
- En répondant à une demande frauduleuse usurpant une agence gouvernementale, elle a transmis des données personnelles et bancaires sensibles d'un nombre limité de clients.
AI-generated summary
Why It Matters
Les banques reçoivent régulièrement des demandes légales d'informations de la part des autorités. Les pirates ont utilisé un nom de domaine gouvernemental légitime pour tromper la vigilance de la banque.
Les tentatives de phishing se multiplient, mais il est rare qu’une banque en soit elle-même victime. Revolut a été ciblée par une «escroquerie sophistiquée par usurpation d’identité», indique-t-elle au Figaro ce lundi 14 septembre, confirmant une information du site spécialisé French Breaches. Flouée par ce qu’elle pensait être une demande légale de renseignements sur des clients par une administration publique, la banque a transmis des informations personnelles et des documents sensibles aux pirates.
Comme toutes les banques, Revolut se voit régulièrement demander des informations sur ses clients par les forces de l’ordre ou des administrations, dans le cadre de procédures légales. Les pirates auraient utilisé «un email avec le véritable nom de domaine d’une agence gouvernementale», rendant la demande insoupçonnable car émanant d’une adresse légitime. La néobanque a toutefois fini par détecter cette demande frauduleuse d’informations et a «immédiatement bloqué l’adresse et alerté l’agence gouvernementale concernée» (dont le nom n’est pas précisé) ainsi que les forces de l’ordre.
Revolut a indiqué qu’un «nombre limité» de ses clients est concerné, sans plus de précisions, et assure qu’ils ont été prévenus. La banque n’a pas non plus détaillé les données transmises, mais certains des clients concernés ont partagé la capture d’écran du mail reçu sur les réseaux sociaux. Seraient ainsi susceptibles d’avoir été transmises aux pirates, selon les demandes, les noms et prénoms, date de naissance, profession, adresse postale, adresse mail ou encore numéro de téléphone. Mais aussi des données très sensibles telles que la copie des documents d’identité et le selfie de vérification fournis à l’ouverture du compte, ainsi que des données financières comme l’IBAN, la date d’ouverture du compte, l’historique des transactions…
Les clients concernés et prévenus par email sont invités à faire preuve de grande prudence. Les informations obtenues par les pirates pourraient leur permettre de mettre sur pied des tentatives d’hameçonnage particulièrement élaborées ou même d’usurper l’identité des victimes. D’autant plus que l’ensemble des données en la possession des pirates sont des données dites KYC (pour «know your customer», c’est-à-dire connaissance du client), celles permettant à une banque d’authentifier son client lors d’un échange.
Des comptes spécialisés dans le suivi des cyberattaques ont publié sur les réseaux sociaux des captures d’écran d’un canal Telegram dans lequel les pirates exigeraient une rançon de Revolut. Dans le canal, plusieurs documents (selfies et papiers d’identité) sont partagés comme preuve de la possession des données volées, même si leur authenticité et le lien avec le vol concernant la banque restent à démontrer à ce stade. Sur X, le PDG d’un site de casino en ligne dont les documents auraient été partagés a toutefois commenté l’une des captures d’écran en interpellant Revolut, semblant confirmer qu’ils étaient véritables.
Open Questions
- Quelle est l'agence gouvernementale usurpée ?
- Combien de clients sont précisément touchés ?
- La rançon a-t-elle été payée ?





