AIO APEX

Revolut révèle une violation de données après que des fraudeurs se sont fait passer pour une agence gouvernementale afin d'extraire des données KYC de clients

TechCrunch
Partager:
Revolut révèle une violation de données après que des fraudeurs se sont fait passer pour une agence gouvernementale afin d'extraire des données KYC de clients

Revolut a révélé le 12 septembre que des fraudeurs se faisant passer pour une agence gouvernementale ont trompé la fintech pour qu'elle divulgue des données sensibles de clients, y compris des copies de passeports, permis de conduire, selfies de vérification faciale et historiques complets de transactions. Contrairement à la plupart des violations fintech de cette année, aucun serveur n'a été piraté et aucun mot de passe n'a été volé — l'attaquant a simplement demandé, en utilisant un compte de messagerie gouvernemental volé mais d'apparence authentique.

Cet incident illustre une catégorie croissante de fraude que les équipes de sécurité appellent "abus de canal de confiance" : plutôt que de s'introduire dans un système, un attaquant compromet ou usurpe un canal auquel l'entreprise fait déjà confiance — dans ce cas, les demandes officielles de données des forces de l'ordre — et laisse le propre processus de conformité de la cible faire le travail d'exfiltration.

Comment la fraude a fonctionné

Selon Revolut et les reportages de TechCrunch, un tiers non autorisé a obtenu l'accès à, ou a usurpé de manière convaincante, un compte de messagerie appartenant à une agence gouvernementale légitime. La demande frauduleuse a entraîné la divulgation des noms complets, dates de naissance, adresses postales et e-mail, numéros de téléphone et professions d'un groupe de clients. Plus grave encore, l'attaquant a également obtenu des copies de documents d'identité délivrés par le gouvernement — passeports et permis de conduire — ainsi que les selfies de vérification faciale. Des dossiers financiers incluant relevés de compte, IBAN, historiques de transactions et détails de retraits ont également été exposés, incluant selon les rapports un historique de transactions en cryptomonnaie.

Qui était visé

Revolut a seulement confirmé qu'un "nombre limité" de clients ont été touchés. L'enquêteur en cryptomonnaies ZachXBT a évalué que le schéma des données exposées — documents KYC associés à des historiques détaillés de transactions Bitcoin — pointe vers une opération ciblée visant à établir des profils d'individus fortunés.

La réponse de Revolut

Revolut affirme avoir identifié le stratagème frauduleux et bloqué l'adresse e-mail compromise, puis avoir notifié directement les clients concernés. L'entreprise a également alerté l'agence gouvernementale dont l'identité a été usurpée, ainsi que les forces de l'ordre et les régulateurs financiers. Revolut soutient que ses systèmes centraux, son infrastructure et les fonds des clients n'ont pas été compromis.

Pourquoi cela importe au-delà de Revolut

Chaque institution financière réglementée exploite un pipeline similaire. Les institutions financières devraient considérer la vérification hors bande du fonctionnaire demandeur — un rappel à un numéro connu, pas une réponse à l'e-mail lui-même — comme obligatoire, et non facultative.

Initialement rapporté par TechCrunch. Lisez l'article original pour plus de détails.

Voir la source originale
Partager:
Revolut révèle une violation de données après que des fraudeurs se sont fait passer pour une agence gouvernementale afin d'extraire des données KYC de clients | AIO APEX