Revolut visé par une enquête au Royaume-Uni après l'exposition de 680 clients

BTC
arnaque d'usurpation d'identitéenquête de l'ICOdonnées Bitcoinvol d'identitéviolation de donnéesRevolut
il y a 8 heuresSource: crypto.news
Revolut visé par une enquête au Royaume-Uni après l'exposition de 680 clients

Revolut a notifié 680 clients après que des cybercriminels ont utilisé un compte e-mail gouvernemental légitime pour obtenir des dossiers sensibles d'identité, bancaires et liés au Bitcoin.

Résumé

  • Le Financial Times rapporte que Revolut a notifié 680 clients après que des demandes frauduleuses ont exposé des dossiers d'identité et financiers.
  • Les attaquants ont utilisé un domaine e-mail d'une agence gouvernementale légitime, tandis que Revolut affirme que ses systèmes sont restés intacts.
  • Les dossiers exposés comprenaient des passeports, des adresses, des selfies de vérification, des relevés de compte, des IBAN et des historiques de transactions Bitcoin des clients.
  • Le Bureau du commissaire à l'information du Royaume-Uni a ouvert une enquête après que Revolut a signalé l'incident aux régulateurs.
  • L'ancien dirigeant de Mt. Gox, Mark Karpelès, a déclaré que Revolut l'avait averti vendredi que ses informations avaient été exposées.

Revolut a confirmé qu'un tiers non autorisé a soumis des demandes d'informations frauduleuses à partir d'un compte e-mail utilisant un domaine d'agence gouvernementale légitime. L'entreprise a traité les demandes comme authentiques avant de découvrir le stratagème d'usurpation d'identité.

La violation de données de Revolut est passée par un domaine gouvernemental légitime

Contrairement à une intrusion dans le propre réseau de Revolut, l'incident impliquait la divulgation d'informations après que des demandes trompeuses ont atteint l'entreprise via un canal gouvernemental apparemment authentique. Revolut a décrit l'épisode comme une « escroquerie sophistiquée d'usurpation d'identité externe ».

Un avis client examiné par TechCrunch indiquait que la communication portait des identifiants valides d'authentification de domaine, ce qui a conduit Revolut à croire qu'elle avait reçu une véritable demande gouvernementale. L'entreprise n'a pas nommé l'agence concernée ni expliqué publiquement comment le tiers a pris le contrôle du compte e-mail gouvernemental.

La page publique de l'entreprise pour les demandes d'informations officielles dirige les autorités compétentes et les représentants légaux vers une adresse dédiée aux ordonnances judiciaires. Elle demande aux autorités de soumettre un e-mail par affaire, bien que Revolut n'ait pas décrit publiquement les étapes de vérification appliquées aux demandes frauduleuses impliquées dans la violation.

Comme crypto.news l'a rapporté lorsque l'incident est apparu pour la première fois, l'enquêteur on-chain ZachXBT a fait circuler une copie d'une notification client et a déclaré que l'incident semblait limité en taille et potentiellement ciblé sur des utilisateurs à valeur nette élevée. Revolut n'a pas confirmé cette évaluation.

Les données exposées comprenaient des fichiers d'identité et l'activité Bitcoin

Les avis clients examinés par plusieurs médias énuméraient un large éventail d'informations personnelles susceptibles d'avoir été divulguées. Les dossiers comprenaient les noms complets, les dates de naissance, les professions, les adresses personnelles, les adresses e-mail et les numéros de téléphone.

Des copies de passeports ou de permis de conduire et les selfies soumis lors de la vérification d'identité figuraient parmi les dossiers répertoriés. L'avis de Revolut distinguait ces images de vérification de la télémétrie faciale biométrique, qui, selon lui, ne faisait pas partie des informations concernées.

Les informations financières allaient au-delà des simples détails de compte. Les relevés clients pouvaient contenir des IBAN, des dates d'ouverture de compte, le statut du compte, des enregistrements de retrait et des historiques complets de transactions. Pour les clients crypto, les éléments comprenaient des transactions Bitcoin et des numéros de référence de portefeuille figurant dans les dossiers de compte.

L'avis n'indiquait pas que des clés privées, des mots de passe de compte ou des identifiants complets de carte de paiement avaient été fournis au demandeur non autorisé. Il énumérait des catégories de dossiers susceptibles d'avoir été divulgués, ce qui signifie que les preuves disponibles n'établissent pas que chaque personne affectée ait eu chaque catégorie répertoriée exposée.

Le Financial Times a ensuite rapporté que l'ancien PDG de Mt. Gox, Mark Karpelès, figurait parmi les clients affectés. Karpelès a déclaré que Revolut lui avait envoyé un e-mail à 5 h 25 le 12 septembre l'avertissant que ses informations pouvaient avoir été compromises.

Karpelès a remis en question la raison pour laquelle la fintech a divulgué les dossiers alors même que la demande provenait d'une adresse gouvernementale vérifiée. Sa critique représente son évaluation de la gestion de la demande par Revolut et non une conclusion réglementaire contre l'entreprise.

Crypto.news a détaillé l’historique de Karpelès en tant qu’ancien opérateur de Mt. Gox, la plateforme d’échange de bitcoins qui s’est effondrée en 2014 après la perte des cryptomonnaies de ses clients.

Des accusations d’extorsion apparaissent alors que des fichiers clients refont surface

Des personnes revendiquant la responsabilité de l’incident ont menacé de divulguer des informations clients si Revolut ne payait pas une demande d’extorsion, selon le Financial Times et Recorded Future News. Revolut a refusé de commenter auprès de Recorded Future News le fait de savoir si elle avait reçu ou répondait à une demande d’extorsion.

Recorded Future News a rapporté que des documents avaient circulé via un compte Telegram revendiquant une implication dans l’incident. Un client dont les informations figuraient dans ces documents n’a pas contesté leur authenticité, tandis que l’entrepreneur en cryptomonnaies Marc Zeller a déclaré séparément que des informations lui appartenant avaient été exposées.

Certaines parties du récit des attaquants restent non vérifiées. Le compte Telegram suggérait que l’e-mail gouvernemental provenait d’un domaine italien, mais Recorded Future News a déclaré ne pas pouvoir confirmer tous les détails des publications du compte. Les autorités italiennes contactées par la publication n’avaient pas répondu, et le compte Telegram a ensuite été suspendu.

Revolut n’a pas identifié publiquement l’agence gouvernementale dont le système de messagerie a été utilisé. Aucune déclaration officielle trouvée en date du 15 septembre n’établit comment le compte a été compromis, si des identifiants ont été volés, ou si le même accès à une messagerie gouvernementale a été utilisé contre d’autres institutions financières.

Le FBI a déjà averti des entreprises que des criminels obtenaient l’accès à des comptes de messagerie d’application de la loi et gouvernementaux et les utilisaient pour soumettre des demandes frauduleuses de données d’urgence. Recorded Future News a noté que des tactiques similaires avaient été utilisées contre des entreprises technologiques lors d’attaques antérieures impliquant des comptes compromis d’application de la loi.

Le régulateur britannique de la vie privée enquête sur la divulgation

Le Bureau du commissaire à l’information de Grande-Bretagne a ouvert une enquête après que Revolut a signalé l’incident, a rapporté le Financial Times lundi. Une enquête ne prouve pas en soi que Revolut a enfreint la loi britannique sur la protection des données.

Selon les orientations de l’ICO, les organisations doivent généralement notifier le régulateur dans les 72 heures après avoir pris connaissance d’une violation de données personnelles devant être signalée. Lorsqu’un incident crée un risque élevé pour les droits et libertés des personnes, les personnes concernées doivent être informées sans retard injustifié.

L’affaire survient plusieurs mois après que Revolut a reçu l’approbation d’opérer comme banque britannique à part entière. Comme crypto.news l’a rapporté en mars, l’approbation de la Prudential Regulation Authority a permis à Revolut Bank UK de commencer à opérer avec le statut bancaire et la protection des dépôts pour les dépôts clients éligibles. Le trading de cryptomonnaies reste en dehors de cette structure de protection des dépôts.

Revolut sert plus de 80 millions de clients dans le monde, selon le chiffre de l’entreprise cité par TechCrunch et Recorded Future News. Les 680 personnes identifiées par le Financial Times représentent le nombre actuellement rapporté par l’enquête et ne doivent pas être considérées comme un chiffre définitif, sauf si Revolut ou les régulateurs publient un total mis à jour.

Les orientations publiées de l’ICO indiquent que les enquêteurs peuvent examiner le type de données exposées, le nombre de personnes concernées, les préjudices potentiels et les garanties techniques ou organisationnelles utilisées avant de décider si une action réglementaire est justifiée.