L’actualité des services financiers est une nouvelle fois secouée par une affaire de cybersécurité majeure. La néobanque britannique Revolut a été la cible d’une cyberattaque sophistiquée ayant entraîné la fuite de données personnelles de plusieurs de ses usagers, suivie d’une tentative de chantage financier.
Si les infrastructures informatiques de la plateforme sont restées intactes, l’incident met en lumière une méthode redoutable : l’usurpation d’identité institutionnelle par ingénierie sociale.
Un piège administratif : l’usurpation d’un domaine gouvernemental
Contrairement aux cyberattaques classiques basées sur l’injection de logiciels malveillants ou le contournement de pare-feu, les pirates n’ont pas ciblé les serveurs de la banque. Ils ont exploité les procédures de contrôle interne et de conformité en se faisant passer pour une autorité publique.
Les attaquants ont pris le contrôle d’un domaine de messagerie électronique officiel appartenant à une administration gouvernementale. En utilisant cette adresse légitime, ils ont envoyé des demandes de réquisition d’informations officielles aux équipes de Revolut, simulant une enquête judiciaire régulière.
Des données personnelles et sensibles transmises par erreur
Rassurés par l’authenticité apparente de l’expéditeur et du domaine e-mail, les services de conformité de l’établissement bancaire ont accédé à ces requêtes administratives sans déceler la supercherie.
Plusieurs dossiers clients à fort enjeu ont été transmis par erreur aux cybercriminels, incluant :
- Des pièces d’identité officielles (passeports, cartes nationales d’identité) ainsi que des clichés de vérification biométrique.
- Des justificatifs de domicile et des données de contact.
- Des identifiants bancaires, des relevés de comptes et l’historique de certaines transactions.
Chantage financier et menace sur la cryptomonnaie
Une fois ces informations confidentielles en leur possession, les cybercriminels — opérant sous le pseudonyme iamnotavillain — ont engagé une phase de chantage auprès de l’entreprise. Ciblant principalement des profils détenant des actifs en cryptomonnaies, le groupe réclame une rançon de 3 millions de dollars payables en Monero, une devise numérique axée sur l’anonymat.
Pour appuyer leurs exigences et prouver la véracité de leur intrusion, les malfaiteurs ont commencé à diffuser des extraits de documents d’identité sur plusieurs espaces en ligne.
Fonds préservés, mais risque majeur d’usurpation d’identité
Sur le plan purement financier, la situation est sous contrôle : les soldes des comptes bancaires n’ont pas été dérobés et les identifiants de connexion à l’application mobile restent inviolés.
Toutefois, la menace est grave pour les utilisateurs concernés. La fuite de documents officiels complets expose directement les victimes à :
- Des tentatives d’usurpation d’identité pour l’ouverture de comptes frauduleux chez d’autres prestataires.
- Des campagnes d’ingénierie sociale et d’hameçonnage ultra-ciblées basées sur des détails financiers réels.
- Des souscriptions non autorisées de crédits en ligne.
Les suites de l’affaire et la réaction de l’établissement
Dès la découverte de la supercherie, la néobanque a signalé l’incident aux organismes de régulation financière et aux autorités de protection des données compétentes, dont l’ICO (Information Commissioner’s Office) au Royaume-Uni. Des enquêtes ont été ouvertes pour identifier le canal compromis et renforcer les procédures de vérification des réquisitions administratives.
Cette affaire démontre que même les entreprises technologiques les plus avancées restent vulnérables face aux stratégies d’usurpation institutionnelle. Pour les usagers des services financiers dématérialisés, la prudence reste de mise face à tout message ou appel suspect exploitant des données personnelles confidentielles.
