Cybersécurité

Fuite chez Revolut : rançon de 10 000 bitcoins exigée

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Fuite chez Revolut : rançon de 10 000 bitcoins exigée
Photo : Boubloub / Wikimedia Commons (CC0 1.0)
0 0
XWhatsAppTelegramLinkedIn

Revolut a confirmé le 12 septembre 2026 qu'un tiers non autorisé avait utilisé le domaine de messagerie d'une véritable administration publique pour envoyer de fausses demandes d'informations sur des clients, et que des données avaient été transmises en retour. « Revolut a récemment identifié une escroquerie externe sophistiquée par usurpation d'identité, au cours de laquelle un tiers non autorisé a utilisé une adresse issue du domaine légitime d'une administration pour soumettre des demandes d'informations frauduleuses », a indiqué l'entreprise dans un communiqué rapporté d'abord par TechCrunch. Revolut n'a pas précisé de quelle administration il s'agissait.

L'affaire a pris une autre ampleur le 14 septembre, lorsque The Register a rapporté que les attaquants avaient exigé une rançon de 10 000 bitcoins, soit plus de 782 millions de dollars. Le même article décrit un périmètre de données bien plus large que celui connu deux jours plus tôt. Selon l'enquêteur spécialisé dans la blockchain ZachXBT, qui a publié les courriers de notification envoyés par la banque à ses clients, les éléments exposés comprennent des passeports et des permis de conduire, des selfies de vérification, des relevés de compte, des IBAN, des historiques de retraits et l'intégralité des historiques de transactions, ainsi que les noms complets, dates de naissance, adresses postales et électroniques, numéros de téléphone et professions.

C'est cette combinaison qui rend le cas inhabituel. Une adresse e-mail divulguée attire du spam ; un scan de passeport divulgué accompagné du selfie pris pour le vérifier constitue exactement le dossier qui permet de franchir les contrôles d'identité d'autres établissements financiers. Les historiques de transactions et les IBAN ajoutent un second problème : celui qui les détient peut citer le solde réel d'un client, ses derniers paiements et ses contreparties, ce qui rend précisément crédible un appel ou un message frauduleux. Revolut revendique plus de 80 millions de clients particuliers dans le monde et plus de 800 000 comptes professionnels, mais a qualifié de « limité » le nombre de personnes concernées et affirmé que seule une faible proportion de sa clientèle avait été touchée.

La méthode compte autant que les données. La demande n'est pas passée par un système compromis ni par un mot de passe volé, mais par un domaine de messagerie appartenant réellement à une administration, via le canal ordinaire des réquisitions officielles auxquelles répondent les banques. Les entreprises qui en traitent en nombre ont peu de moyens de distinguer une requête falsifiée d'une authentique.

Plusieurs points restent inconnus. Revolut n'a publié aucun chiffre sur le nombre de clients touchés, n'a pas dit si l'incident visait un marché particulier et ne s'est pas exprimé sur un éventuel paiement de la rançon. L'entreprise indique avoir bloqué l'adresse dès sa détection et avoir alerté l'administration concernée, les forces de l'ordre, les autorités de protection des données et les régulateurs financiers, et avoir contacté directement les clients concernés. Ceux qui reçoivent un tel avis ont intérêt à se méfier particulièrement des appels ou messages non sollicités évoquant les mouvements de leur compte.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.