Chez Revolut, il n’y a eu ni brèche d’infrastructure, ni exploit zero-day. Pour exfiltrer des donnĂ©es sensibles, il a suffi de demander.
🔍 L’incident repose sur une usurpation ciblĂ©e des canaux lĂ©gaux de rĂ©quisition :
🎯 Le vecteur d’attaque : les cyberattaquants ont exploitĂ© un nom de domaine lĂ©gitime appartenant Ă une administration publique afin de soumettre des demandes officielles de communication de donnĂ©es.
đź“© La faille opĂ©rationnelle : trompĂ©es par l’apparence officielle de la requĂŞte et la conformitĂ© apparente de l’expĂ©diteur, les Ă©quipes internes ont rĂ©pondu favorablement Ă ces fausses rĂ©quisitions.
🗂️ Les donnĂ©es compromises : l’exfiltration concerne des donnĂ©es massives et critiques, notamment des dossiers de vĂ©rification d’identitĂ© (KYC), des copies de pièces d’identitĂ©, des coordonnĂ©es personnelles complètes ainsi que des historiques prĂ©cis de transactions bancaires et crypto (Bitcoin).
🛡️ Les suites immĂ©diates : blocage du canal frauduleux, notifications rĂ©glementaires aux autoritĂ©s compĂ©tentes (DPA/CNIL, rĂ©gulateurs bancaires) et signalement aux clients impactĂ©s, dĂ©sormais hautement vulnĂ©rables aux attaques par rebond (phishing ultra-ciblĂ©, fraude au prĂ©sident, usurpation d’identitĂ©).
đź§ Cet Ă©vĂ©nement met en exergue trois faiblesses structurelles que tout RSSI, DPO ou risk manager doit adresser d’urgence :
1/ Cybersécurité : La défaillance du modèle Zero Trust 🛑
La confiance aveugle accordĂ©e Ă un nom de domaine institutionnel prouve qu’un e-mail lĂ©gitime n’est pas un gage d’authenticitĂ© (boĂ®te compromise, spoofing Ă©laborĂ© ou absence de vĂ©rification hors-bande).
Les processus de rĂ©ponse aux rĂ©quisitions judiciaires constituent un angle mort de l’ingĂ©nierie sociale s’ils ne sont pas soumis Ă des signatures strictes et des protocoles de contre-appel systĂ©matiques.
2/ ConformitĂ© RGPD : Principe d’intĂ©gritĂ© et de responsabilitĂ© ⚖️
Le RGPD impose d’assurer la confidentialitĂ© et la rĂ©silience des systèmes face aux accès illicites. Livrer des dossiers KYC sur simple demande dĂ©note une carence de contrĂ´les internes et d’habilitations.
L’exposition conjointe d’identitĂ©s officielles et de comportements financiers place le risque rĂ©siduel pour les personnes physiques Ă un niveau critique (droit Ă indemnisation, sanctions prĂ©visibles).
3/ Gouvernance & Risque IA : Le dĂ©fi de l’automatisation 🤖
Ă€ l’heure oĂą les organisations dĂ©ploient des modèles d’IA pour classifier et automatiser le traitement des flux d’e-mails entrants, le risque de valider des requĂŞtes frauduleuses Ă©laborĂ©es par injection ou manipulation contextuelle explose.
La supervision humaine qualifiĂ©e et la formation continue aux scĂ©narios d’usurpation d’autoritĂ© sont plus que jamais non nĂ©gociables.
đź’Ľ PrĂŞts Ă auditer nos angles morts ?
đź”— Source : https://next.ink/256164/fuite-de-donnees-personnelles-et-bancaires-chez-revolut-il-suffisait-de-demander/
