Revolut a déclaré le 13 septembre que des informations sensibles appartenant à un nombre limité de clients avaient été divulguées après qu’une partie non autorisée a utilisé un compte e-mail sur un domaine légitime d’agence gouvernementale pour envoyer des demandes frauduleuses de données. La société a indiqué qu’elle avait informé les clients concernés, les régulateurs et les services répressifs, selon The Block.

Une demande frauduleuse sur un domaine gouvernemental a déclenché la divulgation

Revolut a déclaré que la demande semblait authentique car elle provenait d’une boîte aux lettres non autorisée créée au sein de l’infrastructure du domaine d’une autorité gouvernementale officielle et qu’elle contenait de véritables identifiants d’authentification de domaine. La société a ensuite déterminé que les demandes de l’expéditeur étaient frauduleuses. Revolut a déclaré qu’elle avait bloqué l’adresse après avoir identifié le problème et en avoir informé les parties concernées.

Les documents exposés incluaient des fichiers KYC et des historiques de transactions en Bitcoin

Le matériel potentiellement exposé incluait des documents d’identité, des selfies de vérification, des adresses, des IBAN, des relevés de compte, des historiques de retraits et des historiques complets des transactions, y compris des transactions en Bitcoin, selon un avis client de Revolut reproduit par Mark Karpelès sur X.

La divulgation a donc potentiellement combiné des données de connaissance du client (KYC) avec des informations sur l’activité des clients sur leurs comptes. L’avis de Revolut décrivait les informations comme potentiellement exposées ; il n’a pas précisé publiquement quelles catégories s’appliquaient à chaque client concerné.

L’ampleur et l’agence restent non divulguées

Au 12 septembre, Revolut n’avait pas publié le nombre exact de clients touchés, ni identifié l’agence gouvernementale dont l’infrastructure de domaine était impliquée, ni fourni une chronologie publique détaillée de la divulgation, a rapporté The Block.

Revolut a déclaré que ses systèmes et les fonds de ses clients n’ont pas été affectés. Dans son compte public, la société a décrit l’incident comme une demande de divulgation frauduleuse plutôt qu’une intrusion dans ses systèmes, tout en ne fournissant aucun autre détail sur l’agence en question ou sur l’ampleur de l’exposition des données clients.

Décharge de responsabilité : Cet article est fourni uniquement à titre informatif. Il ne constitue pas une offre ni une intention d’être utilisé comme conseil juridique, fiscal, d’investissement, financier ou autre.