Revolut : cette fois-ci, ce n’est pas le système qui a été piraté. Ce sont les processus de conformité qui ont été trompés par de « vrais e-mails officiels ».
Les clients ont été informés à partir du 11 septembre, l’envoi progressif : des personnes ont utilisé des e-mails non autorisés provenant de domaines appartenant à de véritables organismes gouvernementaux pour envoyer des messages contenant des demandes de récupération d’informations. Les contrôles SPF/DKIM/DMARC sont tous passés ; l’équipe les a donc traités comme de véritables documents officiels. Les fuites comprennent notamment des copies de passeport/permis, des selfies de vérification, des coordonnées, l’IBAN, des relevés, ainsi que l’historique des transactions en bitcoins.
La société affirme que l’impact sur le nombre de clients est « limité » : les fonds et les clés privées n’ont pas été touchés, les systèmes internes n’ont pas été compromis, l’adresse concernée a été bloquée et l’incident a été signalé à l’autorité de régulation.
Ce qui est encore plus douloureux côté chiffrement : l’association « justificatif d’identité + selfie + relevés BTC » fournit à elle seule les éléments nécessaires à l’ingénierie sociale et au phishing ciblé. L’authentification des e-mails ne peut prouver que « depuis quel domaine l’e-mail a été envoyé », mais elle ne prouve pas que l’expéditeur a le droit d’obtenir un passeport et l’historique complet.
$BTC #Revolut #数据安全 #合规
Les clients ont été informés à partir du 11 septembre, l’envoi progressif : des personnes ont utilisé des e-mails non autorisés provenant de domaines appartenant à de véritables organismes gouvernementaux pour envoyer des messages contenant des demandes de récupération d’informations. Les contrôles SPF/DKIM/DMARC sont tous passés ; l’équipe les a donc traités comme de véritables documents officiels. Les fuites comprennent notamment des copies de passeport/permis, des selfies de vérification, des coordonnées, l’IBAN, des relevés, ainsi que l’historique des transactions en bitcoins.
La société affirme que l’impact sur le nombre de clients est « limité » : les fonds et les clés privées n’ont pas été touchés, les systèmes internes n’ont pas été compromis, l’adresse concernée a été bloquée et l’incident a été signalé à l’autorité de régulation.
Ce qui est encore plus douloureux côté chiffrement : l’association « justificatif d’identité + selfie + relevés BTC » fournit à elle seule les éléments nécessaires à l’ingénierie sociale et au phishing ciblé. L’authentification des e-mails ne peut prouver que « depuis quel domaine l’e-mail a été envoyé », mais elle ne prouve pas que l’expéditeur a le droit d’obtenir un passeport et l’historique complet.
$BTC #Revolut #数据安全 #合规