Les clients de Revolut, dont des milliers en Irlande, ont été confrontés à leur deuxième incident de données ce mois-ci. Cette fois, c’est un fournisseur tiers, et non les propres systèmes de Revolut, qui en était responsable.

DriveWealth, le courtier américain qui s’est chargé auparavant des transactions en actions américaines pour les utilisateurs de Revolut, a confirmé que la brèche s’est produite les 4 et 5 septembre.

Ce qui s’est réellement passé chez DriveWealth

Une attaque d’ingénierie sociale manipule les personnes pour qu’elles divulguent des informations sensibles, plutôt que d’exploiter directement un défaut technique d’un logiciel. DriveWealth a confirmé que c’est exactement ainsi que les attaquants ont obtenu, cette fois, un accès réseau non autorisé.

Les données exposées ne couvrent que des dossiers clients historiques antérieurs au moment où Revolut a modifié son modèle de trading. Dans l’Espace économique européen, y compris l’Irlande, cette limite est tombée en décembre 2023. Revolut a cessé de partager les détails individuels des clients avec DriveWealth après ce changement, de sorte que les utilisateurs récents ne sont pas concernés.

Les informations exposées peuvent inclure des noms, des adresses e-mail, des numéros de téléphone, des adresses postales, des informations relatives à l’emploi et des données biographiques telles que la citoyenneté, l’âge et le genre. Des numéros de compte partiels de DriveWealth ont également été affectés.

Les mots de passe, les détails des cartes de paiement, les informations bancaires, les codes d’accès Revolut et les documents d’identité n’ont pas été compromis. Un porte-parole de Revolut a confirmé que DriveWealth a contacté directement les clients touchés, Revolut assurant ensuite un suivi via ses propres e-mails.

Cette brèche fait suite à un incident distinct survenu plus tôt en septembre, lorsque l’escroquerie d’usurpation d’identité, très sophistiquée, utilisant un domaine légitime de messagerie gouvernementale italienne a trompé Revolut en lui faisant divulguer des données sensibles. Cette affaire a touché environ 680 clients dans le monde et impliquait des documents d’identité.

La faille a également touché au-delà de Revolut. Stake et Hatch, deux autres plateformes utilisant l’infrastructure de DriveWealth, ont confirmé une exposition similaire.

Ni Revolut ni DriveWealth n’ont divulgué le nombre exact de clients concernés. Revolut compte environ 3,4 millions de clients rien qu’en Irlande.

Les utilisateurs concernés doivent surveiller leurs communications, se méfier des tentatives d’hameçonnage et contacter Revolut via les canaux officiels en cas de préoccupations. Deux failles en un mois soulignent un risque croissant lié à l’infrastructure fintech d’un tiers.