Royaume-Uni
Revolut
La fintech britannique Revolut a confirmé avoir transmis par erreur des données sensibles appartenant à près de 700 clients à des escrocs se faisant passer pour des représentants des pouvoirs publics.
Revolut a révélé qu'un fraudeur avait utilisé un véritable compte de messagerie électronique, hébergé sur le domaine d'un organisme public authentique, pour envoyer des demandes de données frauduleuses. Ces messages ont franchi les contrôles d'authentification techniques de la banque et ont été traités comme des demandes de conformité légale standard, les systèmes de Revolut n'ayant aucun moyen de les distinguer des demandes légitimes. Les informations divulguées par inadvertance comprennent les adresses des clients, des photos de vérification, des cartes d'identité et l'historique des transactions en bitcoins d'environ 680 clients.
Les pirates informatiques qui affirment être à l'origine de cet incident menacent désormais de rendre publiques les informations volées, à moins que Revolut ne verse une rançon.
En quoi cela pourrait-il avoir un impact sur votre entreprise ?
Aucun serveur n'a été piraté et aucun logiciel malveillant n'a été déployé lors de cette attaque. Une personne a simplement demandé des données clients à partir d’une adresse e-mail qui semblait provenir d’une administration publique, et la fintech les lui a transmises. Cet incident rappelle de manière frappante à quel point l’ingénierie sociale peut être efficace et comment même les systèmes techniquement robustes peuvent être contournés lorsque le jugement humain constitue la dernière ligne de défense. Les entreprises doivent s’assurer que les collaborateurs chargés de traiter les demandes de données sensibles sont formés pour repérer les tentatives de manipulation, vérifier les demandes par le biais de canaux secondaires et traiter toute demande de données non sollicitée, aussi légitime qu’elle puisse paraître, avec une vigilance de mise.
