Revolut : une fuite de données révélatrice du risque des fausses réquisitions
L’affaire ne se limite pas à une extorsion contre une fintech. Elle expose une vulnérabilité plus structurelle : la capacité d’acteurs criminels à transformer l’apparence d’une autorité publique en canal d’accès aux données financières privées.
La fuite de données affectant Revolut met moins en cause une intrusion directe dans les systèmes de la fintech qu’un point de fragilité situé à l’interface entre entreprises privées et administrations : le traitement de demandes d’information présentées comme émanant des autorités. La société a indiqué, le 12 septembre, qu’un tiers non autorisé avait adressé des requêtes frauduleuses depuis une adresse relevant du domaine légitime d’une administration publique.
Quelques jours plus tard, un groupe se présentant sous le nom d’« iamnotavillain » a publié une demande de 6 000 Monero, soit environ 3 millions de dollars selon la valorisation évoquée par le groupe, assortie d’un ultimatum de 24 heures. Ses membres affirment détenir des informations concernant plusieurs centaines de clients et menacent de les céder à d’autres groupes criminels. Revolut a déclaré ne pas avoir reçu de contact direct ni engagé de négociation avec les personnes se revendiquant de cette opération.
L’entreprise soutient que les fonds des clients et ses systèmes internes n’ont pas été compromis. Cette précision ne réduit pas nécessairement l’enjeu de la fuite de données : pour des clients identifiés comme détenteurs d’actifs numériques, l’association de documents d’identité, coordonnées, justificatifs bancaires et historique de transactions constitue une matière exploitable pour l’extorsion, l’usurpation d’identité ou l’ingénierie sociale.
La fuite de données, produit d’une chaîne de confiance détournée
Les éléments connus dessinent un scénario de fraude administrative. Les auteurs présumés auraient utilisé une adresse liée à la préfecture de Reggio de Calabre pour se faire passer pour des agents habilités et solliciter des renseignements sur des personnes précises. Ils auraient ainsi bénéficié non d’un accès technique aux bases de Revolut, mais de la crédibilité attachée à une réquisition officielle.
Ce mécanisme est particulièrement sensible dans les services financiers. Les établissements sont tenus de coopérer avec les autorités compétentes lorsqu’une demande est régulière, notamment dans les dossiers de fraude, de blanchiment ou de criminalité organisée. Mais cette coopération repose sur une chaîne opérationnelle : identité du demandeur, adresse électronique, habilitation, périmètre de la demande et contrôle interne. Une compromission de messagerie, ou même le clonage d’un compte institutionnel, peut suffire à déplacer la frontière entre procédure légale et captation frauduleuse.
Les clients concernés auraient été sélectionnés, selon les affirmations des attaquants qui ne sont pas établies de manière indépendante, grâce à l’analyse de transactions sur les blockchains afin de repérer des détenteurs importants de cryptomonnaies. Si cette méthode était confirmée, elle montrerait que la fuite de données ne procède pas d’une collecte indiscriminée : elle combinerait l’observation publique des flux numériques avec l’obtention frauduleuse de données permettant d’identifier et localiser les détenteurs.
Cette articulation est importante. Une transaction en cryptoactifs peut être visible sur une blockchain sans révéler, à elle seule, l’identité civile de son détenteur. Des données de connaissance client — pièce d’identité, adresse, numéro de téléphone, relevé bancaire ou selfie de vérification — donnent précisément la capacité de relier une adresse numérique à une personne physique. Elles augmentent donc la valeur criminelle d’un fichier pourtant limité en volume.
Une enquête italienne à deux niveaux
Le parquet de Reggio de Calabre a ouvert une enquête pour accès présumé abusif à un système informatique d’intérêt public, après le rattachement des demandes litigieuses à un compte institutionnel de la préfecture locale. Les enquêteurs doivent encore déterminer si la messagerie administrative a été effectivement compromise ou si un compte a été imité. La distinction est décisive : dans le premier cas, l’incident relève d’une intrusion dans une infrastructure publique ; dans le second, il révèle une insuffisance de vérification chez les destinataires des demandes.
La Direction nationale antimafia et antiterrorisme italienne s’est également saisie du dossier en raison de l’implication d’une entité publique. La police postale examine les revendications diffusées en ligne et surveille les circuits de revente potentiels. La publicité donnée à des données prétendument issues du fichier volé doit toutefois être maniée avec prudence : ni l’authenticité exhaustive des documents affichés ni l’étendue exacte de la compromission ne sont publiquement établies.
Les chiffres avancés restent eux-mêmes à consolider. Environ 680 clients seraient concernés, tandis que les informations potentiellement visées varient selon les notifications reçues : identité, coordonnées, documents de vérification, relevés bancaires et historique de transactions. Une précédente revendication, attribuée à un autre compte, évoquait une rançon en bitcoin très supérieure. Le groupe à l’origine de la demande en Monero affirme qu’il s’agirait d’un imitateur ou d’un ancien associé ; cette version ne peut être tenue pour vérifiée.
Le coût réglementaire dépasse la rançon
Pour Revolut, le risque ne se mesure donc pas seulement à une éventuelle rançon. La fuite de données déclenche des obligations de notification, de protection des victimes et de traçabilité des décisions prises par l’entreprise face aux requêtes administratives. Le RGPD impose aux responsables de traitement d’assurer une sécurité adaptée au risque et, en cas de violation susceptible d’engendrer un risque pour les personnes, de notifier l’autorité de contrôle compétente dans les délais prévus.
Le dossier soulève aussi une question de souveraineté numérique plus concrète que les débats sur le stockage des données : qui est capable de certifier, de bout en bout, qu’une demande publique émane bien de l’autorité qu’elle invoque ? La réponse ne peut reposer sur le seul nom de domaine d’une administration. Les fintechs, banques et plateformes traitant des données sensibles devront renforcer l’authentification des requêtes, la vérification hors bande et la conservation d’une piste d’audit opposable.
À défaut, les administrations deviendront malgré elles des vecteurs d’accès privilégiés aux données privées. Pour les services criminels, détourner la confiance accordée à une autorité peut coûter moins cher et rapporter davantage qu’une attaque frontale contre une infrastructure financière protégée.
