Ce qui s'est passé : la campagne d'extorsion sur Telegram expliquée

Une nouvelle campagne d'extorsion liée à une fuite de données Revolut se déroule en temps réel, et elle se joue en public. Depuis le 13 septembre, des hackers publient des dossiers de clients Revolut sur Telegram au rythme d'un par jour. Le schéma est délibéré : plutôt que de tout divulguer d'un coup, les attaquants distillent les fuites tout en menaçant d'en révéler davantage si Revolut ne paie pas.

Cette approche par petites touches est une tactique d'extorsion classique. Elle maintient la pression sur l'entreprise, génère une attention médiatique continue et donne aux attaquants un levier de négociation tout en montrant qu'ils détiennent encore d'autres données en réserve. Pour les clients de Revolut, cela signifie aussi que le préjudice n'est pas un événement unique que l'on peut évaluer puis dépasser. C'est une exposition continue qui pourrait se poursuivre aussi longtemps que les hackers choisiront de continuer à publier.

Ce n'est pas la première fois que Revolut est confronté à un incident de données. L'entreprise a déjà confirmé des violations liées à de fausses demandes gouvernementales qui ont exposé des données clients, dont un incident où un e-mail gouvernemental frauduleux a conduit à l'exposition de pièces d'identité. Si vos données ont déjà été concernées par un incident Revolut antérieur, il vaut mieux partir du principe qu'elles pourraient réapparaître ici aussi.

Quel type de données est exposé dans ces dossiers

Le terme « dossier client » suggère quelque chose de plus complet qu'une simple liste d'e-mails et de mots de passe. Lors d'incidents Revolut antérieurs, les données sensibles exposées ont inclus des scans de passeports et des documents d'identité, le type d'informations collectées lors de la vérification standard Know Your Customer (KYC) que les applications fintech sont légalement tenues d'effectuer. Des articles antérieurs sur les violations de Revolut décrivaient des passeports divulgués via une fausse demande et, dans un incident distinct, des données de passeport et de transactions Bitcoin exposées ensemble.

Cette combinaison est importante. Un scan de passeport seul, c'est déjà mauvais. Un scan de passeport associé à une activité financière ou liée aux cryptomonnaies donne aux criminels un profil bien plus complet pour l'usurpation d'identité, la prise de contrôle de comptes ou l'hameçonnage ciblé. Contrairement à un mot de passe, on ne peut pas simplement réinitialiser son numéro de passeport ou son historique de transactions. Une fois ce type de dossier rendu public, il reste exploitable indéfiniment.

Pourquoi les services financiers sont des cibles de choix pour les hackers extorqueurs

Les entreprises fintech comme Revolut détiennent une masse de données exceptionnellement précieuse : documents d'identité délivrés par l'État, justificatifs de domicile, historiques de transactions et parfois l'activité de portefeuilles de cryptomonnaies, le tout au même endroit. Cette densité d'informations personnelles et financières sensibles est précisément ce qui rend les attaques par extorsion efficaces. Les attaquants savent qu'une entreprise détenant autant de données réglementées et à enjeux élevés a de fortes incitations à négocier discrètement plutôt que de risquer des sanctions réglementaires, une perte de clients et des dommages réputationnels s'étalant quotidiennement sur une plateforme publique comme Telegram.

Publier les fuites de manière incrémentale, plutôt que d'un seul coup, maximise également la pression psychologique sur l'entreprise et ses clients. Chaque nouvelle publication quotidienne rappelle que le compte à rebours est lancé et que davantage de personnes pourraient être touchées demain.

Ce que cela signifie pour vous

Si vous êtes client de Revolut, le changement de mentalité le plus important est le suivant : n'attendez pas que l'entreprise confirme si vos données spécifiques figurent dans les fuites Telegram avant d'agir. Les fuites par extorsion comme celle-ci ne présentent souvent qu'une image partielle ou évolutive, et la confirmation peut prendre du temps. Considérez vos données KYC, c'est-à-dire vos documents d'identité, votre historique d'adresses et les détails de votre compte, comme potentiellement compromises dès maintenant, et prenez les précautions qui s'imposent.

Il ne s'agit pas non plus d'un incident isolé. Revolut a été confronté à plusieurs incidents d'exposition de données récemment, et si vos informations sont apparues dans une violation antérieure, il y a de réelles chances qu'elles puissent être recirculées ou combinées avec des éléments plus récents. Il vaut la peine de vérifier votre propre historique auprès de l'entreprise plutôt que de supposer que ce dernier incident est sans lien avec les précédents.

Mesures concrètes à prendre

  • Surveillez attentivement l'activité de votre compte Revolut pour détecter toute transaction ou tentative de connexion inhabituelle, et activez toutes les alertes de compte disponibles.
  • Soyez vigilant face aux tentatives d'hameçonnage qui mentionnent votre vrai nom, les détails de votre compte ou vos informations d'identité, car les dossiers divulgués facilitent la création d'arnaques convaincantes.
  • Si vous soupçonnez que vos données de passeport ou de pièce d'identité ont été exposées, envisagez de contacter l'autorité émettrice au sujet des options de surveillance des fraudes, car les numéros de documents ne peuvent pas être réinitialisés comme des mots de passe.
  • Vérifiez si vous avez été touché par l'un des incidents de données antérieurs de Revolut, car une exposition répétée augmente votre profil de risque global.
  • Utilisez des mots de passe uniques et forts ainsi que l'authentification à deux facteurs sur votre compte Revolut et tout e-mail ou service financier lié, afin qu'un dossier divulgué seul ne puisse pas servir à prendre le contrôle d'autres comptes.

La campagne d'extorsion liée à la fuite de données Revolut rappelle qu'une fois que des données financières et d'identité quittent le contrôle d'une entreprise, les clients ne peuvent pas simplement attendre une résolution. Agir tôt, rester sceptique face aux contacts inattendus et verrouiller vos comptes dès maintenant est la voie la plus fiable pour limiter les dégâts.