Les procureurs italiens ouvrent une enquête sur la campagne d'extorsion visant Revolut

Les procureurs italiens ont ouvert une enquête formelle sur une prétendue campagne d'extorsion visant des centaines de clients de Revolut, selon des informations sur l'affaire. L'enquête fait suite à des allégations selon lesquelles des criminels auraient obtenu des informations sensibles sur des clients et les utiliseraient désormais pour faire pression sur la fintech afin d'obtenir un paiement massif en cryptomonnaie. Les attaquants auraient exigé 6 000 Monero (XMR), une cryptomonnaie axée sur la confidentialité, en échange de ne pas vendre ni divulguer les données volées.

Ce n'est pas la première fois que des clients de Revolut sont impliqués dans un stratagème d'extorsion de données. Des incidents antérieurs ont vu des pirates divulguer des passeports et des selfies tout en exigeant une rançon et menacer de publier des données appartenant à 680 clients si leurs exigences n'étaient pas satisfaites. Ce dernier développement, avec les autorités italiennes qui enquêtent désormais formellement, marque une escalade tant en termes d'ampleur que de gravité juridique.

Comment les données auraient été obtenues

Ce qui distingue cette affaire des histoires de violation typiques, c'est la méthode prétendument utilisée pour accéder aux données des clients. Des rapports indiquent que les attaquants ont compromis un compte de courrier électronique certifié lié au gouvernement, connu en Italie sous le nom de PEC (Posta Elettronica Certificata), et ont utilisé cet accès pour extraire des informations liées aux comptes Revolut. Les systèmes de courrier électronique certifié sont largement utilisés en Italie pour les communications juridiquement contraignantes entre entreprises, particuliers et institutions publiques, ce qui signifie qu'un seul compte compromis peut potentiellement ouvrir une porte à un large éventail de correspondances sensibles.

Ce détail est important car il déplace une partie de l'histoire loin de l'infrastructure de sécurité propre à Revolut et vers l'écosystème plus large des systèmes de courrier électronique institutionnels sur lesquels les fintechs et leurs clients s'appuient indirectement. Cela fait écho à un schéma observé lors de la précédente crise d'extorsion de Revolut, où l'entreprise avait souligné qu'aucun piratage direct de ses propres systèmes n'avait eu lieu, mais où les clients étaient tout de même confrontés à une exposition réelle via des canaux tiers.

L'enquête de l'Italie et la réponse de Revolut

Les procureurs examinent désormais comment le compte de courrier électronique compromis a été accédé et jusqu'où s'étend l'exposition des données qui en résulte. L'enquête ajoute une dimension officielle d'application de la loi à une histoire qui, jusqu'à présent, s'était largement déroulée à travers des menaces de rançon publiques et des annonces de fuites sur le dark web. Pour Revolut, l'entreprise aurait déclaré qu'elle n'avait pas reçu de contact direct de la part des pirates malgré la demande publique, une position cohérente avec des épisodes antérieurs où l'entreprise se distançait de toute négociation directe tout en faisant face à des demandes d'extorsion après des violations de données précédentes.

L'utilisation du Monero, plutôt que du Bitcoin ou d'une autre cryptomonnaie plus traçable, mérite également d'être soulignée. La conception du Monero privilégie la confidentialité des transactions, ce qui rend nettement plus difficile pour les enquêteurs de tracer les paiements si une rançon est un jour versée. Ce choix suggère que les attaquants savent que l'examen des forces de l'ordre est probable et tentent de minimiser leur exposition en conséquence.

Ce que cela signifie pour vous

Si vous êtes un client de Revolut, ou un client de n'importe quel service financier numérique, cette affaire est un rappel que votre exposition aux violations de données ne s'arrête pas à l'entreprise avec laquelle vous vous êtes inscrit. Les données peuvent circuler par le biais de systèmes partenaires, d'infrastructures de courrier électronique gouvernementales ou d'autres tiers de manières largement invisibles pour l'utilisateur final. Vous ne pouvez pas contrôler chaque maillon de cette chaîne, mais vous pouvez contrôler la façon dont vous réagissez lorsqu'une violation devient publique.

Surveillez les communications officielles de Revolut uniquement via des canaux vérifiés, et traitez avec méfiance tout message non sollicité faisant référence à la violation, en particulier tout ce qui vous demande de cliquer sur un lien, de vérifier votre identité ou d'effectuer un paiement. Les campagnes d'extorsion comme celle-ci génèrent souvent des tentatives d'hameçonnage secondaires qui ciblent une seconde fois la même base de clients, capitalisant sur la peur et la confusion créées par la violation initiale.

Mesures concrètes à prendre

Si vous pensez que vos données ont pu être affectées par cet incident ou un incident lié à Revolut, envisagez de prendre les mesures suivantes. Changez votre mot de passe Revolut et activez l'authentification à deux facteurs si ce n'est pas déjà fait. Surveillez attentivement les relevés de votre compte pour détecter toute activité inhabituelle au cours des prochaines semaines. Soyez sceptique face à tout courriel, texto ou appel prétendant venir de Revolut concernant cette violation, et vérifiez les demandes directement via l'application officielle plutôt qu'en cliquant sur des liens. Envisagez de placer une alerte de fraude ou un gel de crédit si des documents d'identité tels que des passeports figuraient parmi les données potentiellement exposées.

L'enquête sur cette affaire d'extorsion visant Revolut est toujours en cours, et les procureurs italiens découvriront probablement davantage de détails sur la manière dont le compte de courrier électronique compromis a été accédé et sur le nombre de clients réellement affectés. En attendant, rester vigilant face aux tentatives d'hameçonnage et sécuriser les paramètres de votre propre compte reste le moyen le plus fiable de limiter votre risque personnel pendant que l'affaire plus large se déroule.