Revolut : les hackers exigent 3 millions de dollars en Monero après un vol de données

Le groupe iamnotavillain exige 6 000 XMR de Revolut sous 24 heures et menace de vendre les données de 680 clients détenteurs de crypto.
Revolut hackers monero

Ce qu’il faut retenir :

  • Le groupe iamnotavillain réclame à Revolut 6 000 XMR, soit 3 millions de dollars, sous 24 heures.
  • La fuite concerne au moins 680 comptes clients, ciblés pour leurs avoirs importants en cryptomonnaies.
  • Revolut affirme n’avoir reçu aucune demande directe et dit coopérer avec les autorités.

6 000 Monero (XMR), l’équivalent de 3 millions de dollars, à verser en 24 heures. Un groupe de hackers qui se fait appeler iamnotavillain a publié mercredi 16 septembre cet ultimatum adressé à Revolut, compte à rebours à l’appui, sur son propre site. Faute de paiement, il promet de revendre à d’autres organisations criminelles les données confidentielles de plusieurs centaines de clients de la néobanque britannique. Le hack de Revolut, révélé par le Financial Times, touche au moins 680 comptes.

Payez 6 000 XMR / 3 000 000 $ . . . sinon, toutes les données seront vendues, et vous en serez responsables.

Comment les hackers ont-ils obtenu les données de Revolut ?

Sans forcer la moindre porte. D’après le Financial Times, les pirates ont compromis une messagerie du gouvernement italien, puis se sont fait passer pour des forces de l’ordre. Pendant plusieurs mois, ils ont adressé à Revolut des réquisitions visant des comptes précis, et la banque a répondu.

Une source proche du dossier citée par Reuters confirme que l’infrastructure de Revolut, ses bases de données et les comptes eux-mêmes n’ont pas été piratés. Les fonds des clients ne sont donc pas en cause. Leurs données personnelles, si.

Le choix des victimes doit tout à la blockchain. Le groupe explique au quotidien britannique avoir utilisé l’analyse on-chain, c’est-à-dire l’étude des transactions publiques inscrites sur les blockchains, pour repérer les comptes Revolut liés à de gros portefeuilles crypto.

Quelles données ont fuité ?

Les hackers ont transmis au Financial Times une vidéo de 60 secondes où un utilisateur parcourt le butin. On y voit des permis de conduire, des passeports, des historiques de transactions et les photos d’identité prises lors de la vérification KYC (know your customer), la procédure par laquelle une banque contrôle l’identité de ses clients.

Pour un détenteur de cryptomonnaies, ce cocktail pèse lourd : une identité complète associée à un patrimoine numérique connu fait de lui une cible pour l’hameçonnage, l’usurpation d’identité ou l’extorsion. Plusieurs clients concernés ont fait part de leur inquiétude.

Revolut dit n’avoir reçu aucune demande de rançon

“Revolut n’a reçu aucun contact direct ni aucune demande” de la part du groupe, a indiqué mercredi soir un porte-parole à Reuters. La fintech avait auparavant assuré qu’elle accompagnait les clients touchés et travaillait avec les forces de l’ordre et les régulateurs.

Les pirates confirment ce point : ils disent utiliser leur site pour la première fois et n’avoir engagé aucune négociation. Le procédé sort de l’ordinaire. Les groupes de ransomware négocient d’habitude en privé et ne rendent l’affaire publique, sur un site de fuite du dark web, qu’après un refus de payer.

Le choix de Monero suit en revanche les habitudes du milieu. Cette cryptomonnaie masque l’expéditeur, le destinataire et le montant de chaque transfert, ce qui complique le traçage des fonds.

L’affaire tombe mal pour Revolut. Lancée en 2015, la première fintech d’Europe opère comme banque dans plus de 30 pays, revendique 80 millions de clients et vient d’être valorisée 115 milliards de dollars lors d’une vente secondaire d’actions.

Ce qu’il faut surveiller

Le compte à rebours expire ce jeudi 17 septembre. Si Revolut ne paie pas, reste à voir si les données apparaissent sur les places de marché criminelles. Les clients qui détiennent des cryptomonnaies via l’application ont intérêt à se méfier de tout message se réclamant de la banque dans les prochains jours. Côté régulateurs, la question porte désormais sur la manière dont Revolut authentifie les réquisitions des autorités avant de livrer des dossiers clients.

Cet article vous a plu ? Recevez les prochains par email

Rejoignez +40 000 abonnés. L'essentiel du marché crypto dans votre boîte mail, tous les 2 jours.

En savoir plus sur notre newsletter crypto →
Articles qui pourraient vous intéresser
Logo CoinAcademy
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.