La néobanque Revolut se retrouve au cœur d'une cyberattaque sophistiquée ayant permis l'exfiltration de données personnelles appartenant à 680 clients à travers l'Europe. Contrairement aux méthodes intrusives classiques, les assaillants ont exploité le protocole des demandes de données d'urgence (EDR), un dispositif juridique permettant aux forces de l'ordre d'accéder rapidement à des informations dans des situations critiques. En usurpant l'identité numérique d'une préfecture italienne via un compte de messagerie certifiée authentique, les attaquants ont berné les processus de vérification de l'institution financière, récupérant ainsi des pièces d'identité, des photos KYC et des historiques de transactions détaillés.
Le groupe à l'origine de cette opération, se faisant appeler « iamnotavillain », a formulé une demande de rançon de 3 millions de dollars, exigée exclusivement en Monero (XMR). Le choix de cette cryptomonnaie, réputée pour ses propriétés d'anonymat, illustre une stratégie visant à échapper au traçage blockchain. Malgré un ultimatum de vingt-quatre heures arrivé à expiration, Revolut maintient officiellement n'avoir subi aucune intrusion directe dans ses infrastructures informatiques et affirme n'avoir reçu aucune demande de paiement de la part du collectif.
Au-delà de la compromission des données, l'affaire souligne la fragilité inhérente aux procédures d'urgence des services publics. En ciblant spécifiquement des profils identifiés comme possédant des portefeuilles crypto bien garnis, les pirates ont transformé des données administratives en outils de ciblage financier. Cette segmentation, rendue possible par le croisement entre identités réelles et adresses publiques sur les réseaux, expose les victimes à des risques accrus, bien au-delà de la simple usurpation d'identité numérique.
La situation pose un dilemme stratégique pour les plateformes régulées : faut-il céder au chantage pour protéger ses utilisateurs ou refuser toute transaction, au risque de voir ces données monétisées sur le darknet ? L'exemple récent de Coinbase, qui avait refusé une demande similaire en préférant investir dans la remédiation judiciaire plutôt que dans le paiement de rançons, semble devenir la norme de référence dans l'industrie. Pour les 680 clients concernés, les conséquences sont désormais durables, augmentant significativement le risque de menaces physiques et d'attaques ciblées, rappelant une fois de plus la nécessité d'une discrétion absolue quant à la détention d'actifs numériques.