Quand la chaîne d’approvisionnement devient la première cible des attaquants
La récente fuite de données subie par Revolut met en lumière une faille majeure : ses systèmes informatiques n’ont pas été piratés, mais la banque en ligne a été victime d’une ingénierie sociale particulièrement sophistiquée. Jake Moore, Security Specialist, ESET, analyse cette attaque d’un nouveau genre. Une exclusivité de Solutions Magazine.
« Revolut affirme ne pas avoir été piratée… mais dupée. La nuance est d’importance. La banque a été victime d’une manœuvre d’ingénierie sociale qui l’a poussée à divulguer des données par un canal normal, via une adresse e-mail habituelle, celle qu’elle utilise généralement pour demander des informations. Ce tournant fait donc prendre conscience aux entreprises qu’elles doivent redoubler de vigilance et qu’elles ne peuvent pas se contenter de vérifier une adresse e-mail ! »
16 septembre, Revolut a transmis des données personnelles à des pirates se faisant passer pour une agence gouvernementale. Environ 680 clients seraient concernés, notamment des détenteurs de cryptoactifs en Suisse et en France, mais aussi en Belgique. Revolut a indiqué que les cybercriminels n’avaient compromis aucun des systèmes internes de l’entreprise. En réalité, toutes les données volées ont été divulguées parce que des employés les avaient partagées volontairement.
Première conclusion : le périmètre de sécurité technique ne suffit plus. L’infrastructure centrale, l’application et les bases de données de Revolut sont restées intactes et les fonds des clients sont en sécurité. La faille résidait entièrement dans le processus de vérification humaine.
Usurpation d’identités à haut niveau
« On en revient aux e-mails… Il faut recourir à d’autres canaux, comme le téléphone, Teams ou un contact en personne, pour effectuer une vérification encore plus approfondie, surtout si une demande surgit de nulle part, estime Jake Moore. Il y avait donc quelque chose de légèrement anormal dans cette demande. La quantité de données demandée était importante ; elle aurait donc dû être vérifiée par un autre moyen, mais malheureusement, cela n’a pas été le cas… »
On peut en conclure que la simple confiance accordée à un domaine e-mail officiel (.gov ou similaire) est un protocole obsolète. Les institutions doivent instaurer des canaux de contre-vérification indépendants avant de transférer la moindre donnée.
Le risque à long terme n’est pas le vol direct sur le compte Revolut, mais l’usurpation d’identité de haut niveau et la création de campagnes de phishing ultra-ciblées et indétectables.
Une première dans le secteur bancaire ? « Je ne sais pas. Mais sans doute une première à cette échelle. Je pense qu’il s’agit d’une quantité importante de données personnelles. Et particulièrement de données très sensibles, comme des photos de vérification d’identité, des selfies donc, et des copies de passeports… »
Cette fuite de données épingle un problème de gouvernance. Personne ne reçoit d’alerte lorsque l’équipe de conformité envoie par e-mail des scans de passeports, des selfies de vérification et l’historique complet des transactions à une adresse externe, car c’est une procédure courante pour cette équipe. Ce qui veut dire, en termes de cybersécurité, que la sécurité consacre son budget à la porte d’entrée, alors que ces données sortent par le quai de chargement !
Les hackers connaissaient le système et les protocoles
Pour Jake Moore, on en revient à la sécurité humaine. « Les logiciels de sécurité permettent de sécuriser environ 80 % des vecteurs d’attaque grâce à des processus et à des protections, ainsi qu’à des logiciels de sécurité spécialement conçus pour détecter ces attaques. Cependant, dans environ 20 % des cas, toujours en moyenne, il y a une intervention humaine qui peut être manipulée. La stratégie astucieuse adoptée par ces attaquants dans cette situation est qu’ils connaissaient le système et les protocoles ! »
Les hackers savaient exactement comment faire pour donner l’impression d’être la véritable agence : en utilisant le même langage, en se présentant comme provenant du bon service et en agissant au bon moment. Ce sont tous des facteurs qui facilitent grandement l’ingénierie sociale, bien plus qu’un simple e-mail provenant d’une organisation et adressé à Revolut.
« A priori, cela ne mène nulle part. Mais ici, chez Revolut, les attaquants disposaient de plus d’informations, ce qui rend l’opération sophistiquée. Il est donc probable qu’ils aient d’abord surveillé l’agence gouvernementale pendant un certain temps. Nous ne savons toutefois pas depuis combien de temps… Ils ont observé comment ces systèmes fonctionnaient et qui avait accès à quelles informations, et ils en ont tiré parti. C’est pourquoi leur attaque a eu un tel impact lorsqu’ils les ont ciblés : tout semblait tellement crédible ! »
La voie la plus simple… l’e-mail !
Dans la cyberattaque contre Revolut, les deepfakes ne sont pas à l’origine de l’intrusion initiale, mais l’utilisation potentielle d’outils d’IA générative et de faux visuels soulève de vives inquiétudes quant à l’exploitation ultérieure des données volées.
Les deepfakes illustrent bien à quel point la technologie évolue à un rythme effréné, ce qui permet des techniques d’ingénierie sociale très sophistiquées.
« C’est un outil de plus dans leur arsenal pour se faire passer pour quelqu’un d’autre. Toutefois, sur base de mon expérience, je ne pense pas que les deepfakes vidéo soient le moyen privilégié par les pirates pour cibler les grandes entreprises, car ils recherchent la voie d’accès la plus facile. Et cette voie reste… l’adresse e-mail ! »
Pour Jake Moore, l’affaire Revolut révèle la primauté des processus humains sur la technologie. La réponse ne se trouve pas dans une surenchère technologique, mais dans l’instauration de processus de contrôle formels et rigoureux. Aux vérifications techniques sur la nature des informations demandées doit impérativement s’ajouter une étape cruciale : la validation de l’identité du demandeur.
L’humain, à la fois le maillon le plus faible et le rempart le plus décisif
Plusieurs mécanismes simples auraient pu faire échouer l’attaque : un appel téléphonique de confirmation sur un numéro de contact préexistant et vérifié, une procédure de double validation interne pour toute extraction de données, ou encore un processus d’escalade hiérarchique pour les requêtes inhabituelles ou portant sur de gros volumes. Chacune de ces étapes aurait créé un point de friction, là où l’attaquant misait sur une exécution rapide et sans entrave.
« Tout ceci relève de la culture d’entreprise, conclut Jake Moore. Il faut donc que cette culture évolue, de la direction jusqu’à la base. Cette affaire rappelle que dans la chaîne de sécurité, l’humain reste à la fois le maillon le plus faible et le rempart le plus décisif. »
Propos recueillis par : André de Woot


