Revolut : quand l’usurpation d’identité contourne les défenses

Usurpation d'identité en entreprise : vérification d'une demande sensible avant validation.

Une usurpation d’identité ne nécessite pas toujours de compromettre un système ou d’exploiter une vulnérabilité technique. Dans de nombreux cas, il suffit de convaincre la bonne personne d’accorder sa confiance à une demande frauduleuse.

Revolut a récemment confirmé avoir été victime d’une fraude reposant sur une usurpation d’identité. Les fraudeurs auraient adressé des demandes frauduleuses à l’entreprise en utilisant le domaine légitime d’une agence gouvernementale, leur conférant une apparence de crédibilité. Selon les informations communiquées par Revolut, L’attaque a exposé certaines données clients. L’entreprise indique toutefois que ses systèmes d’information ainsi que les fonds de ses clients n’ont pas été compromis.

Ainsi, cet incident illustre une réalité bien connue des professionnels de la cybersécurité : les cybercriminels ciblent autant les personnes que la technologie. Même les organisations disposant de mesures de sécurité avancées peuvent être confrontées à une attaque exploitant la confiance humaine.

La technologie seule ne suffit pas face à l’usurpation d’identité

La multiplication des attaques d’ingénierie sociale démontre qu’aucune protection technique ne peut, à elle seule, éliminer tous les risques. Pour réduire l’impact d’une tentative d’usurpation d’identité, plusieurs niveaux de protection doivent fonctionner ensemble.

1. Connaître son système d’information

Les organisations doivent identifier précisément où se trouvent leurs données sensibles, quels actifs nécessitent une protection renforcée et quels utilisateurs disposent d’accès privilégiés. Cette visibilité constitue la base d’une stratégie de sécurité efficace.

2. Sensibiliser les collaborateurs à l’usurpation d’identité

Les cyberattaquants ciblent régulièrement les collaborateurs. Ils doivent être en mesure d’identifier une demande inhabituelle, urgente ou confidentielle et savoir quand effectuer une vérification complémentaire.

Une politique de sensibilisation régulière aide les équipes à reconnaître les signaux faibles d’une fraude ou d’une tentative d’usurpation d’identité.

3. Vérifier les demandes sensibles par un autre canal

Pour toute demande impliquant un accès, un transfert de données ou une action sensible, il est recommandé de confirmer l’identité du demandeur via un canal indépendant et connu à l’avance.

Un simple appel téléphonique ou une vérification auprès d’un contact de confiance peut permettre d’éviter une fraude et de limiter les risques liés à l’usurpation d’identité.

4. Détecter les comportements anormaux

Les outils de détection et de supervision jouent également un rôle essentiel.

Les solutions XDR (Extended Detection and Response), SIEM (Security Information and Event Management) ou encore DLP (Data Loss Prevention) permettent de centraliser et d’analyser les événements du système d’information. Elles facilitent l’identification d’activités inhabituelles pouvant révéler une tentative d’attaque, une fuite de données ou un usage malveillant d’un compte compromis.

Aucune de ces mesures n’est infaillible lorsqu’elle est utilisée isolément. Leur efficacité repose sur leur complémentarité.

La cybersécurité repose sur la défense en profondeur

L’enseignement principal de cette affaire est simple : une organisation ne doit jamais dépendre d’une seule barrière de sécurité.

La protection des données et des activités repose sur une approche de défense en profondeur, combinant procédures internes, sensibilisation des collaborateurs, gestion rigoureuse des accès, outils de détection et supervision continue.

Face à une usurpation d’identité, la question n’est donc pas uniquement : « Sommes-nous protégés ? »

La véritable question est plutôt :

« Que se passe-t-il si l’une de nos protections est contournée ? »

C’est précisément à ce moment que la maturité réelle d’une organisation en matière de cybersécurité se révèle. Les entreprises capables de détecter rapidement un comportement anormal, de limiter la propagation d’un incident et de maintenir leurs activités sont généralement celles qui ont adopté une véritable stratégie de défense en profondeur.