La situation a changé ce dimanche 13 septembre... Ceux qui tiennent les dossiers ont commencé à les montrer

- Ils publient sur Telegram, avec le filigrane t .me/IA
- Ils parlent d’exemples, un par un
- Ils disent qu’ils continueront chaque jour tant que Revolut ne paie pas
- Ils promettent aussi des messages internes et des détails sur la façon dont l’équipe travaille
- Ils accusent la société d’avoir laissé partir des informations hors de sa juridiction.
Le premier nom clairement collé à un dossier, c’est Felix Römer. Fondateur de Gamdom, casino crypto et de Skinscom
Les attaquants ont sorti ce qu’ils appellent son KYC complet : photo de vérification Revolut et papiers d’identité, avec un document allemand visible sur les captures... Vers 18h31, il a répondu publiquement : "Ah wtf @Revolut"
Le deuxième nom mis en avant est Alexander Shevchenko, joueur ATP
D’autres clients avaient déjà dit avoir reçu le mail officiel de Revolut :
Marc Zeller
Nikhil Foster
Mark Karpelès
C’est @MagicalTux qui donne le détail le plus précis de la soirée...
Il n’est pas un commentateur extérieur. Ancien patron de Mt.Gox, il fait partie des clients touchés. C’est en partie grâce à lui que le public a vu noir sur blanc ce que la société admettait avoir envoyé :
- nom
- date de naissance
- métier
- adresse
- téléphone
- passeport ou permis
- selfie
- relevés
- IBAN
- date d’ouverture
- référence de wallet
- retraits
- historique complet y compris Bitcoin
Ensuite, il ne s’est pas arrêté au communiqué. Il a poussé Revolut. Il a regardé le droit applicable
Son constat : l’adresse utilisée n’était pas une adresse déjà connue de l’équipe. Les règles, sur le papier, auraient dû imposer plus de vérifications avant d’envoyer ce type de dossier. Ce n’était pas, selon lui, un simple oubli technique. C’était une demande qui n’aurait pas dû passer comme ça
Dimanche soir, en voyant les publications des attaquants, il écrit que ça empirait. Puis il pointe ce qu’il a trouvé dans leurs posts :
- un fichier msg.eml de 59,95 Mo
Un fichier .eml, c’est un e-mail brut. En-têtes, corps, pièces jointes, le message entier tel qu’il a voyagé. Presque 60 mégaoctets, ce n’est pas une lettre. C’est une valise !
Ce fichier, d’après Karpelès, est passé par la PEC italienne, la Posta Elettronica Certificata
En Italie, ce n’est pas un mail ordinaire. C’est le canal certifié, l’équivalent numérique du recommandé, celui qu’utilisent administrations, tribunaux, entreprises quand un envoi doit avoir une valeur juridique
Le fichier était protégé
Le mot de passe n’était pas dedans
Il arrivait dans le mail suivant
Ça recadre toute l’affaire. On n’est plus seulement face à un e-mail qui avait l’air officiel
On est face à un envoi qui emprunte le rituel italien de l’acte certifié, assez lourd pour contenir une liasse de documents, assez formel pour que le service conformité croie avoir affaire à une vraie réquisition
Le reste...
- Les dossiers commencent à circuler au-delà du premier salon
- ZachXBT, qui a rendu l’incident public, s’est fait bloquer par les deux comptes officiels Revolut !
- La société n’a toujours pas nommé l’agence, ni le nombre de victimes, ni répondu clairement aux publications de ce dimanche
- Aucun montant de rançon n’a filtré
- Seulement l’exigence : que Revolut paie, sinon d’autres noms demain
Voilà où on en est
Les fonds sont restés dans les comptes... Les personnes, elles, sont sorties du classeur
Merci #Revolut, merci les #KYC pour la "sécurité" 💢
👀 https://x.com/MagicalTux/status/2099225433460072482

- Ils publient sur Telegram, avec le filigrane t .me/IA
- Ils parlent d’exemples, un par un
- Ils disent qu’ils continueront chaque jour tant que Revolut ne paie pas
- Ils promettent aussi des messages internes et des détails sur la façon dont l’équipe travaille
- Ils accusent la société d’avoir laissé partir des informations hors de sa juridiction.
Le premier nom clairement collé à un dossier, c’est Felix Römer. Fondateur de Gamdom, casino crypto et de Skinscom
Les attaquants ont sorti ce qu’ils appellent son KYC complet : photo de vérification Revolut et papiers d’identité, avec un document allemand visible sur les captures... Vers 18h31, il a répondu publiquement : "Ah wtf @Revolut"
Le deuxième nom mis en avant est Alexander Shevchenko, joueur ATP
D’autres clients avaient déjà dit avoir reçu le mail officiel de Revolut :
Marc Zeller
Nikhil Foster
Mark Karpelès
C’est @MagicalTux qui donne le détail le plus précis de la soirée...
Il n’est pas un commentateur extérieur. Ancien patron de Mt.Gox, il fait partie des clients touchés. C’est en partie grâce à lui que le public a vu noir sur blanc ce que la société admettait avoir envoyé :
- nom
- date de naissance
- métier
- adresse
- téléphone
- passeport ou permis
- selfie
- relevés
- IBAN
- date d’ouverture
- référence de wallet
- retraits
- historique complet y compris Bitcoin
Ensuite, il ne s’est pas arrêté au communiqué. Il a poussé Revolut. Il a regardé le droit applicable
Son constat : l’adresse utilisée n’était pas une adresse déjà connue de l’équipe. Les règles, sur le papier, auraient dû imposer plus de vérifications avant d’envoyer ce type de dossier. Ce n’était pas, selon lui, un simple oubli technique. C’était une demande qui n’aurait pas dû passer comme ça
Dimanche soir, en voyant les publications des attaquants, il écrit que ça empirait. Puis il pointe ce qu’il a trouvé dans leurs posts :
- un fichier msg.eml de 59,95 Mo
Un fichier .eml, c’est un e-mail brut. En-têtes, corps, pièces jointes, le message entier tel qu’il a voyagé. Presque 60 mégaoctets, ce n’est pas une lettre. C’est une valise !
Ce fichier, d’après Karpelès, est passé par la PEC italienne, la Posta Elettronica Certificata
En Italie, ce n’est pas un mail ordinaire. C’est le canal certifié, l’équivalent numérique du recommandé, celui qu’utilisent administrations, tribunaux, entreprises quand un envoi doit avoir une valeur juridique
Le fichier était protégé
Le mot de passe n’était pas dedans
Il arrivait dans le mail suivant
Ça recadre toute l’affaire. On n’est plus seulement face à un e-mail qui avait l’air officiel
On est face à un envoi qui emprunte le rituel italien de l’acte certifié, assez lourd pour contenir une liasse de documents, assez formel pour que le service conformité croie avoir affaire à une vraie réquisition
Le reste...
- Les dossiers commencent à circuler au-delà du premier salon
- ZachXBT, qui a rendu l’incident public, s’est fait bloquer par les deux comptes officiels Revolut !
- La société n’a toujours pas nommé l’agence, ni le nombre de victimes, ni répondu clairement aux publications de ce dimanche
- Aucun montant de rançon n’a filtré
- Seulement l’exigence : que Revolut paie, sinon d’autres noms demain
Voilà où on en est
Les fonds sont restés dans les comptes... Les personnes, elles, sont sorties du classeur
Merci #Revolut, merci les #KYC pour la "sécurité" 💢
👀 https://x.com/MagicalTux/status/2099225433460072482
11❤️2😡1