Revolut victime d'une fuite de données via de fausses réquisitions
La néobanque britannique Revolut a confirmé le 12 septembre 2026 avoir été victime d'une fuite de données touchant un nombre limité de clients. L'incident, survenu quelques jours plus tôt, résulte d'une usurpation d'identité gouvernementale : un individu non autorisé a utilisé une adresse e-mail appartenant à un vrai domaine administratif pour obtenir des informations confidentielles. Revolut assure que ses systèmes internes et les fonds des clients n'ont pas été touchés, mais les données personnelles dérobées exposent les victimes à un risque accru de phishing.
Selon les informations rapportées par TechCrunch, l'attaque ne relève ni d'un piratage technique classique ni d'une intrusion dans les serveurs de l'entreprise. Un fraudeur a envoyé à Revolut de fausses réquisitions judiciaires, en se faisant passer pour une administration officielle grâce à un nom de domaine e-mail légitime. La banque en ligne, pensant répondre à une demande réelle des autorités, a transmis des informations sensibles sur certains de ses utilisateurs. Le stratagème n'a été détecté qu'après coup, une fois les données déjà transmises au faux enquêteur.
Dès la découverte de la fraude, Revolut affirme avoir bloqué l'adresse e-mail incriminée et alerté l'agence gouvernementale dont l'identité avait été usurpée, ainsi que les forces de l'ordre et les régulateurs financiers compétents. L'entreprise, dont le siège européen est réglementé par la Banque de Lituanie, n'a pas précisé si la CNIL ou un autre régulateur européen de la protection des données avait été formellement saisi. Elle n'a pas non plus communiqué le nombre exact de clients concernés, se contentant d'évoquer un périmètre "très limité".
Passeports, selfies et relevés bancaires dans la nature
D'après les recoupements effectués par plusieurs médias spécialisés, dont Help Net Security, les données exposées incluent les dates de naissance, adresses postales et e-mail, numéros de téléphone, ainsi que des copies de pièces d'identité : passeports et permis de conduire. Certaines victimes auraient également vu fuiter leur selfie de vérification d'identité, leurs relevés de compte et l'historique de leurs transactions, IBAN compris. Ces éléments permettent, une fois combinés, de bâtir un dossier complet sur une personne.
Le chercheur en sécurité spécialisé dans la cryptomonnaie ZachXBT, régulièrement cité dans la couverture de cette affaire, estime que l'attaque ciblait en priorité des utilisateurs à patrimoine élevé. Des données attribuées à des clients identifiables, dont des personnalités du sport et de l'univers des cryptomonnaies, ont commencé à circuler sur des forums spécialisés, accompagnées de menaces de publications supplémentaires si une rançon n'était pas versée. Cette mise en scène rappelle d'autres affaires récentes touchant des entreprises françaises, comme la fuite massive de données subie par la CAF, où un fichier de plusieurs millions de lignes avait également fini sur un forum criminel.
Ce que doivent faire les clients Revolut
Aucun mot de passe ni code d'accès n'aurait été compromis selon les informations disponibles à ce stade, et Revolut assure que les fonds restent protégés. Le principal danger réside désormais dans le phishing ciblé : des escrocs disposant de vraies informations personnelles peuvent se faire passer de façon convaincante pour la banque, un conseiller ou même une administration, exactement comme dans le mécanisme initial de la fraude.
Les clients Revolut, et plus largement tout utilisateur de services bancaires en ligne, ont intérêt à observer quelques règles simples. Ne jamais communiquer un code de sécurité reçu par SMS ou notification, même à un interlocuteur qui semble légitime ou pressé. Activer systématiquement la double authentification (2FA) sur l'application et sur l'adresse e-mail associée au compte. Vérifier régulièrement l'historique des opérations pour repérer tout mouvement suspect, et signaler immédiatement toute transaction inconnue via l'application. Il est également recommandé de changer son mot de passe par prudence, de se méfier des e-mails ou SMS invoquant une "vérification urgente" de compte, et de ne cliquer sur aucun lien reçu de façon inattendue, même s'il semble provenir de Revolut. Cette vigilance renforcée fait écho aux recommandations données après d'autres incidents similaires, comme lors de la fuite de données chez Capifrance, où les victimes avaient été exposées à des tentatives de phishing ciblé dans les semaines suivant l'incident.
Revolut affirme avoir directement notifié les clients concernés par cette fuite. Les utilisateurs qui n'ont reçu aucune alerte de la banque ne figurent, en théorie, pas parmi les personnes touchées. Reste que l'ampleur exacte de l'incident, tout comme l'identité de l'administration usurpée, n'a pour l'instant pas été rendue publique par l'entreprise, qui reste évasive sur plusieurs points malgré la confirmation officielle de la fuite.