Fuite de données personnelles et bancaires chez Revolut : il suffisait de demander
Revolut a confirmé ce week-end avoir envoyé des données personnelles et bancaires de certains clients à une agence gouvernementale. Problème, c’était « une arnaque sophistiquée d’usurpation d’identité externe où un tiers non autorisé a utilisé un courriel avec un domaine légitime ».
En septembre 2026, Revolut, une néobanque d'origine lituanienne, a obtenu une licence bancaire en France. Cette autorisation permet à la succursale française de Revolut Bank UAB de gérer les comptes de ses 8 millions de clients français, ainsi que ceux de plus de 55 000 entreprises. Jusqu'alors, Revolut opérait en France sous un statut différent, sans être une banque traditionnelle. L'obtention de cette licence était présentée comme une étape majeure pour offrir une expérience bancaire plus complète aux utilisateurs. Cependant, cette avancée s'est rapidement accompagnée d'un incident majeur de sécurité.
Revolut a révélé avoir été victime d'une arnaque sophistiquée impliquant l'usurpation d'identité. Un pirate a utilisé un email frauduleux, imitant le domaine d'une agence gouvernementale, pour envoyer des demandes d'informations personnelles à des clients. Une fois la supercherie découverte, l'adresse email frauduleuse a été bloquée et les autorités compétentes (forces de l'ordre, organismes de réglementation) ont été informées. Revolut affirme que les systèmes internes et les fonds des clients n'ont pas été affectés par cette attaque. Le terme sophistiqué suggère que la méthode utilisée était complexe, mais Revolut n'a pas détaillé les mécanismes précis de l'arnaque.
Les pirates ont réussi à obtenir des informations sensibles auprès de certains clients. Selon le chercheur en cybersécurité ZachXBT, les données dérobées incluent des éléments comme l'adresse complète, l'email, le numéro de téléphone, le nom, l'emploi, la date de naissance, ainsi qu'une copie du passeport ou du permis de conduire. Les pirates ont également récupéré des selfies (photos d'identité) et des données bancaires détaillées, telles que les relevés de compte, l'IBAN (numéro de compte bancaire international), les enregistrements de retraits et l'historique complet des transactions, y compris les transactions en Bitcoin (une cryptomonnaie). Revolut n'a pas précisé le nombre exact de clients concernés, mais selon ZachXBT, les cibles étaient probablement des utilisateurs fortunés.
Depuis l'incident, des pirates ont commencé à publier en ligne certaines des données volées, notamment des selfies et des photos de pièces d'identité. Des comptes sur les réseaux sociaux, comme FrenchBreaches et International Cyber Digest, rapportent que les pirates maintiennent une pression sur Revolut en menaçant de divulguer davantage d'informations. Le compte officiel de Revolut sur X (anciennement Twitter) a tenté de rassurer les utilisateurs en affirmant que les systèmes Revolut, les mots de passe, les fonds des clients et les données biométriques restaient sécurisés. Cependant, Revolut n'a ni confirmé ni infirmé la publication des documents par les pirates.
Revolut a adopté une communication minimaliste face à cette crise. Sur son compte X, le service client de la banque a systématiquement redirigé les utilisateurs vers des échanges privés, invoquant des *raisons strictes de sécurité et de confidentialité* liées au **RGPD** (Règlement Général sur la Protection des Données). La banque a également mis en avant que *l'ensemble des systèmes et données faisaient l'objet de mesures de protection rigoureuses*, sans fournir de détails supplémentaires. Le dernier communiqué officiel de Revolut, daté du 3 septembre 2026, concernait une approbation conditionnelle obtenue aux États-Unis pour son expansion future dans ce pays, prévue pour 2027.

