Actualités
Revolut : fuite de données, vague de phishing par SMS
Revolut confirme une fuite touchant jusqu'à 700 clients, suivie d'une campagne de SMS frauduleux imitant ses vrais messages. Voici les faits.

Revolut a confirmé le 12 septembre 2026 avoir transmis, à son insu, des données sensibles de certains clients à des escrocs se faisant passer pour une agence gouvernementale. La demande frauduleuse est passée par une adresse e-mail authentique mais usurpée d'un organisme officiel, ce qui a permis aux pirates de contourner les vérifications habituelles. Dans la foulée, une campagne de SMS frauduleux ciblant d'anciens et actuels clients de la néobanque s'est déclenchée, relançant la question de la vigilance à adopter face aux messages qui semblent provenir de Revolut.
Que s'est-il passé exactement
Selon les informations relayées par TechCrunch, la faille ne vient pas d'un piratage direct des serveurs de Revolut mais d'une usurpation d'identité administrative : les attaquants ont utilisé une boîte e-mail réelle appartenant à un organisme gouvernemental pour faire une demande de données qui a semblé légitime. Environ 680 à 700 clients seraient concernés d'après le Financial Times et Yahoo Finance. Les données dérobées incluent des pièces d'identité (passeports, permis de conduire), des selfies utilisés pour la vérification d'identité, des adresses postales, des dates de naissance, des numéros de téléphone ainsi que des relevés de compte et l'historique de transactions. Revolut assure de son côté que les fonds des clients n'ont pas été touchés.
Les auteurs de l'attaque réclament une rançon de 3 millions de dollars à Revolut. Dès le 13 septembre 2026, un groupe a commencé à publier sur Telegram des documents présentés comme appartenant à des clients de la néobanque, une méthode de pression classique pour pousser l'entreprise à payer. Le parquet de Reggio di Calabria, en Italie, a ouvert une enquête ; Revolut se présente comme victime d'une tentative d'extorsion plutôt que comme responsable d'un piratage technique.
Une vague de SMS frauduleux dès le lendemain
La suite était prévisible : dès le 14 septembre 2026, les chercheurs de Malwarebytes ont identifié une campagne de smishing (phishing par SMS) exploitant directement la fuite. Le procédé est particulièrement trompeur : grâce à une technique d'usurpation de l'expéditeur (sender ID spoofing), les faux messages s'insèrent dans le même fil de conversation que les véritables SMS déjà reçus de Revolut sur le téléphone de la victime. Le message réclame une « vérification d'identité » urgente, sous peine de blocage du compte, et renvoie généralement vers un site imitant l'application ou le site officiel. Ce contexte a été détaillé côté francophone par CNEWS et par Phonandroid, qui rappellent que les données biométriques (selfies de vérification) volées lors de la fuite peuvent aussi servir à des usurpations plus poussées.
Ce que ça change pour les clients Revolut
Le point important pour un client français : l'absence de notification personnelle de Revolut ne garantit rien. Le fil SMS falsifié se glissant dans la conversation légitime, la méfiance doit porter sur le contenu du message plutôt que sur son apparence ou son emplacement dans l'historique. Revolut recommande de ne jamais confirmer son identité dans l'urgence par SMS, de vérifier systématiquement l'URL avant de cliquer sur un lien, et de ne contacter le support que via l'application officielle ou des canaux vérifiés en cas de doute sur un message reçu.
Aucun organisme, y compris une administration, ne demande normalement de communiquer un document d'identité ou un code de vérification par SMS dans l'urgence.
Si vous avez un compte Revolut, il reste utile de vérifier régulièrement les paramètres de sécurité et les notifications de connexion depuis l'application, plutôt que de se fier à un message reçu par SMS ou e-mail.


