Cyroco

Actualités

Revolut : données de 680 clients livrées à de faux agents

Revolut a transmis pendant 5 mois des données clients à des pirates usurpant une agence publique. 680 comptes touchés, dont en France.

Revolut : données de 680 clients livrées à de faux agents

Revolut a confirmé le 12 septembre 2026 avoir transmis, pendant environ cinq mois, des données personnelles de clients à des individus se faisant passer pour une agence gouvernementale. Selon SecurityWeek et Malwarebytes, l'agence usurpée serait italienne. Environ 680 comptes sont concernés dans plusieurs pays européens, dont la France et la Suisse.

Comment l'usurpation a fonctionné

D'après TechCrunch, les attaquants ont adressé à Revolut de fausses demandes officielles, imitant la procédure légale par laquelle une autorité publique peut réclamer des informations sur un client dans le cadre d'une enquête. Ce type de canal, normalement réservé aux forces de l'ordre ou aux régulateurs, a été détourné pendant près de cinq mois avant d'être détecté. Revolut affirme avoir bloqué l'adresse e-mail frauduleuse dès la découverte de la fraude et avoir alerté les forces de l'ordre ainsi que les régulateurs financiers et de protection des données concernés.

Quelles données ont fuité, et qui est concerné

Les informations transmises aux attaquants sont sensibles : nom, adresse, date de naissance, téléphone, e-mail, copies de passeport ou de permis de conduire, selfies de vérification d'identité, relevés de compte et historique des transactions. Selon l'Irish Times, les comptes visés appartiendraient en majorité à des détenteurs importants de cryptoactifs, un profil de client particulièrement exposé au vol d'identité et aux tentatives d'escroquerie ciblées.

~680clients concernés
5 moisdurée de l'usurpation
3 M$rançon réclamée selon SecurityWeek

Revolut n'a pas publié de liste nominative des pays touchés au-delà de ces indications, mais des clients français et suisses figurent parmi les personnes notifiées, comme le rapporte Orange Actu.

Une demande de rançon, et les fonds non touchés

Toujours selon SecurityWeek, relayé par le cabinet de veille Rankiteo, les auteurs de l'attaque réclameraient une rançon de 3 millions de dollars à Revolut. La néobanque n'a pas confirmé publiquement le montant, mais insiste sur un point : ses systèmes internes n'ont pas été compromis et les fonds des clients n'ont pas été affectés. La fuite porte uniquement sur des données d'identité et des informations de compte consultées via ce canal détourné, pas sur un accès direct aux comptes ou aux capacités de transfert.

Ce que les clients français doivent vérifier

Si vous détenez un compte Revolut, en particulier si vous y stockez des cryptoactifs, la première chose à faire est de vérifier si vous avez reçu une notification directe de Revolut par e-mail ou dans l'application. En l'absence de notification, rien n'indique que votre compte figure parmi les 680 concernés, mais la vigilance reste de mise pour l'ensemble des utilisateurs face à des tentatives de phishing qui pourraient exploiter ces données volées, par exemple des messages se faisant passer pour Revolut ou pour une administration, demandant de « confirmer » une identité ou de cliquer sur un lien.

Le risque principal ici n'est pas le vol de fonds mais l'ingénierie sociale ciblée : avec un passeport, une adresse et un historique de transactions en main, un attaquant peut construire un message frauduleux beaucoup plus convaincant. Ne communiquez jamais de code de sécurité ou de mot de passe par téléphone ou par e-mail, même si l'interlocuteur semble connaître des détails exacts de votre compte.

Comme toujours avec ce type d'incident, les conditions de sécurité et les canaux officiels de notification peuvent évoluer : vérifiez les informations à jour directement dans l'application Revolut ou auprès du support avant toute action.

Ouvrir un compte Revolut

Sources