Cyroco

Actualités

Revolut : vague de phishing deux jours après une fuite de données

Deux jours après avoir reconnu une fuite touchant 700 clients, Revolut fait face à des SMS frauduleux qui se glissent dans le fil de ses vrais messages.

Revolut : vague de phishing deux jours après une fuite de données

Deux jours à peine après avoir reconnu la fuite de données d'environ 700 clients fortunés, Revolut voit certains de ses utilisateurs ciblés par une campagne de SMS frauduleux particulièrement soignée. Les chercheurs de Malwarebytes ont repéré les premiers messages dès le 14 septembre 2026. Revolut et les experts cyber n'établissent pas de lien technique formel entre les deux événements, mais la proximité des dates suffit à inquiéter les analystes.

Ce que Revolut a reconnu le 12 septembre

Le 12 septembre 2026, la néobanque a confirmé avoir transmis par erreur les données d'environ 700 clients à des individus se faisant passer pour une administration. Le lot dérobé comprend le selfie de vérification d'identité, l'IBAN, des relevés bancaires et l'historique des transactions, y compris des opérations en Bitcoin. D'après CNews, les comptes concernés appartiennent à la clientèle la plus aisée de Revolut, un profil qui en fait des cibles de choix pour une fraude ultérieure.

700clients touchés par la fuite
2 joursavant les premiers SMS frauduleux

Une campagne SMS qui démarre 48 heures après

Selon TechRadar, les premiers messages frauduleux visant des clients Revolut sont apparus dès le 14 septembre. La méthode retenue par les fraudeurs, le sender ID spoofing, consiste à usurper l'identifiant d'expéditeur utilisé par Revolut pour ses propres SMS. Concrètement, le message frauduleux ne s'affiche pas comme un nouveau contact isolé : il vient s'insérer dans le même fil de conversation que les véritables notifications de la banque sur le téléphone de la victime, via des plateformes d'envoi professionnelles similaires à celles utilisées par les établissements bancaires légitimes. C'est ce mélange visuel qui rend le repérage difficile, même pour un utilisateur attentif.

Le piège de la fausse vérification d'identité

Le lien contenu dans le SMS renvoie vers une page qui imite une procédure de vérification d'identité. D'après Phonandroid, la page réclame d'abord l'accès à la caméra du smartphone pour simuler un contrôle de vivacité, une étape censée reproduire les vérifications biométriques réelles de Revolut, avant de demander le mot de passe du compte. L'objectif est double : récupérer des données biométriques exploitables et obtenir un accès direct au compte.

La proximité entre la fuite du 12 septembre et l'apparition des SMS deux jours plus tard n'a pas été confirmée comme un lien de cause à effet, mais elle a suffi à alerter les chercheurs en sécurité.

Comment réagir face à ces messages

Face à un SMS qui semble provenir de Revolut, même s'il apparaît dans le fil des messages habituels de la banque, la règle reste la même : ne jamais cliquer sur le lien, ne jamais accorder l'accès à la caméra et ne jamais saisir son mot de passe depuis cette page. Toute vérification d'identité doit se faire en ouvrant directement l'application officielle Revolut, sans passer par un lien reçu par SMS ou par e-mail. En cas de doute sur un message reçu ou sur l'état de son compte, mieux vaut contacter le support via l'application plutôt que de répondre au texto.

Ouvrir un compte Revolut

Les conditions et procédures de sécurité pouvant évoluer, il reste utile de vérifier les informations à jour directement dans l'application avant toute action.

Sources