Skip to content
Fuite de donnéesContenu

Une brèche chez DriveWealth expose les données de clients de courtage de Revolut, Stake et Hatch

Le courtier américain DriveWealth a indiqué qu'une attaque par ingénierie sociale a exposé des données personnelles historiques de clients fintech de Revolut, Stake et Hatch.

Victime
DriveWealth

Le 24 septembre 2026, le courtier américain DriveWealth a confirmé qu'une attaque par ingénierie sociale avait exposé des données personnelles historiques de clients de plateformes fintech ayant utilisé son infrastructure d'investissement intégrée — parmi lesquelles Revolut, l'australienne Stake et la néo-zélandaise Hatch. L'intrusion dans le réseau de DriveWealth a eu lieu les 4 et 5 septembre 2026 ; l'entreprise a imputé l'incident à une « campagne d'ingénierie sociale sophistiquée » menée par des tiers inconnus, plutôt qu'à une faille technique.

Pour les clients de Revolut, les données potentiellement exposées comprenaient les noms, adresses e-mail, numéros de téléphone, adresses postales, informations professionnelles et une partie d'un numéro de compte DriveWealth. DriveWealth a indiqué n'avoir constaté aucune transaction, aucun transfert, aucun retrait ni aucune modification de solde non autorisés, et qu'aucun mot de passe, code d'accès, donnée de carte ou document d'identité n'avait été compromis. Ni DriveWealth ni les fintechs concernées n'ont communiqué de nombre total de clients touchés.

Des données historiques prises dans les filets

Revolut utilisait DriveWealth pour permettre à ses clients de négocier des actions américaines, et les dossiers exposés dataient de la période où ces clients détenaient des comptes directement chez le courtier — Revolut a indiqué avoir migré ses utilisateurs hors de DriveWealth entre décembre 2023 et juin 2025. DriveWealth a précisé que des obligations réglementaires de conservation l'avaient contraint à garder ces données même après la fin de la relation commerciale, raison pour laquelle des informations sur d'anciens utilisateurs subsistaient dans ses systèmes et ont pu être dérobées.

Pourquoi c'est important

L'incident constitue le deuxième épisode de sécurité des données touchant les clients de Revolut au seul mois de septembre 2026, après une première affaire où des criminels avaient détourné le domaine de messagerie d'une véritable agence gouvernementale pour soumettre de fausses demandes de données. Ensemble, ils illustrent une faiblesse récurrente du modèle de la finance intégrée : les clients d'une fintech peuvent être exposés via un partenaire d'arrière-plan qu'ils n'ont pas choisi et dont ils ignorent parfois l'existence. Comme les champs dérobés sont précisément ceux dont les attaquants ont besoin pour des campagnes d'hameçonnage et d'usurpation convaincantes, les clients notifiés ont été invités à se méfier des messages inattendus. L'accès ayant été bloqué et aucune perte financière n'ayant été signalée, le statut de l'incident a été enregistré comme contenu.

Chronologie

  1. L'accès non autorisé au réseau de DriveWealth débute et se poursuit le 5 septembre.

  2. DriveWealth confirme la brèche et les fintechs concernées, dont Revolut, commencent à prévenir les clients dont les données historiques ont été exposées.

Sources

  1. theregister.comhttps://www.theregister.com/cyber-crime/2026/09/25/another-week-another-data-breach-for-revolut-customers/5299092
  2. financefeeds.comhttps://financefeeds.com/drivewealth-blames-social-engineering-campaign-for-revolut-customer-data-breach/
  3. crowdfundinsider.comhttps://www.crowdfundinsider.com/2026/09/312903-revolut-customers-caught-in-drivewealth-data-breach-after-third-party-security-incident/
  4. thenextweb.comhttps://thenextweb.com/news/drivewealth-breach-revolut-customers-us-stocks

Incidents liés

Fuite de donnéesContenu

Compromission de données chez Upbound Group (Acima) : 13 millions de dollars de contrats frauduleux

Le spécialiste de la location avec option d'achat Upbound Group a révélé, dans un dépôt auprès de la SEC, que des données clients obtenues lors d'incidents de cybersécurité avaient servi à ouvrir des contrats Acima frauduleux, causant environ 13 millions de dollars de pertes au deuxième trimestre 2026.

Victim
Upbound Group, Inc.
Loss
$13.0M