Skip to content
Ingénierie socialeContenu

Revolut confirme une fuite de données clients via de fausses demandes gouvernementales

La fintech britannique Revolut a révélé qu'une partie non autorisée avait utilisé le domaine de messagerie d'une véritable agence gouvernementale pour soumettre des demandes frauduleuses et obtenir des données sensibles sur un nombre limité de clients, visant apparemment des utilisateurs fortunés.

Victime
Revolut

Le 12 septembre 2026, Revolut — la fintech et application bancaire basée à Londres, utilisée par des dizaines de millions de clients dans le monde — a confirmé qu'un tiers non autorisé avait obtenu des informations sensibles de clients au moyen de demandes de données frauduleuses. Selon l'entreprise, l'attaquant a utilisé le domaine de messagerie d'une véritable agence gouvernementale pour soumettre des demandes d'informations, exploitant la confiance que les entreprises accordent aux réquisitions légales des autorités. Revolut n'a pas précisé quel domaine d'agence avait été détourné.

Les données exposées étaient importantes par leur profondeur, même si leur portée était limitée : elles comprenaient des éléments d'identité et de contact tels que dates de naissance, adresses postales et électroniques et numéros de téléphone, des copies de documents d'identité dont des passeports et permis de conduire, ainsi que, potentiellement, des selfies de vérification, des relevés de compte et des historiques de transactions. Revolut a indiqué qu'un nombre « limité » de clients était concerné, sans en préciser le chiffre ; le chercheur spécialisé dans la cryptomonnaie ZachXBT a suggéré que la fuite visait des utilisateurs fortunés, un profil qui accroît le risque de fraude et de sécurité physique pour les personnes concernées.

La confiance dans les canaux gouvernementaux comme surface d'attaque

L'incident se distingue parce qu'il n'a nullement reposé sur une compromission des défenses techniques de Revolut. Il a au contraire détourné le processus légitime par lequel les autorités demandent des données clients, transformant un domaine de messagerie gouvernemental compromis ou usurpé en un canal d'extraction d'informations personnelles — une technique d'ingénierie sociale qui a maintes fois mis en échec de grandes plateformes.

Revolut a déclaré avoir bloqué l'adresse électronique frauduleuse, notifié les clients concernés et alerté les forces de l'ordre, les régulateurs compétents et l'agence gouvernementale usurpée, ajoutant que ses systèmes et les fonds des clients n'avaient pas été affectés. Le canal détourné ayant été fermé et l'exposition étant circonscrite à un ensemble limité de clients, l'incident a été évalué comme contenu, même si la sensibilité des documents d'identité dérobés laisse subsister un risque durable pour les personnes visées.

Chronologie

  1. Revolut confirme publiquement qu'un tiers non autorisé a obtenu des données clients en usurpant l'identité d'une agence gouvernementale via son domaine de messagerie, et indique avoir bloqué l'adresse frauduleuse et notifié les clients concernés, les régulateurs et l'agence usurpée.

Sources

  1. techcrunch.comhttps://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/
  2. privacyguides.orghttps://www.privacyguides.org/news/2026/09/18/data-breach-roundup-sep-11-17-2026/

Incidents liés

Ingénierie socialeContenu

Fuite de données Apollo Global Management

Apollo Global Management a révélé qu'une attaque d'ingénierie sociale par téléphone avait donné aux intrus l'accès à ses systèmes cloud pendant quatre jours en juillet 2026, exposant noms, dates de naissance, coordonnées, adresses postales et numéros de sécurité sociale, dans le cadre d'une campagne plus large visant les sociétés financières.

Victim
Apollo Global Management, Inc.
Ingénierie socialeInconnu

Drift Protocol perd environ 280 millions de dollars dans une prise de contrôle de sa gouvernance sur Solana

La plateforme d'échange de contrats perpétuels Drift Protocol, basée sur Solana, a perdu environ 280 millions de dollars après qu'un attaquant a détourné les nonces durables de Solana pour s'emparer des pouvoirs d'administration de son Security Council, un vol que des analystes blockchain relient à la Corée du Nord.

Victim
Drift Protocol
Loss
$280.0M
Ingénierie socialeContenu

Braquage Pix chez C&M Software (Brésil, 2025)

Un développeur junior chez C&M Software — fournisseur autorisé par la Banque centrale pour la connectivité au système de paiement instantané Pix — a été payé environ 5 000 R$ pour livrer ses identifiants. Les attaquants ont utilisé cet accès pour vider environ 800 millions de R$ (148 millions de dollars) des comptes de réserve de six institutions financières brésiliennes en 2,5 heures.

Victim
C&M Software (fournisseur d'infrastructure de paiement Pix)
Loss
$148.0M