Revolut confirme une fuite de données clients via de fausses demandes gouvernementales
La fintech britannique Revolut a révélé qu'une partie non autorisée avait utilisé le domaine de messagerie d'une véritable agence gouvernementale pour soumettre des demandes frauduleuses et obtenir des données sensibles sur un nombre limité de clients, visant apparemment des utilisateurs fortunés.
- Victime
- Revolut
Le 12 septembre 2026, Revolut — la fintech et application bancaire basée à Londres, utilisée par des dizaines de millions de clients dans le monde — a confirmé qu'un tiers non autorisé avait obtenu des informations sensibles de clients au moyen de demandes de données frauduleuses. Selon l'entreprise, l'attaquant a utilisé le domaine de messagerie d'une véritable agence gouvernementale pour soumettre des demandes d'informations, exploitant la confiance que les entreprises accordent aux réquisitions légales des autorités. Revolut n'a pas précisé quel domaine d'agence avait été détourné.
Les données exposées étaient importantes par leur profondeur, même si leur portée était limitée : elles comprenaient des éléments d'identité et de contact tels que dates de naissance, adresses postales et électroniques et numéros de téléphone, des copies de documents d'identité dont des passeports et permis de conduire, ainsi que, potentiellement, des selfies de vérification, des relevés de compte et des historiques de transactions. Revolut a indiqué qu'un nombre « limité » de clients était concerné, sans en préciser le chiffre ; le chercheur spécialisé dans la cryptomonnaie ZachXBT a suggéré que la fuite visait des utilisateurs fortunés, un profil qui accroît le risque de fraude et de sécurité physique pour les personnes concernées.
La confiance dans les canaux gouvernementaux comme surface d'attaque
L'incident se distingue parce qu'il n'a nullement reposé sur une compromission des défenses techniques de Revolut. Il a au contraire détourné le processus légitime par lequel les autorités demandent des données clients, transformant un domaine de messagerie gouvernemental compromis ou usurpé en un canal d'extraction d'informations personnelles — une technique d'ingénierie sociale qui a maintes fois mis en échec de grandes plateformes.
Revolut a déclaré avoir bloqué l'adresse électronique frauduleuse, notifié les clients concernés et alerté les forces de l'ordre, les régulateurs compétents et l'agence gouvernementale usurpée, ajoutant que ses systèmes et les fonds des clients n'avaient pas été affectés. Le canal détourné ayant été fermé et l'exposition étant circonscrite à un ensemble limité de clients, l'incident a été évalué comme contenu, même si la sensibilité des documents d'identité dérobés laisse subsister un risque durable pour les personnes visées.
Chronologie
Revolut confirme publiquement qu'un tiers non autorisé a obtenu des données clients en usurpant l'identité d'une agence gouvernementale via son domaine de messagerie, et indique avoir bloqué l'adresse frauduleuse et notifié les clients concernés, les régulateurs et l'agence usurpée.
Sources
- techcrunch.comhttps://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/
- privacyguides.orghttps://www.privacyguides.org/news/2026/09/18/data-breach-roundup-sep-11-17-2026/