Revolut victime d’une fuite de données après une usurpation d’identité gouvernementale visant des clients et leurs informations sensibles
Revolut confirme une fuite de données liée à une fausse demande gouvernementale. Découvrez les informations exposées et les risques pour les clients.
La banque en ligne Revolut a reconnu avoir transmis des informations sensibles concernant un nombre limité de clients à un tiers non autorisé. Les fraudeurs auraient utilisé une adresse électronique rattachée au domaine légitime d’une agence gouvernementale afin de faire passer leurs demandes pour des réquisitions officielles.
Une usurpation d’identité fondée sur de fausses demandes officielles
Revolut décrit l’incident comme une « escroquerie sophistiquée » et non comme une intrusion directe dans ses systèmes informatiques. Selon les éléments communiqués par l’entreprise, un acteur extérieur a envoyé des demandes frauduleuses en se présentant comme une autorité publique. Les employés de la fintech ont ensuite communiqué certaines données, pensant répondre à une procédure officielle.
La société affirme avoir découvert la fraude, bloqué l’adresse utilisée et alerté l’agence gouvernementale concernée, les forces de l’ordre, les autorités chargées de la protection des données ainsi que les régulateurs financiers. Revolut indique également avoir pris contact directement avec les personnes touchées. En revanche, l’entreprise n’a pas rendu public le nombre exact de clients concernés ni identifié l’organisme dont le domaine aurait été utilisé.
Les informations potentiellement exposées ne se limiteraient pas à de simples coordonnées. D’après les notifications adressées aux clients concernés et les informations rapportées par plusieurs médias spécialisés, il pourrait s’agir de noms, de dates de naissance, d’adresses postales et électroniques, de numéros de téléphone, ainsi que de copies de pièces d’identité, notamment des passeports ou des permis de conduire. Des photographies utilisées pour la vérification d’identité, des relevés de compte et des historiques de transactions auraient également pu être transmis.
Ces données pourraient inclure des références de comptes, des coordonnées bancaires, des retraits et des opérations liées aux cryptomonnaies, notamment au bitcoin. La nature de ces informations accroît les risques d’usurpation d’identité, de tentatives d’hameçonnage ciblées ou de fraude personnalisée, même si aucun détournement de fonds n’a été signalé à ce stade.
Des fonds qui seraient restés à l’abri
Revolut assure que ses systèmes et les fonds de ses clients n’ont pas été affectés. Cette précision est importante : l’incident décrit relève principalement d’une divulgation non autorisée de données, et non d’un accès direct aux comptes permettant de déplacer de l’argent. Elle ne signifie toutefois pas que les clients concernés sont dépourvus de risques, puisque des documents d’identité et des informations financières peuvent être utilisés ultérieurement dans des escroqueries.
Le nombre de victimes reste un point central mais non entièrement documenté. Le Financial Times, cité dans l’article d’origine, a évoqué plusieurs centaines de personnes, tandis que Revolut s’est contentée de parler d’un groupe « limité ». Cette différence doit être présentée avec prudence : le chiffre avancé par le quotidien repose sur ses propres sources et n’a pas été confirmé publiquement par la banque au moment des premières déclarations.
Le même journal aurait rapporté que les fraudeurs ont échangé avec Revolut pendant plusieurs mois et qu’ils auraient particulièrement ciblé des clients détenant d’importants volumes de cryptoactifs, notamment en Suisse et en France. Ces éléments sont plausibles au regard des données potentiellement consultées, mais ils doivent être distingués des faits officiellement confirmés par l’entreprise. Les affirmations de personnes se présentant comme les auteurs de l’attaque ne constituent pas, à elles seules, une preuve indépendante.
Une nouvelle alerte pour une fintech en expansion
Fondée en 2015, Revolut s’est d’abord développée grâce au change de devises et aux transferts d’argent effectués depuis un téléphone mobile. La société revendique désormais plus de 80 millions de clients dans le monde et poursuit son expansion dans les services bancaires et les cryptomonnaies.
Cette croissance rapide s’est accompagnée de critiques récurrentes sur ses dispositifs de contrôle, notamment en matière de fraude, de vérification des clients et de lutte contre le blanchiment. L’incident actuel relance ces interrogations : même lorsqu’une demande semble provenir d’une autorité officielle, la transmission de données sensibles exige des contrôles particulièrement rigoureux.
Évaluation des sources : les déclarations attribuées au porte-parole de Revolut constituent la source primaire pour les mesures prises, le nombre limité de clients concernés et l’absence d’impact annoncé sur les fonds. Elles doivent toutefois être considérées comme une communication de crise de l’entreprise. Le Financial Times est une source journalistique reconnue, mais les informations reposant sur des sources confidentielles ou sur les déclarations présumées des pirates doivent rester formulées au conditionnel. Les éléments les plus solides sont donc ceux confirmés à la fois par Revolut et par des médias indépendants comme TechCrunch, qui a également rapporté l’absence d’atteinte annoncée aux systèmes et aux fonds des clients.