Sécurité · 13 septembre 2026
Revolut confirme une fuite de données clients via des demandes d'urgence gouvernementales falsifiées
Le géant britannique de la fintech Revolut a officiellement confirmé qu'une partie des données personnelles de ses clients a été divulguée à la suite d'une attaque de fraude. Cette brèche de sécurité a été orchestrée par des pirates informatiques qui ont utilisé des demandes d'urgence de données gouvernementales et d'application de la loi falsifiées pour contourner les défenses de l'entreprise.
Les attaquants ont envoyé des instructions de divulgation d'informations urgentes à l'équipe de traitement des demandes de données de la plateforme. Ces demandes, qui imitaient de près les lettres officielles, les courriels et les identifiants électroniques des agences gouvernementales ou d'application de la loi légitimes, étaient conçues pour être trompeuses. En raison de leur apparence et de leur format, elles ont induit en erreur le personnel de support et de conformité juridique interne, qui a traité les demandes conformément aux procédures en vigueur et a libéré les données de fond des comptes concernés.
Les informations compromises concernent principalement les informations d'identification personnelles de base de certains clients affectés. Cela inclut les noms complets, les adresses de messagerie enregistrées, les numéros de téléphone, ainsi que certaines historiques de transactions et métadonnées de compte. Revolut a souligné que les identifiants de connexion, les mots de passe, les codes PIN dynamiques et les numéros de cartes bancaires n'ont pas été touchés. Les fonds et les actifs des utilisateurs sur la plateforme restent en sécurité absolue, et l'architecture de cryptage de base du système n'a pas été techniquement compromise.
Après que les mécanismes de sécurité internes ont détecté des modèles de flux de données anormaux, Revolut a immédiatement activé son processus de réponse aux incidents. L'entreprise a bloqué la chaîne d'attaque et a mené une audit rétrospectif complet de toutes les demandes de coopération d'application de la loi en attente et accumulées. L'institution a officiellement signalé l'incident aux régulateurs de la protection des données et aux autorités d'application de la loi des pays concernés. Elle collabore actuellement avec des agences de cybersécurité spécialisées pour traquer les entités ou les groupes de pirates derrière les demandes falsifiées.
Cet incident met en lumière un nouveau risque d'ingénierie sociale ciblant les entreprises de fintech. Les attaquants contournent les pare-feu techniques pour tromper directement les canaux de conformité non techniques qui traitent les affaires juridiques et gouvernementales. Pour prévenir la récurrence de tels événements, Revolut restructure entièrement son système d'examen des demandes d'application de la loi. L'entreprise introduit des mécanismes de vérification hors ligne multiples plus stricts et met à niveau ses processus de vérification croisée automatisée des identifiants et de lutte contre la fraude. Les utilisateurs affectés ont reçu des notifications de sécurité dédiées, et l'entreprise les conseille de rester vigilants face aux tentatives de hameçonnage ou d'arnaques par SMS de faux services clients.