Histoire
septembre 16, 2026

De faux e-mails gouvernementaux ont conduit Revolut à divulguer des dossiers clients

Revolut présente l'incident comme une escroquerie d'usurpation externe stoppée avant d'atteindre ses systèmes ou les fonds des clients, tandis que les informations sur cette divulgation soulignent l'ampleur des données sensibles susceptibles d'être exposées lorsqu'un canal gouvernemental de confiance est falsifié.

Revolut a confirmé que des escrocs se faisant passer pour une agence gouvernementale ont persuadé la fintech de divulguer des informations sensibles sur des clients — non pas en s'introduisant dans ses systèmes, mais en exploitant la confiance accordée à un canal de messagerie d'apparence officielle.

Le stratagème reposait sur un « e-mail provenant d'un domaine d'une agence gouvernementale légitime » utilisé pour soumettre des demandes frauduleuses d'informations, a déclaré Revolut. L'entreprise a découvert l'usurpation, bloqué l'adresse et informé l'agence concernée, les forces de l'ordre et les régulateurs.

Selon la notification envoyée aux clients concernés, les éléments divulgués auraient pu inclure les noms, dates de naissance, adresses postales et e-mail, numéros de téléphone, passeports ou permis de conduire, selfies de vérification, relevés de compte et historiques de transactions. Revolut a décrit le nombre de personnes touchées comme « limité » et a déclaré avoir contacté directement ces clients, tout en maintenant que « les systèmes de Revolut et les fonds des clients ne sont pas affectés ».

Un rapport distinct a estimé le nombre de victimes à près de 700 clients, accentuant l'écart entre le bilan public limité de Revolut et l'ampleur suggérée par les informations publiées. L'entreprise n'a pas identifié publiquement l'agence gouvernementale dont le domaine a été détourné, n'a pas indiqué si un marché avait été particulièrement touché et n'a pas fourni son propre décompte exact.

Cet épisode est particulièrement embarrassant pour une plateforme financière en pleine expansion qui sert plus de 80 millions de clients dans le monde. Le chercheur en sécurité ZachXBT, qui a signalé l'e-mail client de Revolut, a déclaré que le ciblage apparent semblait viser des utilisateurs fortunés — une affirmation qui, si elle se confirmait, suggérerait une chasse délibérée aux comptes de plus grande valeur plutôt qu'une campagne de phishing indiscriminée.

Pour Revolut, le message immédiat est celui du confinement : la faille relevait de l'ingénierie sociale, et non d'une compromission de son infrastructure. Pour les clients concernés, cette distinction est de peu de réconfort lorsque des documents d'identité et des relevés de transactions peuvent déjà se trouver entre les mains de criminels.