Revolut transmet des données sensibles à des escrocs usurpant une agence gouvernementale
Revolut a confirmé avoir remis des informations sensibles, telles que des passeports, des selfies et des historiques de transactions, à un tiers non autorisé se faisant passer pour une agence gouvernementale. Cette affaire a été révélée lorsque des clients de la néobanque ont reçu une notification, relayée par l’enquêteur crypto ZachXBT sur Telegram, le 11 septembre.
Selon un communiqué de Revolut, une adresse e-mail légitime d’une agence gouvernementale a été utilisée pour envoyer des demandes d’informations. En réponse, la banque a transmis un ensemble d’informations personnelles, incluant noms, dates de naissance, adresses, numéros de téléphone, copies de documents d’identité, selfies de vérification, IBAN, relevés de compte et historiques de transactions, y compris des transactions en bitcoin. La banque a qualifié le nombre de clients concernés de « limité », sans fournir de chiffres précis ni identifier l’agence impliquée ni le pays concerné, alors que Revolut compte plus de 80 millions de clients dans plus de 30 pays.
Une faille de procédure, pas de technique
L’incident met en lumière une lacune dans les procédures de vérification de la banque. Il n’y a eu aucune faille technique, ni malware, ni intrusion. Les banques reçoivent régulièrement des demandes de la police et d’autres organismes, et sont tenues de répondre. L’escroc a simplement exploité le bon canal de communication. L’e-mail, provenant d’un domaine public valide, a passé les contrôles d’authentification habituels. Revolut n’a découvert la supercherie qu’après avoir contacté l’agence en question.
Contexte et précédents
Ce type d’escroquerie n’est pas inédit. En 2022, il a été rapporté qu’Apple et Meta avaient également fourni des données d’utilisateurs à des pirates se faisant passer pour des forces de l’ordre via de fausses demandes. Les plateformes reçoivent des milliers de ces requêtes chaque année, souvent traitées sans vérification approfondie.
Revolut a souligné que « les systèmes et les fonds des clients ne sont pas affectés », mais cela ne minimise pas la gravité de la fuite de données. Ce n’est pas la première fois que la néobanque fait face à des incidents de sécurité ; en septembre 2022, une attaque par ingénierie sociale avait exposé les données de 50 150 clients, selon le régulateur lituanien.
Risques et préoccupations
L’attaque visait potentiellement des clients fortunés, selon ZachXBT. Parmi les personnes concernées figure Mark Karpelès, ancien directeur de Mt. Gox. La combinaison de données personnelles et d’historiques de transactions crypto constitue un risque élevé pour l’usurpation d’identité. En France, 2025 a été marquée par une série d’enlèvements ciblant des détenteurs de cryptomonnaies, rendant ces informations particulièrement sensibles.
Des questions demeurent sans réponse : combien de clients ont été affectés, dans quel pays, et à quelle date les données ont-elles été envoyées ? Revolut n’a pas fourni d’informations supplémentaires et refuse de nommer l’agence usurpée, compliquant ainsi la vérification des demandes similaires par d’autres plateformes.
Pour les clients qui n’ont pas reçu de notification, la banque as qu’ils ne sont pas concernés. Toutefois, ceux qui ont été alertés sont conseillés de surveiller leurs comptes et de se méfier des communications prétendument émanant de Revolut.
Source : Frandroid

