Revolut piégé par de fausses demandes gouvernementales : passeports, selfies et données bancaires transmis à des pirates
Revolut a transmis passeports, selfies et données bancaires de clients à des pirates ayant usurpé une messagerie gouvernementale italienne pour envoyer de fausses demandes légales.
- Organisation
- Revolut (Revolut Bank UAB, filiale lituanienne agréée pour l'activité bancaire dans l'Union européenne, au sein du groupe britannique Revolut)
- Secteur
- Finance & assurance
- Pays
- Royaume-Uni (siège du groupe) / Lituanie (Revolut Bank UAB, entité visée par l'incident)
- Date des faits
- Revolut confirme le 12 septembre 2026 avoir transmis des données à un tiers non autorisé, après la révélation initiale par le chercheur ZachXBT le même jour. Plusieurs titres situent la confirmation officielle de l'entreprise au 14 septembre. Le groupe extorqueur publie une demande de rançon le 17 septembre et commence à diffuser des documents sur Telegram. Une analyse sur l'origine des identifiants volés est publiée le 18 septembre par American Banker. La fiche Fuites Infos est mise à jour le 22 septembre 2026
- Ampleur
- Revolut ne communique qu'un « nombre limité » de clients concernés, sans le chiffrer ni préciser les pays touchés. Plusieurs médias financiers (Financial Times, Irish Times, Euronews, American Banker) avancent un chiffre d'environ 680 à 700 clients européens, attribué à une source proche du dossier et non à une confirmation de Revolut. Le groupe extorqueur revendique de son côté la détention de 147 gigaoctets de données et affirme, sans confirmation indépendante, que la majorité des dossiers concernent des clients de Suisse et de France. Fuites Infos rapporte séparément qu'une centaine de personnes en France seraient touchées, chiffre qui ne figure ni dans la notification ni dans les déclarations de Revolut
- Vecteur
- Ingénierie sociale par fausse demande d'urgence (« fake EDR »), et non intrusion dans les systèmes de Revolut. Des identifiants d'accès à la messagerie certifiée (PEC) d'une administration italienne, probablement achetés sur un marché criminel à partir de journaux de logiciels voleurs d'identifiants selon la société Hudson Rock, ont permis aux attaquants d'envoyer de fausses réquisitions depuis une adresse gouvernementale authentique, qui ont passé les contrôles d'authentification (SPF, DKIM, DMARC) appliqués par Revolut
- Données exposées
- Identité complète (nom, date de naissance), Coordonnées (adresse postale, adresse électronique, téléphone), Copies de documents d'identité (passeport, permis de conduire), Selfies de vérification réalisés lors du contrôle d'identité (KYC), IBAN et relevés de compte, Historique des retraits et des transactions, y compris l'activité en cryptomonnaies pour certains titulaires
Le 12 septembre 2026, Revolut confirme avoir transmis des données de clients à un tiers non autorisé, après avoir cru recevoir des demandes légales émanant d’une administration. Selon les enquêtes menées par la presse spécialisée, notamment TechCrunch et le Financial Times, les pirates ont utilisé des identifiants volés pour se connecter au système de messagerie certifiée (PEC) du ministère de l’Intérieur italien et y déposer de fausses réquisitions judiciaires. Ces messages, envoyés depuis une adresse gouvernementale authentique, ont passé sans difficulté les vérifications techniques d’authentification (SPF, DKIM, DMARC) que Revolut applique habituellement à ce type de demande, ce qui a conduit la néobanque à livrer les dossiers réclamés en toute confiance.
Les catégories de données transmises sont particulièrement sensibles. Elles associent l’identité complète des personnes concernées, nom, date de naissance, adresse postale et électronique, téléphone, à des copies de documents d’identité, passeports et permis de conduire, ainsi qu’à des selfies de vérification réalisés lors de l’inscription au contrôle KYC. S’y ajoutent des données strictement bancaires : IBAN, relevés de compte, historique des retraits et des transactions, y compris l’activité en cryptomonnaies pour certains titulaires. Revolut précise que ses propres systèmes et les fonds de ses clients n’ont pas été affectés, la fuite résultant d’une divulgation volontaire de l’entreprise vers un destinataire frauduleux et non d’une intrusion dans son infrastructure.
Le nombre de personnes concernées reste disputé. Revolut ne communique qu’un « nombre limité » de clients concernés, sans le chiffrer ni préciser les pays touchés. Plusieurs médias, dont le Financial Times, l’Irish Times et Euronews, avancent un chiffre d’environ 680 à 700 clients européens, une estimation attribuée à une source proche du dossier et non à Revolut elle-même. Le groupe à l’origine de l’extorsion, qui se fait appeler « iamnotavillain », revendique de son côté la détention de 147 gigaoctets de données et affirme que la majorité des dossiers concernent des clients de Suisse et de France, une affirmation qui n’a été confirmée ni par Revolut ni par une source indépendante à ce stade. Le groupe réclame une rançon de 3 millions de dollars, soit 6 000 XMR en Monero, avec la menace de publier ou de revendre les données faute de paiement, et a déjà mis en ligne sur Telegram des échantillons de passeports et de selfies.
Le cas français mérite d’être suivi avec la même prudence méthodologique. Fuites Infos rapporte que « plus d’une centaine de personnes en France seraient touchées », en prenant soin de préciser que ce chiffre ne figure ni dans la notification ni dans les déclarations de Revolut. Cette prudence est justifiée par la structure du groupe : l’entité visée, Revolut Bank UAB, est la filiale lituanienne agréée pour l’activité bancaire dans l’Union européenne, ce qui explique qu’elle soit soumise aux mandats d’enquête européens que les faux documents cherchaient précisément à imiter. Des clients français figurent donc plausiblement parmi les personnes concernées, sans qu’un décompte fiable et opposable existe à ce jour.
L’épisode illustre une faiblesse structurelle des demandes d’urgence adressées aux entreprises par les autorités, connue sous le nom de fausse EDR (emergency data request) et déjà signalée par le FBI américain dès novembre 2024. Le point faible n’est pas la messagerie certifiée elle-même, mais les identifiants qui y donnent accès : selon la société de renseignement Hudson Rock, environ 300 accès à ce domaine gouvernemental italien circulaient déjà dans des journaux de logiciels voleurs d’identifiants avant l’incident, ce qui rend l’hypothèse d’un accès acheté sur un marché criminel plus vraisemblable qu’une intrusion informatique élaborée.
Les personnes averties par Revolut, ou qui estiment pouvoir figurer parmi les dossiers concernés au vu de leur profil, clients à hauts avoirs ou utilisateurs actifs de la fonctionnalité cryptomonnaies notamment, ont intérêt à surveiller étroitement toute tentative d’usurpation d’identité exploitant leur passeport ou leur permis de conduire, à se méfier des messages faisant référence à des montants ou des opérations réels tirés de leur historique bancaire, et à signaler tout document d’identité compromis aux autorités compétentes. La publication engagée par le groupe extorqueur sur Telegram ne doit pas être consultée ni relayée : elle constitue elle-même une diffusion de données personnelles.
Sources
- Revolut piégé par de fausses demandes gouvernementales : des passeports transmis à un tiers (Cyberattaque.org)
- Revolut confirms customer data breach through fake government requests (TechCrunch)
- Revolut customer data breach after fake Govt requests (RTE)
- Revolut hack: criminals steal data of 700 European clients, demand $3m ransom (Euronews)
- Revolut's breach began with a stolen government password (American Banker)
- Revolut : fuite de données de clients après une usurpation d'administration (Fuites Infos)