Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
20 septembre 2026 FUITE NEW CONFIRMÉ 4 min de lecture

Revolut : des dossiers clients sont diffusés après une fuite

Revolut a confirmé avoir communiqué des données personnelles à un tiers non autorisé, trompé par de fausses demandes issues d’une adresse rattachée à un domaine gouvernemental réel. Des médias rapportent désormais la diffusion de dossiers présentés comme ceux de clients, mais ni Revolut ni une autorité n’ont authentifié publiquement chaque document ou donné de bilan précis.

Une fausse autorité a trompé la procédure de Revolut

L’incident n’est pas présenté comme une intrusion dans l’application Revolut. Selon les éléments rapportés par Malwarebytes, un tiers non autorisé a envoyé de fausses demandes d’informations depuis une adresse utilisant le domaine légitime d’une agence gouvernementale. La confiance accordée à ce domaine a donné une apparence crédible à des requêtes qui ne l’étaient pas.

Revolut décrit l’affaire comme une escroquerie externe par usurpation d’identité. L’entreprise dit avoir bloqué l’adresse utilisée après détection et prévenu l’organisme concerné, les forces de l’ordre, les autorités de protection des données et les régulateurs financiers. Elle affirme que ses systèmes et les fonds des clients n’ont pas été affectés.

Les dossiers concernés peuvent réunir identité et finances

Les données signalées dans la notification adressée aux personnes concernées comprennent des informations d’identité et de contact : nom, date de naissance, adresse postale, adresse e-mail et numéro de téléphone. Les dossiers peuvent aussi inclure une copie de passeport ou de permis de conduire, un selfie de vérification, des relevés de compte et des historiques de transactions.

Revolut a initialement évoqué un nombre limité de clients sans publier de total. Ces éléments ne sont pas des mots de passe, et les sources lues ne permettent pas d’affirmer que des identifiants de connexion ont été exposés. En revanche, l’association d’une pièce d’identité, d’un selfie et d’informations financières peut rendre un faux appel ou un faux message beaucoup plus convaincant.

Des documents sont présentés comme publiés, sans bilan établi

Frandroid rapporte que, depuis le 13 septembre, des passeports, cartes d’identité et selfies de vérification sont diffusés sur un canal Telegram et présentés comme provenant de clients Revolut. Science & Vie indique que les auteurs de cette fuite affirment que plus de 100 Français seraient concernés et évoque plusieurs centaines de dossiers au total.

Ces deux points doivent rester correctement qualifiés. Revolut n’a pas validé publiquement le nombre de personnes touchées, la nationalité des personnes concernées ni l’authenticité de tous les fichiers mis en avant. Le chiffre de plus de 100 Français est attribué aux auteurs de la fuite par Science & Vie, pas confirmé par la banque.

Des SMS peuvent se glisser parmi les vrais messages

Le 14 septembre, Malwarebytes a reçu le signalement d’un SMS de phishing visant un client Revolut, puis d’autres cas similaires. Le piège peut apparaître dans la même conversation que les véritables SMS de la banque. Ce regroupement automatique donne une impression trompeuse : il ne prouve pas que le message vient réellement de l’expéditeur attendu.

La technique repose sur l’usurpation de l’identifiant d’expéditeur, aussi appelée Sender ID spoofing. Elle peut afficher le nom d’une marque connue sans prouver qui a envoyé le SMS. Malwarebytes ne relie pas publiquement ces messages aux données communiquées par Revolut : des escrocs sans lien avec l’incident peuvent aussi profiter de sa médiatisation.

La fausse vérification demande la caméra, puis le mot de passe

D’après Malwarebytes, le lien contenu dans certains messages dirige vers une imitation de contrôle d’identité. La page peut demander l’accès à la caméra, reproduire une vérification vidéo où la personne tourne la tête, puis réclamer le mot de passe du compte. Cette mise en scène cherche à donner une apparence de procédure bancaire sérieuse.

Une vidéo de visage collectée dans ce contexte, combinée au mot de passe saisi, peut servir à des tentatives ultérieures d’usurpation ou de prise de contrôle. Le bon réflexe ne dépend donc pas de l’apparence du SMS : une demande légitime liée au compte doit pouvoir être vérifiée depuis l’application officielle, sans ouvrir un lien reçu.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas établir que les SMS de phishing observés exploitent les données remises lors de l’incident Revolut. Nous ne pouvons pas non plus vérifier de manière indépendante l’authenticité de chaque dossier diffusé, le nombre total de clients concernés, ni le nombre de Français parmi eux.

Revolut n’a pas rendu public le nom de l’agence gouvernementale imitée, la liste exacte des informations transmise dans chaque dossier, ni le mécanisme ayant permis d’utiliser son domaine. Les affirmations des auteurs de la fuite sur leurs cibles, leurs volumes ou leurs motivations ne constituent pas une confirmation indépendante.

Le déroulé

  • Avant le 12 septembre 2026 · Des demandes d’informations frauduleuses sont adressées à Revolut depuis une adresse liée à un domaine gouvernemental réel.
  • 12 septembre 2026 · Revolut confirme avoir communiqué des données à un tiers non autorisé et indique contacter les clients concernés.
  • 13 septembre 2026 · Des médias rapportent la diffusion de dossiers présentés comme issus de la fuite, sans authentification publique de tous les fichiers.
  • 14 septembre 2026 · Malwarebytes reçoit le signalement d’un SMS de phishing imitant Revolut.

Ce qu'il faut faire

  • Ouvrez l’application vous-même. Un SMS placé dans le même fil que des messages officiels peut être falsifié. Vérifiez directement dans l’application, jamais avec le lien reçu.
  • Ne donnez ni mot de passe ni vidéo de votre visage. Une fausse vérification peut récupérer des informations complémentaires. Quittez immédiatement toute page ouverte depuis un SMS qui les réclame.
  • Utilisez le canal sécurisé après une saisie. Si vous avez ouvert une page ou transmis une information, contactez Revolut depuis l’application et vérifiez l’activité récente de votre compte.

Sources : Malwarebytes ↗ · Malwarebytes ↗ · Science & Vie ↗ · Frandroid ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.