IA
Révolut livre passeports et comptes à un faux agent
Révolut a transmis les passeports, selfies de vérification et historiques financiers de plusieurs clients à un pirate qui s'est fait passer pour une agence publique avec une adresse courriel authentifiée.
Par Léo Sperl

Le 14 septembre 2026, Revolut a confirmé avoir transmis les données personnelles et financières d'un groupe de clients à un attaquant qui utilisait le nom de domaine authentifié d'une agence gouvernementale.
L'incident prouve qu'un pirate peut obtenir l'intégralité du dossier bancaire d'un compte sans casser le moindre mot de passe, en exploitant uniquement les canaux de réquisition légaux. Les clients ciblés voient leur identité et leurs avoirs en cryptomonnaies exposés à des opérations de chantage direct.
Un courriel officiel trompe les equipes de conformite
L'incident résulte d'une attaque par usurpation d'identité institutionnelle visant les processus internes de Revolut. Un tiers non autorisé a utilisé une adresse électronique rattachée au domaine authentique d'une agence gouvernementale pour réclamer les données de plusieurs clients. Les règles du secteur financier obligent les établissements à répondre aux demandes légales des autorités judiciaires. Face à des identifiants d'authentification de domaine valides, les employés ont considéré le message comme une requête légitime et ont fourni les pièces demandées. L'entreprise indique avoir bloqué l'adresse émettrice après coup et alerté les autorités de régulation. Cet épisode montre qu'un protocole technique d'authentification de domaine ne valide pas l'intention d'un émetteur, transformant la procédure réglementaire d'entraide judiciaire en une faille opérationnelle majeure pour l'entreprise.

Les pirates recuperent passeports et transactions Bitcoin
Le dossier transmis par la banque en ligne contient l'ensemble des éléments d'identification et de suivi financier des clients visés. Les attaquants ont obtenu les noms complets, dates de naissance, professions, adresses postales, numéros de téléphone et adresses électroniques. L'envoi comprenait également les copies de passeports, les permis de conduire et les photographies du visage fournies lors de l'enregistrement du compte. Le volet comptable révèle les identifiants IBAN, les historiques de retrait et les transactions complètes, y compris les mouvements effectués en Bitcoin. L'entreprise bancaire a précisé à SecurityWeek que ses propres serveurs et les soldes de ses comptes n'ont pas subi d'intrusion technique directe. Les victimes identifiées s'exposent désormais à des tentatives d'extorsion très ciblées qui s'appuient sur l'inventaire exact de leurs avoirs et de leurs adresses personnelles.
L'offensive vise un groupe restreint de clients fortunes
L'opération n'a pas touché la totalité des 80 millions d'utilisateurs de la plateforme, mais une sélection très précise de comptes. L'analyste en cybercriminalité ZachXBT a indiqué que la requête frauduleuse ciblait manifestement des particuliers disposant d'un patrimoine financier très élevé. L'établissement britannique a confirmé qu'un groupe limité de personnes était concerné, sans publier de chiffre global pour cette offensive. Les titulaires ordinaires restent à l'écart de cette fuite, mais les utilisateurs ayant stocké d'importants volumes de cryptomonnaies doivent revoir immédiatement l'étanchéité de leurs accès personnels et anticiper des prises de contact malveillantes basées sur ces documents officiels.

Une methode nouvelle apres la cyberattaque de 2022
La faille révélée se distingue nettement du précédent incident subi par la néobanque quatre ans plus tôt. En septembre 2022, une intrusion technique avait permis à des pirates de dérober directement les données personnelles et financières de 50 150 clients sur les systèmes internes. Cette fois, l'attaquant n'a forcé aucun périmètre informatique: il a contraint les opérateurs a lui envoyer les dossiers en s'appuyant sur des identifiants techniques étatiques vérifiables. Cette évolution de tactique prive les sociétés de la simple protection de leurs pare-feu. Une organisation doit désormais doubler ses échanges de conformité de procédures d'authentification humaine hors bande avant de communiquer la moindre archive confidentielle a un organisme tiers.
- 50 150 clients touches par une precedente fuite chez Revolut en septembre 2022 bleepingcomputer 2026-09-14
L'incident semble avoir vise des utilisateurs disposant d'un patrimoine financier eleve.
Révolut refuse de préciser le nombre exact de clients compromis, ce qui empêche de mesurer l'ampleur réelle de la fuite et d'évaluer le nombre de portefeuilles cryptomonnaies mis à découvert.
Pour une petite société cliente de la plateforme, cet incident rappelle qu'une demande réglementaire peut être détournée sans effraction technique: les entrepreneurs doivent verrouiller leurs lignes de trésorerie, surveiller leurs flux IBAN et séparer leurs fonds d'urgence de leurs comptes courants.
Mes fonds bancaires ont-ils ete voles pendant cette attaque ?
Non. Les systemes et les soldes des clients restent intacts selon l'entreprise; seuls des documents et des donnees d'identification ont ete transmis.
Comment le pirate a-t-il pu recevoir ces donnees ?
Il a envoye un courriel avec le nom de domaine reel d'une agence gouvernementale et des certificats d'authentification valides, bernant le service de conformite.
- Revolut a livré passeports et relevés à un pirate usurpant une agence étatique.
- L'attaque ciblait en priorité des profils disposant de patrimoines et de Bitcoin importants.
- Les soldes des comptes et les serveurs techniques de la banque ne sont pas touchés.
Lire la suite de nos actualites