Cybersecurite

Revolut piégée par des pirates usurpant l'État

Trompée par un faux courriel gouvernemental, la néobanque Revolut a transmis à des pirates des dossiers ultrasensibles incluant passeports, relevés bancaires et vérifications biométriques d'utilisateurs fortunés.

Par Léo Sperl

Revolut piégée par des pirates usurpant l'État

À la fin de la semaine précédant le 14 septembre 2026, Revolut a annoncé à ses clients avoir transmis des données confidentielles à des cybercriminels qui usurpaient l'identité d'une agence gouvernementale grâce à de faux courriels dotés d'identifiants valides.

La fuite de passeports, d'adresses postales et d'historiques de transactions en bitcoin expose directement les clients ciblés à des chantages ou des agressions physiques à domicile. Cet incident force les entreprises et épargnants à reconsidérer la conservation d'actifs substantiels au sein d'une néobanque.

Un faux courriel étatique trompe les contrôles de Revolut

Revolut a transmis des dossiers confidentiels à des cybercriminels après avoir reçu une fausse demande administrative. Les pirates informatiques ont utilisé une adresse électronique usurpant l'identité d'une agence gouvernementale pour réclamer des renseignements sur des profils précis. Pour justifier l'erreur commise par ses équipes, l'établissement bancaire a souligné que le message reçu affichait des identifiants d'authentification de domaine valides, ce qui a conduit ses services à considérer l'injonction comme légitime. Ce n'est qu'après avoir expédié les éléments demandés que la banque a contacté la véritable administration et découvert l'escroquerie. L'entreprise a ensuite réagi en bloquant l'adresse mail suspecte et en prévenant les forces de l'ordre ainsi que les autorités de contrôle financier. Cet épisode impose aux établissements financiers de revoir d'urgence les procédures de vérification humaine applicables aux réquisitions judiciaires.

Illustration editoriale : Un faux courriel étatique trompe les contrôles de Revolut

Des passeports et des vidéos biométriques ont fui

La fuite orchestrée par les pirates a permis de dérober l'ensemble des éléments d'identification d'une sélection d'utilisateurs. Selon les détails rapportés par 01net, les dossiers expédiés contiennent le nom, la date de naissance, la profession, l'adresse postale, l'adresse courriel et le numéro de téléphone des clients visés. Les assaillants ont également récupéré des copies de passeports ou de permis de conduire, ainsi que les vidéos et selfies de vérification biométrique enregistrés lors de la souscription du compte. Le paquet de données comprend par ailleurs les relevés bancaires mentionnant les numéros IBAN, l'historique complet des retraits et la liste exhaustive des transactions, y compris les opérations exécutées en bitcoin. Même si l'incident ne touche qu'une proportion restreinte des 80 millions de clients de la néobanque britannique, l'exhaustivité des pièces compromises expose les victimes à des tentatives d'usurpation d'identité indétectables par les formulaires automatisés. Toute personne avertie personnellement par la société doit désormais renouveler ses pièces officielles et surveiller ses flux bancaires avec une vigilance extrême.

ZachXBT révèle le ciblage de comptes fortunés

L'opération ne relève pas d'une collecte aveugle mais d'une sélection ciblée d'individus fortunés. Le chercheur ZachXBT a établi que les assaillants ont expressément réclamé les dossiers de clients disposant d'un patrimoine important sur la plateforme. Des pièces confidentielles appartenant au joueur de tennis Shevchenko ainsi qu'à Römer, le dirigeant de Gamdom et Skinscom, ont été interceptées lors de cette manœuvre. Les pirates ont ensuite commencé à faire circuler ces données personnelles sur l'application Telegram pour exiger une rançon financière auprès de la néobanque. Cette méthode montre que les fraudeurs disposaient d'informations préalables pour orienter leurs réquisitions vers des cibles précises. Les détenteurs de capitaux importants doivent intégrer que la discrétion de leurs avoirs dépend autant de la solidité procédurale de leur banque que de leurs propres mots de passe.

Illustration editoriale : ZachXBT révèle le ciblage de comptes fortunés

La divulgation d'adresses expose les épargnants aux agressions

La présence conjointe d'adresses physiques et de soldes en cryptomonnaies crée un risque immédiat d'agression dans le monde réel. En France, le ministère de l'Intérieur a comptabilisé plus de 80 cas de séquestration, d'extorsion ou d'enlèvement ciblant des détenteurs de cryptomonnaies depuis le début de l'année. Les transactions en bitcoin et les historiques d'achats livrés aux maîtres-chanteurs constituent des repérages parfaits pour planifier des attaques physiques au domicile des victimes. Revolut avait déjà enregistré une fuite affectant plus de 50 000 personnes en septembre 2022, mais l'actuelle remise d'adresses postales croisées avec des soldes en devises numériques accentue considérablement la dangerosité du préjudice. Les dirigeants d'entreprises et indépendants conservant des cryptomonnaies doivent rehausser la sécurité de leurs locaux professionnels et envisager le recours à des comptes domiciliés dans des banques traditionnelles dotées de circuits de vérification judiciaire plus rigoureux.

  • 80 cas de séquestration, enlèvement ou extorsion visant des détenteurs de cryptomonnaies en France depuis début 2026 Ministère français de l'Intérieur 2026

communication comportait des identifiants d’authentification de domaine valides

Revolut Néobanque britannique

Bien que Revolut insiste sur le fait que la fuite ne concerne qu'un nombre très restreint d'utilisateurs tous contactés individuellement, l'extrême précision des données transmises, incluant selfies biométriques et historiques d'achats en bitcoin, offre aux criminels tous les leviers nécessaires pour rançonner les victimes sans intervention directe sur les systèmes informatiques de la banque.

Pour un entrepreneur ou un indépendant gérant seul son activité sans service informatique, cette attaque rappelle que l'utilisation d'une néobanque pour stocker de la trésorerie ou des cryptomonnaies présente un risque humain côté opérateur. La séparation stricte des flux opérationnels, la dispersion des fonds sur des établissements distincts et la prudence sur l'affichage public de ses gains financiers constituent les seules protections efficaces contre les réquisitions frauduleuses.

Quelles données personnelles ont été transmises aux pirates ?

Les pirates ont obtenu les noms, dates de naissance, adresses, numéros de téléphone, pièces d'identité, selfies biométriques, relevés IBAN et transactions en bitcoin des victimes.

Comment les attaquants ont-ils trompé Revolut ?

Ils ont usurpé l'identité d'une agence gouvernementale avec une fausse adresse électronique disposant d'identifiants d'authentification de domaine valides pour soumettre de fausses réquisitions.

Tous les clients de Revolut sont-ils concernés par cette brèche ?

Non, la fuite a visé un nombre très restreint d'utilisateurs possédant un patrimoine élevé, et Revolut affirme avoir contacté individuellement chaque victime.

  • Revolut a livré passeports, selfies biométriques et soldes en bitcoin à des pirates usurpant une agence étatique.
  • L'attaque ciblait spécifiquement des clients fortunés dont les dossiers sont désormais négociés sur Telegram.
  • Le ministère de l'Intérieur recense plus de 80 agressions physiques de détenteurs de cryptomonnaies en France en 2026.

Lire la suite de nos actualites

Sources