Je te parle d'un incident chez Revolut qui n'est pas un piratage classique : quelqu'un a usurpé l'identité d'une administration publique pour récupérer des données clients, et Revolut a répondu sans se méfier. Les informations exposées sont très sérieuses : passeport, selfie d'identité, IBAN, historique de transactions, tout y est. Ce qui me préoccupe, c'est que ce type de fuite permet à un fraudeur de t'appeler en citant tes vraies informations personnelles, ce qui rend l'arnaque beaucoup plus crédible. Je t'explique ce qu'il faut faire concrètement si tu es client Revolut, et comment ne pas te faire piéger. Et je te pose une vraie question à la fin : une banque devrait-elle vérifier une demande administrative par un second canal avant de transmettre des documents aussi sensibles ?
Revolut vient d'informer certains de ses clients que leurs données personnelles ont été transmises à une personne qui n'aurait jamais dû les recevoir. Avant d'aller plus loin, une précision importante : il ne s'agit pas d'un piratage classique des serveurs de Revolut. Ce qui s'est passé est bien plus étonnant, et potentiellement plus inquiétant.
Revolut aurait reçu une demande d'informations qui semblait provenir d'une administration publique. L'adresse utilisée appartenait apparemment au domaine officiel de cette administration et passait les contrôles habituels d'authentification. Revolut a donc répondu à la demande et transmis les informations réclamées.
Le problème : la personne qui utilisait cette adresse n'était pas autorisée à recevoir ces données. L'attaque repose donc avant tout sur une usurpation d'identité et une manipulation des procédures internes. Personne n'a forcé une porte. On a simplement convaincu quelqu'un d'ouvrir la bonne.
D'après les notifications reçues par certains clients, les informations transmises pourraient inclure :
Ce sont des données extrêmement sensibles. Pas uniquement parce qu'elles donnent accès à votre argent, mais parce qu'elles permettent à un fraudeur de construire des attaques très crédibles contre vous.
Avec un passeport, une adresse, un numéro de téléphone et un historique financier complet, un fraudeur peut vous appeler en prétendant travailler chez Revolut. Il peut citer une vraie transaction, connaître votre IBAN, mentionner votre adresse exacte. Il dispose d'informations que seule votre banque est censée connaître.
C'est exactement ce qui rend ce type de fuite plus dangereux qu'un message d'hameçonnage classique. Le fraudeur n'arrive plus avec un message générique. Il arrive avec vos vraies informations. Et c'est beaucoup plus difficile à détecter.
Aucune perte d'argent directement liée à cet incident n'a été annoncée pour l'instant. Mais le risque réel est là, dans les semaines et les mois qui suivent, sous forme d'appels frauduleux très bien préparés.
Si vous recevez un message de Revolut concernant cet incident, voici les réflexes à adopter :
Rappel important : Revolut ne vous appellera jamais par téléphone. Si quelqu'un prétend travailler chez Revolut et vous contacte, c'est une arnaque.
Quelques semaines avant cet incident, un pirate avait affirmé vendre des données appartenant à 75 millions de clients Revolut. Revolut avait contesté cette affirmation et déclaré ne pas avoir trouvé de preuves d'une intrusion correspondant à cette annonce. Ces deux affaires sont distinctes. Le chiffre de 75 millions ne doit pas être utilisé pour décrire ce nouvel incident. Pour cette nouvelle affaire, le nombre exact de clients concernés reste inconnu.
Revolut affirme avoir bloqué l'adresse concernée, prévenu les régulateurs compétents et contacté les clients affectés. Mais plusieurs questions restent ouvertes :
Cette affaire rappelle que la sécurité informatique ne dépend pas uniquement de mots de passe solides et de serveurs bien protégés. Une entreprise peut disposer de systèmes très robustes et malgré tout transmettre des données à la mauvaise personne, simplement parce qu'une demande semblait légitime.
La question que cela pose est simple : une banque devrait-elle vérifier une demande administrative par un second canal indépendant avant de transmettre des passeports et des historiques financiers complets ? La réponse semble évidente. Mais manifestement, ce n'était pas encore la pratique.
Si vous n'avez reçu aucune notification de Revolut, il n'y a pas de raison de paniquer. En revanche, tous les clients Revolut doivent rester vigilants face aux appels et aux messages qui utilisent leurs véritables informations personnelles. C'est le risque concret de cet incident, et il durera dans le temps.
L'attaque aurait reposé sur une usurpation d'identité : quelqu'un a envoyé une demande d'information depuis une adresse appartenant apparemment au domaine officiel d'une administration publique, qui passait les contrôles habituels d'authentification. Revolut a donc répondu normalement à cette demande, sans savoir que la personne derrière cette adresse n'était pas autorisée à recevoir ces données.
Les informations potentiellement exposées sont très sensibles et variées : nom, date de naissance, adresse, email, numéro de téléphone, profession, copies de passeport ou permis de conduire, et selfies de vérification d'identité. Des données financières sont également concernées, comme l'IBAN, les relevés de compte, l'historique des retraits et pour certains clients, l'historique complet des transactions en cryptomonnaie.
Même sans perte d'argent directe, un fraudeur disposant de ces informations peut mener des attaques très crédibles, par exemple en appelant une victime en se faisant passer pour Revolut et en citant de vraies transactions ou l'IBAN. Le danger est que le fraudeur ne contacte plus les victimes avec des messages génériques, mais avec des informations exactes qui semblent ne pouvoir venir que de leur banque.
Il ne faut surtout pas cliquer sur un lien reçu par SMS ou email, mais ouvrir directement l'application Revolut et contacter l'assistance depuis celle-ci. Il est également conseillé de surveiller ses transactions, vérifier les appareils connectés au compte et modifier son code d'accès. Et surtout, il ne faut jamais communiquer un code reçu par SMS ou valider une opération dans l'application, même si l'interlocuteur connaît vos informations personnelles.
Non, il faut distinguer les deux affaires : la rumeur des 75 millions de clients concernait une annonce faite par un pirate affirmant vendre des données Revolut, ce que Revolut avait contesté en déclarant n'avoir trouvé aucune preuve d'une telle intrusion. Le nouvel incident décrit dans cet épisode est différent et le nombre exact de clients concernés n'a pas encore été communiqué publiquement par Revolut.