La société britannique de services financiers Revolut a confirmé un incident au cours duquel des données sensibles d’un nombre limité de clients ont été divulguées à une partie non autorisée, après réception de demandes d’informations frauduleuses envoyées depuis un domaine de messagerie appartenant à une entité gouvernementale légitime. L’entreprise a indiqué avoir informé directement les clients concernés, ainsi que l’entité gouvernementale concernée, les autorités chargées de l’application de la loi et les organismes de réglementation financière compétents.
Selon un avis envoyé par Revolut à ses clients et consulté par TechCrunch, les données divulguées comprenaient des informations d’identité et de contact, telles que les dates de naissance, les adresses postales, les adresses e-mail et les numéros de téléphone. Les données comprenaient également des copies de pièces d’identité, notamment des passeports et des permis de conduire. L’entreprise a précisé que les informations pouvaient aussi inclure des photos de vérification personnelle, des relevés de compte et des historiques de transactions.
Des détails toujours non divulgués
Revolut n’a pas indiqué le nombre exact de clients concernés, se contentant de le qualifier de « limité ». L’entreprise n’a pas non plus précisé si l’incident était limité à un marché donné et a refusé de révéler le nom de l’entité gouvernementale dont le domaine électronique a été utilisé pour l’usurpation.
L’entreprise a déclaré qu’une partie non autorisée avait utilisé le domaine d’une entité gouvernementale légitime pour envoyer de fausses demandes d’informations. Après la découverte du stratagème, Revolut a bloqué l’adresse e-mail utilisée et informé les parties officielles concernées. Elle a ajouté que les systèmes de l’entreprise et les fonds des clients n’avaient pas été affectés par l’incident, une précision qui distingue une fuite de données clients d’un piratage direct des systèmes ou des comptes financiers.
Pourquoi cette actualité est-elle importante ?
L’importance de l’incident tient au fait que, selon les informations disponibles, l’attaquant ne s’est pas appuyé sur le piratage d’un domaine gouvernemental ou du système de Revolut, mais a exploité la confiance associée à une adresse e-mail légitime pour obtenir une divulgation non autorisée. L’incident illustre ainsi les risques liés à la vérification des demandes de données lorsque l’expéditeur semble officiel, en particulier dans les institutions financières qui traitent des pièces d’identité et des historiques de transactions hautement sensibles.
Le chercheur en sécurité spécialisé dans les cryptomonnaies ZachXBT a indiqué que l’incident semblait cibler des utilisateurs fortunés, mais Revolut n’a pas confirmé cette information dans l’avis ni dans les déclarations rapportées. L’entreprise affirme compter plus de 80 millions de clients dans le monde et exercer ses activités en tant que banque dans plus de 30 pays, ce qui laisse ouverte la question de l’étendue géographique exacte de l’impact.
Contexte et limites
L’incident survient alors que Revolut étend sa présence bancaire en Europe et sur d’autres marchés, notamment en Inde, au Mexique, en France et aux Émirats arabes unis. L’Office of the Comptroller of the Currency des États-Unis a également accordé à l’entreprise une autorisation conditionnelle pour créer une banque nationale, dont le lancement est prévu au premier semestre 2027. Cette évolution coïncide aussi avec des informations selon lesquelles l’entreprise étudierait une éventuelle introduction en bourse qui pourrait la valoriser à 200 milliards de dollars, contre une valorisation privée de 75 milliards de dollars en novembre.
Les informations publiées ne précisent ni le nombre de dossiers concernés, ni la durée pendant laquelle les demandes frauduleuses sont restées actives, ni les mesures supplémentaires que les autorités de réglementation imposeront. Le tableau actuel se limite donc à la confirmation de la fuite et au type de données susceptibles d’avoir été divulguées, sans base suffisante pour estimer l’ampleur finale de l’incident ou déterminer s’il est lié à un marché ou à une catégorie de clients particulière.