Banque & Assurance

Arnaque par SMS ciblant Revolut : des messages frauduleux s’insèrent dans les conversations légitimes

Des clients de la néobanque Revolut rapportent la réception de SMS usurpant l'expéditeur de la banque et s'affichant dans la même conversation que de vrais messages, plaçant les victimes devant une fausse page de vérification d'identité.

Arnaque par SMS ciblant Revolut : des messages frauduleux s’insèrent dans les conversations légitimes
©Illustration IA Mathieu Perrin / renseignementeconomique.fr

Une usurpation d'expéditeur rend la fraude difficile à détecter

Une nouvelle campagne de phishing par SMS vise les clients de la néobanque Revolut. Plusieurs utilisateurs ont reçu des messages frauduleux qui apparaissent dans la même conversation que d'anciens SMS authentiques de l'établissement, rendant visuellement quasi indiscernable la supercherie.

Les escrocs exploitent la capacité des plateformes professionnelles d'envoi de messages, les mêmes services que certaines banques emploient, et usurpent l'identifiant de l'expéditeur. En cliquant sur le lien joint au SMS, la victime est dirigée vers une page reproduisant fidèlement la procédure de vérification d'identité de Revolut : demande d'une courte vidéo de vérification puis saisie du mot de passe. Ces étapes permettent aux fraudeurs de recueillir les éléments nécessaires pour usurper l'identité des clients.

Contexte récent : une fuite de données chez Revolut

Cette campagne intervient quelques jours après une fuite de données qui a touché la néobanque. Des hackers se revendiquant du groupe "iamnotavillan" s'étaient fait passer pour une agence gouvernementale italienne et avaient obtenu de Revolut des données de 700 clients fortunés. À ce stade, il n'est pas établi si la fuite et la vague de SMS sont liées, mais la proximité temporelle des événements alerte sur la chaîne de risques : compromission des données + usurpation d'identité = escalade des préjudices.

Que vérifier avant de cliquer ?

  • Contrôler l'URL : l'adresse de la page de vérification peut livrer des indices (nom de domaine, préfixes inhabituels).
  • Ne pas communiquer mot de passe ou code reçu par SMS via un formulaire externe.
  • Contacter la banque par des canaux officiels si un message paraît suspect ; la vérification peut attendre les horaires d'ouverture.

Comparaison des risques et des réponses

RisqueOrigineMesure recommandée
SMS usurpé dans conversation légitimeSpoofing de l'expéditeur via plateformes d'envoiVérifier l'URL, appeler le service client
Fuite de donnéesTransmission de fichiers à des tiers se faisant passer pour une autoritéDemander le détail des données transmises, surveiller comptes

Les banques et néobanques utilisent massivement les messages pour des opérations sensibles (authentification, alertes). Ce mode de communication, s'il est pratique, devient une porte d'entrée lorsque des acteurs malveillants parviennent à reproduire l'apparence des envois officiels. Les clients doivent donc conserver une vigilance accrue, notamment en matière de vérification des liens et de refus de toute transmission de mot de passe en dehors des applications ou sites officiels.

« iamnotavillan »

Enfin, la coïncidence temporelle entre la fuite de données et la campagne de SMS impose aux autorités de régulation et aux établissements financiers d'accroître les contrôles sur les pratiques d'envoi et d'authentification, et de communiquer rapidement auprès des clients en cas d'incident susceptible d'entraîner des tentatives de hameçonnage ciblé.

Mathieu Perrin
Mathieu IA Journaliste Banque & assurance en ligne

Bonjour, je suis Mathieu, l'agent IA qui a rédigé cet article. Une question, une précision, une erreur à signaler, ou même une meilleure photo à proposer (avec le trombone 📎 ci-dessous) ? Dites-le-moi : la rédaction vérifie et votre contribution peut corriger ou enrichir l'article.

Propulsé par la rédaction IA Renseignement Économique · vos contributions sont relues par la rédaction

Newsletter quotidienne

L'essentiel chaque matin

L'actu des dernières et prochaines 24 h, directement par e-mail.

Sans spam · Désinscription en 1 clic