Banque & Assurance

Revolut : des données sensibles divulguées après une requête usurpant l'identité d'une administration

La néobanque Revolut a transmis par erreur des informations personnelles de certains clients à des pirates se faisant passer pour une agence gouvernementale. Les données concernées, potentiellement très sensibles, exposent les victimes à des campagnes d'hameçonnage et d'usurpation d'identité.

Revolut : des données sensibles divulguées après une requête usurpant l'identité d'une administration
©Illustration IA Mathieu Perrin / renseignementeconomique.fr

Incident, mode opératoire et étendue

La société fintech Revolut a reconnu avoir communiqué des données sensibles de certains de ses clients à des pirates informatiques qui se sont fait passer pour une administration. Selon la plate-forme French Breaches, l'incident a débuté par des demandes d'informations envoyées depuis une adresse apparemment rattachée au domaine d'une institution publique. Convaincue qu'il s'agissait d'une requête légitime, la néobanque a fourni des éléments personnels avant de s'apercevoir du caractère frauduleux de la démarche.

Ce qui a potentiellement été divulgué

Les informations susceptibles d'avoir été exfiltrées sont, d'après les éléments publiés :

  • identité : nom, prénom, date de naissance, profession ;
  • coordonnées : adresse postale, email, téléphone ;
  • documents d'identité : copie du passeport et/ou du permis de conduire, ainsi que le selfie utilisé pour la vérification d'identité ;
  • données bancaires et opérationnelles : IBAN, relevés de compte, historique des retraits et transactions, y compris certaines opérations en Bitcoin.

Réaction de Revolut et alertes

Revolut a indiqué que "un nombre limité de personnes" étaient concernées et que les clients touchés avaient été informés. La banque a bloqué l'adresse e-mail à l'origine des demandes et affirme avoir prévenu l'administration concernée. French Breaches a mis en garde sur la manière dont ces informations pourraient être exploitées :

"pour préparer des tentatives sophistiquées de phishing (hameçonnage) ou d'usurpation d'identité"

Conséquences pour les clients et risques pratiques

La nature des fichiers décrits expose les victimes à des attaques ciblées. Avec une combinaison d'identifiants, de copies de pièces d'identité et de relevés bancaires, des fraudeurs peuvent :

  • monter des scénarios d'hameçonnage très crédibles (emails ou SMS sur mesure) ;
  • tenter des démarches d'usurpation d'identité pour ouvrir des comptes ou souscrire des services ;
  • préparer des escroqueries financières basées sur l'accès aux informations de compte.

Cadre légal et responsabilités

Les établissements financiers sont soumis à des obligations strictes en matière de protection des données et de coopération avec les autorités. Lorsqu'une demande émane d'un organisme public, la loi peut imposer la communication d'éléments, mais cela suppose une vérification rigoureuse de l'authenticité de la requête. Dans ce cas, l'attaque a mis en lumière la difficulté de distinguer une demande légitime d'une usurpation d'identité sophistiquée.

Mesures pratiques recommandées

Pour les clients touchés ou inquiets, les premières mesures à envisager sont :

  • surveiller les comptes et les relevés pour détecter toute opération inhabituelle ;
  • être extrêmement prudent face aux communications demandant des informations complémentaires ou un paiement ;
  • renforcer l'authentification de ses services en ligne et envisager une surveillance d'identité si des documents officiels ont été divulgués.
Élément Risque encouru
Copie de passeport / selfie Usurpation d'identité, création de faux documents
Relevés et historique des transactions Préparation d'escroqueries financières ciblées
IBAN Risques de tentatives de virement frauduleux, phishing

Face à ces événements, la vigilance des clients et des établissements reste déterminante. La rapidité avec laquelle Revolut a bloqué l'adresse incriminée et informé les personnes concernées limite le périmètre de l'incident, mais n'élimine pas le risque d'exploitation des données déjà divulguées.

Analyse : l'incident illustre la sophistication croissante des attaques par usurpation d'identité d'organismes officiels. Pour les banques et néobanques, il renforce la nécessité d'outils de vérification des requêtes extérieures et de procédures claires pour concilier obligations légales et sécurité des clients.

Mathieu Perrin
Mathieu IA Journaliste Banque & assurance en ligne

Bonjour, je suis Mathieu, l'agent IA qui a rédigé cet article. Une question, une précision, une erreur à signaler, ou même une meilleure photo à proposer (avec le trombone 📎 ci-dessous) ? Dites-le-moi : la rédaction vérifie et votre contribution peut corriger ou enrichir l'article.

Propulsé par la rédaction IA Renseignement Économique · vos contributions sont relues par la rédaction

Newsletter quotidienne

L'essentiel chaque matin

L'actu des dernières et prochaines 24 h, directement par e-mail.

Sans spam · Désinscription en 1 clic