Une « escroquerie sophistiquée » selon Revolut
La banque en ligne Revolut a confirmé qu'une usurpation d'identité avait abouti à la communication, à un « tiers non autorisé », d'informations personnelles appartenant à certains de ses clients. Selon une source proche du dossier, 680 clients répartis dans plusieurs pays européens ont été affectés. La fintech assure que les fonds des clients ne sont pas impactés et qu'elle a contacté directement les personnes concernées.
L'incident est décrit par l'établissement comme une opération où un acteur malveillant a utilisé l'adresse e-mail d'un domaine d'une administrative légitime pour adresser de fausses demandes d'information à Revolut. Dès la détection, l'entreprise indique avoir bloqué l'adresse incriminée et informé l'administration en question, les forces de l'ordre, les autorités de protection des données et les régulateurs financiers compétents.
"Dès la détection de cette activité, nous avons immédiatement bloqué l'adresse et alerté l'agence gouvernementale concernée, les forces de l'ordre, les autorités de protection des données et les régulateurs financiers"
Nature des données compromises et profils ciblés
Le courrier envoyé aux clients impactés et consulté par l'AFP précise que la fuite porte sur des adresses, photos de vérification, pièces d'identité, ainsi que sur des informations relatives à l'activité bancaire et à des avoirs en bitcoins. Les premiers éléments de l'enquête indiquent que des clients détenant d'importants volumes de cryptoactifs ont été particulièrement visés.
- Types de données exposées : adresses, clichés pour vérification, pièces d'identité, détails d'activité bancaire, informations liées aux cryptomonnaies.
- Nombre de clients touchés : 680 selon une source proche du dossier.
- Mesures prises : blocage de l'adresse utilisée, notification des autorités et contact direct des personnes impactées.
Conséquences immédiates et enjeux pour le secteur
Sur le court terme, Revolut cherche à limiter les risques de fraude en assurant que les avoirs restent sécurisés. Pour autant, la diffusion d'éléments d'identification personnels ouvre des risques accrus d'usurpation d'identité, de tentatives de phishing ciblé et, en cas de détention de cryptomonnaies, de pressions ou menaces visant certains détenteurs. La notoriété de quelques victimes, comme l'entrepreneur cité par l'agence, illustre le potentiel de nuisance lorsqu'il s'agit de clients exposés publiquement.
Réactions des autorités et piste italienne
Des médias italiens avancent que des courriels seraient partis de la préfecture de Reggio Calabria ; cette information n'a pas été confirmée de façon indépendante par l'AFP. En Italie, l'autorité de protection des données a demandé aux banques d'examiner leurs mécanismes d'accès aux données et de signaler d'éventuelles failles, et la police a ouvert une enquête. En parallèle, Revolut a alerté les régulateurs et les autorités compétentes dans les pays concernés.
| Type de données | Risques associés |
|---|---|
| Pièces d'identité et photos KYC | Usurpation d'identité, création de comptes frauduleux |
| Adresses | Phishing ciblé, menaces physiques potentielles |
| Informations sur cryptomonnaies | Ciblage des détenteurs, extorsion ou chantage |
Enjeux pour les clients et pour la conformité bancaire
Au-delà de l'impact individuel sur les personnes touchées, cet incident met en lumière des questions plus larges sur les procédures d'authentification des demandes émanant d'autorités externes et sur la robustesse des contrôles internes chez les néobanques à forte croissance. Depuis son lancement, Revolut a multiplié les offres et étendu sa clientèle à grande échelle ; les régulateurs veillent désormais de près à la gestion des risques opérationnels et à la protection des données.
Pour les clients, les recommandations sont classiques mais essentielles : vérifier toute sollicitation, signaler rapidement les tentatives de phishing, surveiller ses comptes et, le cas échéant, renforcer les paramètres de sécurité. Pour les acteurs du secteur, l'affaire souligne l'importance d'une vigilance accrue sur les flux de demandes administratives et la nécessité d'un traçage strict des échanges contenant des informations sensibles.
Les investigations en cours et les éventuelles suites judiciaires ou réglementaires permettront d'évaluer s'il s'agit d'une faille ponctuelle exploitée par des tiers, ou d'un signe de vulnérabilité plus structurelle des procédures d'accès aux données au sein des établissements financiers numériques.