Une « escroquerie sophistiquée » selon la banque
La néobanque britannique Revolut a annoncé mercredi avoir été victime d'une opération d'usurpation d'identité qui a conduit l'établissement à remettre des informations personnelles de certains clients à un tiers non autorisé se présentant pour une agence gouvernementale. Selon une source proche du dossier citée par la presse, environ 680 clients répartis dans plusieurs pays européens ont été affectés.
Nature des données compromises et ciblage
Les éléments transmis comprendraient, d'après le Financial Times, des adresses, des photos de vérification, des pièces d'identité et des informations relatives à l'activité sur les cryptomonnaies. Le quotidien indique que les auteurs de l'attaque ont prétendu représenter une agence officielle et ont échangé durant plusieurs mois avec des collaborateurs de la banque, ce qui a permis de légitimer leurs demandes.
Réaction et garanties de la banque
Revolut affirme avoir bloqué dès la détection l'adresse utilisée par l'escroc, et avoir informé l'agence gouvernementale prétendue, les forces de l'ordre, les autorités de protection des données et les régulateurs financiers. La société assure que « les fonds des clients ne sont pas affectés » et dit avoir contacté directement les personnes impactées.
« Dès la détection de cette activité, nous avons immédiatement bloqué l'adresse et alerté l'agence gouvernementale concernée, les forces de l'ordre, les autorités de protection des données et les régulateurs financiers. »
Enjeux réglementaires et opérationnels
Cette affaire pose plusieurs questions pour une banque qui revendique aujourd'hui plus de 80 millions de clients dans le monde : procédures d'identification des requêtes externes, contrôle des échanges par e-mail avec des tiers se faisant passer pour des autorités, et protection renforcée des données sensibles, en particulier pour les clients détenant des volumes significatifs de cryptoactifs.
- Nombre de clients impactés : ≈ 680 (source proche du dossier).
- Types de données compromises : adresses, photos d'identité, pièces d'identité, informations crypto.
- Action de la banque : blocage de l'adresse, notification des autorités, contact direct avec les personnes concernées.
Conséquences pour les clients et poursuites possibles
Pour les clients, la priorité reste de vérifier toute activité suspecte sur leurs comptes et de se prémunir contre le phishing ou d'autres tentatives d'escroquerie. Sur le plan judiciaire et régulatoire, le régulateur britannique de la protection des données (ICO) a confirmé avoir reçu un signalement et examine désormais les informations fournies. Selon l'ampleur effective des fuites et des éventuels manquements procéduraux, des enquêtes plus larges et des sanctions administratives ou indemnisations pourraient suivre.
Contexte : croissance rapide et défis de conformité
Fondée en 2015, Revolut a connu une expansion rapide, élargissant ses services au-delà du change et des transferts vers des offres crypto et d'investissement. Cette croissance s'accompagne d'une exposition accrue aux risques opérationnels et d'une surveillance renforcée des autorités quant aux pratiques de lutte contre la fraude et le blanchiment d'argent. L'incident rappelle que, même pour des acteurs technologiques bien connus, la vérification des demandes émanant d'entités externes reste une vulnérabilité critique.
| Elément | Données |
|---|---|
| Clients touchés | ≈ 680 |
| Types de données | Adresses, photos d'identité, pièces d'identité, données crypto |
| Impact financier déclaré | Fonds des clients : non affectés |
Les investigations en cours doivent préciser l'étendue exacte des informations divulguées et la chronologie précise des échanges frauduleux. Pour les titulaires de comptes Revolut en France, il est recommandé de surveiller ses notifications et de signaler immédiatement toute activité anormale aux services de la banque et aux autorités compétentes.