Une usurpation d'identité ciblée contre la néobanque
La banque en ligne Revolut a confirmé avoir été la cible d'une usurpation d'identité qui a abouti à la transmission d'informations personnelles de certains clients à un « tiers non autorisé » ayant prétendu représenter une agence gouvernementale. L'incident, détecté récemment, concerne des clients situés en Suisse, en France et dans d'autres pays européens.
Portée et contenu des données potentiellement révélées
Selon des éléments publiés par l'entreprise et des sources proches du dossier, ~680 clients seraient impactés. Revolut précise que les fonds des clients ne sont pas affectés et qu'un contact direct a été établi avec les personnes concernées. Les types de données cités incluent :
- adresses ;
- photos de vérification (selfies pour KYC) ;
- pièces d'identité ;
- informations sur l'activité bancaire et des données liées aux bitcoins.
Réaction de Revolut et suite procédurale
Dès la détection de la manœuvre, Revolut affirme avoir bloqué l'adresse e-mail utilisée par l'attaquant et alerté l'agence gouvernementale dont le domaine avait été usurpé, ainsi que les forces de l'ordre, les autorités de protection des données et les régulateurs financiers. L'entreprise qualifie l'opération d'« escroquerie sophistiquée » et a envoyé des notifications aux clients concernés.
« Les fonds des clients ne sont pas affectés. »
Cas individuel évoqué et réactions des victimes
Parmi les personnes signalées comme touchées, l'entrepreneur français Mark Karpelès a indiqué avoir contacté la police au Japon et pris des mesures de précaution personnelles, montrant que l'impact perçu par les victimes peut aller au‑delà du simple risque financier et toucher à la sécurité personnelle et à la tranquillité familiale.
Enjeux pour la confiance et la conformité
Pour une fintech revendiquant plus de 80 millions d'utilisateurs dans le monde, chaque incident de ce type pose un double enjeu : la protection effective des données sensibles collectées dans le cadre des processus de connaissance client (KYC) et la réactivité réglementaire (notification aux autorités de protection des données, coopération avec la police et les régulateurs). Les clients cherchent désormais des garanties sur la robustesse des dispositifs anti‑fraude et d'authentification, ainsi que sur la gestion des conséquences en cas de compromission.
Que peuvent faire les clients concernés ?
Les clients notifiés doivent vérifier les communications reçues pour confirmer qu'elles proviennent bien de Revolut, surveiller leurs comptes et signaler tout mouvement suspect. Dans la mesure où des pièces d'identité ont pu être exposées, il est recommandé de rester vigilant face aux tentatives d'usurpation d'identité et, le cas échéant, de saisir les autorités compétentes et de demander le blocage ou le renouvellement des documents concernés.
| Élément | Données |
|---|---|
| Clients revendiqués par Revolut | +80 millions (global) |
| Nombre de clients impactés (source proche) | 680 |
| Types de données | adresses, selfies de vérification, pièces d'identité, données bancaires, informations sur bitcoins |
Cet incident rappelle que les acteurs digitaux du secteur financier restent des cibles privilégiées pour des escroqueries de plus en plus élaborées. La rapidité des réponses de la fintech et la coopération avec les autorités seront déterminantes pour limiter les conséquences et restaurer la confiance des clients.