La fintech britannique Revolut a notifié à environ 680 clients que leurs données personnelles avaient été transmises à un tiers non autorisé. Les escrocs se sont fait passer pour des représentants d'une agence gouvernementale et ont envoyé des demandes depuis le domaine e-mail légitime de cette agence. L'entreprise a confirmé l'incident le 12 septembre 2026.
Revolut a initialement décrit le nombre de personnes affectées comme «très limité». Le Financial Times a ensuite rapporté que Revolut avait contacté directement 680 clients.
Comment s'est déroulée l'attaque contre Revolut
Le premier à écrire publiquement sur le problème a été l'enquêteur on-chain ZachXBT - il a reçu la notification de Revolut le vendredi soir 12 septembre et l'a publiée. Selon son évaluation, l'attaque visait des clients à haut patrimoine.
Dans un communiqué, Revolut a qualifié l'incident d'arnaque externe sophistiquée d'usurpation d'identité. L'entreprise a confirmé avoir bloqué l'adresse e-mail après avoir découvert la tromperie et avoir prévenu l'agence gouvernementale elle-même, les forces de l'ordre et les régulateurs.
Les systèmes de Revolut et les fonds des clients n'ont pas été affectés, - a déclaré un porte-parole de l'entreprise.
Revolut n'a pas révélé quelle agence gouvernementale précise avait été utilisée dans l'attaque.
La piste italienne et les noms des groupes de pirates
Le côté technique de l'attaque est apparu avec le plus de détails dans la presse italienne. Des captures d'écran montrent que les fichiers sont passés par la boîte officielle de courrier certifié (PEC) de la filiale italienne de Revolut - [email protected], enregistrée sur le réseau InfoCert comme adresse de la succursale de Milan. L'e-mail ordinaire pour le même type de demandes est [email protected].
Selon La Stampa, la seconde adresse certifiée depuis laquelle les fausses demandes ont été envoyées pourrait appartenir à la Guardia di Finanza (la police financière italienne) ou à l'UIF, l'unité anti-blanchiment de la Banque d'Italie. Revolut ne le confirme pas et les autorités italiennes n'ont pas commenté.
Au moins deux groupes ont revendiqué l'attaque. L'un est Revolut Smilik (Smilik est une translittération du mot russe pour «frimousse»), qui a contacté City AM. Le second est IAmNotAVillain, qui dispose de son propre site web au nom ironique. La presse italienne associe l'histoire de l'adresse PEC spécifiquement à IAmNotAVillain.
Rançon de 10,000 BTC et ampleur de la fuite
Selon les canaux Telegram où les pirates publient des échantillons de fichiers, le montant de la rançon en discussion est d'environ 10,000 bitcoin. Revolut n'a rien dit du volet financier et aucun paiement n'a été enregistré.
L'entreprise continue de qualifier le nombre de victimes de «limité», et une douzaine de noms sont publiquement connus. Parmi les victimes confirmées figurent le joueur de tennis Alexander Shevchenko et Felix Römer, PDG du cryptocasino Gamdom.
Les pirates affirment que la plupart des victimes se trouvent en Suisse et en France. Une partie de la liste qu'ils fournissent (Turquie, Monaco, Bahamas) correspond mal à un client Revolut typique, et la liste est donc considérée comme non vérifiée.
Quelles données clients de Revolut ont fuité
Selon la notification envoyée aux personnes affectées, les pirates ont obtenu des dates de naissance, des adresses postales et e-mail, des numéros de téléphone et des copies de documents d'identité - passeports et permis de conduire. Des selfies de vérification, des relevés de compte et l'historique des transactions ont également pu être partagés.
Par ailleurs, Investing.com, citant le FT, a rapporté que la fuite comprenait également des numéros de comptes bancaires, des adresses de domicile, des cartes d'identité et des enregistrements d'opérations en bitcoin.
Au-delà du risque standard d'usurpation d'identité, les clients sont exposés à un risque physique. En France, d'autres fuites ont déjà été suivies de cas où de telles données ont conduit à des visites au domicile des victimes - les agresseurs connaissaient à la fois l'adresse et le solde.
Enquête de l'ICO et de la FCA
Le 14 septembre 2026, le Bureau du Commissaire à l'information du Royaume-Uni (ICO) a annoncé l'ouverture d'une enquête sur l'incident. Revolut s'était auto-signalé auprès de l'ICO quelques jours plus tôt. Selon City AM, la FCA (Financial Conduct Authority, le régulateur financier britannique) a également été informée de l'incident.
