Confirmée Monde

Fuite de données chez Revolut : 680 clients concernés, dont 55 en France

Revolut : confirmée

La banque en ligne Revolut a annoncé qu'elle prendrait en charge le coût de nouvelles pièces d'identité pour 680 clients touchés par une fuite de données. Béatrice Cossa-Dumurgier, responsable de la banque pour l'Europe de l'Ouest, l'a indiqué sur BFM TV le 7 octobre 2026. Les données ont quitté la banque par une adresse de messagerie détournée par des pirates.

Une prise en charge annoncée à la télévision

Selon CryptoTicker, qui cite la dépêche de Reuters, Revolut couvrira les frais liés au remplacement des documents d'identité si les personnes concernées doivent un jour les renouveler. Business AM rapporte que la banque rembourserait l'ensemble de ces frais. Les deux médias s'accordent sur le principe, mais leurs versions diffèrent sur l'étendue de l'engagement.

Aucune procédure n'a été publiée. CryptoTicker souligne que la déclaration ne précise ni voie de demande, ni délai, ni plafond. Business AM indique que la directrice n'a pas dit si des clients avaient déjà fait remplacer leurs papiers, ni quel serait le coût total pour la banque.

Les deux médias ne donnent pas la même fonction à la responsable : CryptoTicker la présente comme directrice pour l'Europe de l'Ouest, Business AM comme PDG pour cette zone.

Des copies de pièces d'identité et des relevés parmi les données

Selon CryptoTicker, les données ayant fui comprennent des copies de pièces d'identité, des adresses et des relevés de compte. Ces éléments permettent de reconstituer une identité auprès d'un prestataire.

CryptoTicker précise que le remplacement d'une pièce ne supprime pas le risque. La date de naissance, l'adresse, la profession et les mouvements bancaires restent chez des tiers. Le média juge que la prise en charge des frais ne couvre donc qu'une partie du préjudice.

Une fuite par une adresse de messagerie détournée

Selon Business AM, Revolut a envoyé des données sensibles à une adresse de messagerie qui semblait appartenir à une administration publique italienne. Des pirates avaient en réalité détourné cette adresse.

Le ministre italien de l'Intérieur, Matteo Piantedosi, a indiqué aux législateurs que la demande provenait du réseau de messagerie de la police de Reggio de Calabre, mais qu'elle avait été envoyée depuis un compte jamais utilisé auparavant. Il estime que Revolut n'a pas suffisamment vérifié l'origine de cette demande, selon Business AM.

La banque de son côté dit que ses propres systèmes n'ont pas été compromis. Sa responsable pour l'Europe de l'Ouest évoque les administrations publiques comme maillon faible de la chaîne, rapporte CryptoTicker.

Une attaque ancienne et une demande de rançon

Selon l'analyse de SecurityWeek citée par CryptoTicker, l'accès aux données a duré cinq mois. La demande de rançon s'élevait à environ trois millions de dollars.

L'affaire est devenue publique en septembre 2026, lorsque le groupe d'attaquants a fixé un délai et menacé de vendre les données. Les médias consultés ne nomment pas ce groupe.

Revolut affirme n'avoir versé aucune rançon et n'avoir reçu aucune demande, selon Business AM. CryptoTicker rapporte que la banque ne paiera pas de rançon. Les sources ne disent pas si les données ont été vendues ou publiées.

Ce que les clients concernés doivent surveiller

Les sources ne précisent pas si les 680 clients ont été contactés individuellement. Les personnes concernées doivent vérifier auprès du service client de Revolut si leur compte figure dans le dossier.

Les sources ne disent pas non plus si une plainte a été déposée ni si la CNIL, l'autorité française de protection des données, a été saisie. Les personnes concernées peuvent demander leurs droits à la CNIL en cas de doute sur le traitement de leurs données.

Une erreur, une précision ? Signalez-la, nous corrigeons rapidement.