Revolut confirme une fuite de données après avoir été trompé par de fausses demandes officielles. Des informations sensibles de clients ont été transmises. Une enquête est en cours et la vigilance est recommandée.
Revolut a confirmé avoir été victime d’un important incident de sécurité ayant conduit à la divulgation de données personnelles et financières de certains de ses clients. Contrairement à une attaque informatique classique au cours de laquelle des pirates pénètrent directement dans les serveurs d’une entreprise, les cybercriminels auraient cette fois réussi à tromper la fintech en se faisant passer pour une administration.
🔴 Revolut confirme une fuite de données. Selon les pirates, l’opération aurait duré six mois et visé plus de 700 personnes dans le monde, dont plus de 100 Français et le footballeur Georges Mikautadze, principalement des individus fortunés. https://t.co/BwqHnBRYPf
— FrenchBreaches (@Frenchbreaches) September 15, 2026
L’affaire a été confirmée ce Samedi 12 Septembre 2026 par Revolut. L’entreprise a reçu des demandes frauduleuses d’accès à des informations qui semblaient provenir d’une véritable adresse électronique appartenant à une agence gouvernementale. Pensant répondre à des demandes légitimes, Revolut a alors transmis des informations concernant certains de ses clients à un tiers qui n’était pas autorisé à les obtenir.
Les premières investigations ont depuis permis de préciser l’ampleur de l’incident. Selon le Financial Times, environ « 680 clients auraient été identifiés comme concernés » et contactés par Revolut.
Documents d’identité, adresses et informations bancaires concernés
Les informations transmises seraient particulièrement sensibles. Elles comprennent, selon les cas, des adresses postales, des copies de documents d’identité, des photographies utilisées lors des procédures de vérification d’identité, des informations relatives à des comptes bancaires ainsi que certaines données liées à des activités en bitcoin.
🔴 Revolut : des données KYC et financières de clients connus publiées sur Telegram
— Seb (@seblatombe) September 14, 2026
Des hackers publient des passeports, selfies KYC et informations financières qu’ils attribuent à des clients de Revolut, parmi lesquels Shevchenko, joueur de tennis, ainsi que plusieurs… pic.twitter.com/eIZU6SFCdf
Revolut indique avoir identifié une « escroquerie sophistiquée par usurpation d’identité externe » dans laquelle un tiers non autorisé a utilisé une véritable adresse électronique rattachée au domaine d’une agence gouvernementale pour envoyer de fausses demandes d’informations. L’adresse concernée a été bloquée après la découverte de la fraude et les autorités compétentes ont été informées.
Des informations circulent sur internet concernant une prétendue base contenant jusqu’à 75 millions d’enregistrements attribués à des clients Revolut. Des échantillons auraient notamment contenu des noms, adresses électroniques, numéros de téléphone, adresses et différentes informations techniques ou financières. À ce stade, il convient toutefois de traiter cette affirmation avec beaucoup de prudence : les chercheurs ayant examiné ces données n’ont pas été en mesure de confirmer que les 75 millions d’enregistrements provenaient réellement d’une fuite de Revolut, et l’hypothèse d’informations agrégées depuis plusieurs sources est également évoquée.
Pourquoi cette fuite peut favoriser de nouvelles arnaques
Le principal danger ne réside pas uniquement dans la divulgation des informations. Une fois entre les mains de cybercriminels, des données peuvent servir à construire des escroqueries extrêmement crédibles.
Un fraudeur disposant du nom, de l’adresse, du numéro de téléphone ou d’informations bancaires d’une personne peut par exemple se présenter comme un conseiller Revolut ou comme le service antifraude de la banque. En citant de véritables informations personnelles, il peut plus facilement gagner la confiance de sa victime avant de lui demander un code de validation, de confirmer une opération ou de transférer de l’argent vers un prétendu compte sécurisé.
La CNIL souligne également que les escrocs peuvent exploiter des informations réellement volées pour rendre leurs messages beaucoup plus crédibles. La présence de votre véritable nom, adresse ou IBAN dans un courriel ne constitue donc absolument pas une preuve que son expéditeur est légitime.
Les précautions à prendre dès maintenant
Les clients ayant reçu une notification officielle de Revolut doivent tout d’abord vérifier précisément quelles informations les concernant ont été exposées. En cas de doute sur un message reçu, il est préférable de ne cliquer sur aucun lien et d’accéder directement à l’application Revolut ou aux canaux officiels de l’entreprise.
Une vigilance renforcée doit également être observée face aux appels, SMS et courriels prétendant provenir de Revolut. Ne communiquez jamais un mot de passe, un code de validation ou les informations complètes de votre carte bancaire à une personne qui vous contacte de manière inattendue. Ne validez pas non plus une opération dans l’application sous les instructions d’un interlocuteur dont vous n’avez pas vous-même vérifié l’identité.
Cybermalveillance.gouv.fr recommande, après une fuite, de modifier rapidement les mots de passe concernés et ceux réutilisés sur d’autres services, puis d’activer la double authentification lorsqu’elle est disponible. Les comptes bancaires doivent également être surveillés afin de détecter rapidement toute opération inhabituelle.
Si un IBAN fait partie des informations compromises, sa divulgation ne signifie pas automatiquement que quelqu’un peut vider le compte bancaire correspondant. Il reste néanmoins nécessaire de surveiller attentivement les opérations et notamment les prélèvements inconnus. Cybermalveillance.gouv.fr conseille également d’informer sa banque afin qu’elle puisse, si nécessaire, renforcer sa vigilance.
Enfin, il faut se méfier des personnes ou organismes proposant soudainement leur aide pour supprimer les données volées d’internet. La CNIL a précisément alerté en juin 2026 sur des escrocs contactant des victimes de fuites de données en utilisant leurs véritables informations personnelles pour rendre leurs démarches crédibles.





