Revolut : passeports, selfies KYC et historique Bitcoin transmis à un attaquant usurpant une agence gouvernementale
> En bref : Revolut, qui revendique plus de 80 millions de clients dans 160 pays (dont 800 000 entreprises), a notifié une violation de données à une partie de ses clients. Un attaquant se faisant passer pour une agence gouvernementale a demandé des données personnelles par email, en utilisant le domaine de cette agence avec des identifiants d'authentification de domaine valides — la demande « a été traitée dans la croyance raisonnable qu'elle émanait d'une authentique agence », selon l'entreprise. Les données transmises incluent les identités (nom, date de naissance, profession), les coordonnées, les copies de documents d'identité (passeport et/ou permis), les selfies de vérification faciale issus du KYC, les relevés de compte avec IBAN, et l'historique complet des transactions — y compris Bitcoin. Le nombre de clients touchés n'est pas précisé ; l'enquêteur ZachXBT indique un ciblage de fortunes élevées. Revolut précise que ses systèmes et les fonds clients ne sont pas affectés.
Le mécanisme : un phishing institutionnel réussi
L'attaque ne traverse aucune barrière technique : elle exploite un processus métier. Les équipes de conformité des fintechs reçoivent régulièrement des demandes officielles (enquêtes judiciaires, réquisitions, demandes réglementaires) par email. Ici, l'attaquant a utilisé le domaine réel d'une agence gouvernementale avec des identifiants d'authentification de domaine valides — le canal paraissait authentique au sens technique du terme, et la demande a été exécutée.
La conséquence est une fuite de la pire catégorie : des documents d'identité complets, des biométries de vérification faciale, des coordonnées, des IBAN et un historique transactionnel intégral. Pour des cibles à fort patrimoine — c'est la thèse de ZachXBT —, ce dossier complet est l'outil idéal d'usurpation d'identité, de fraude bancaire ciblée et de reconnaissance préalable à des attaques physiques ou numériques.
Revolut a bloqué l'adresse à la détection, alerté l'agence concernée, les forces de l'ordre, les autorités de protection des données et les régulateurs financiers. C'est la deuxième fuite majeure de l'entreprise après celle de septembre 2022 (50 150 clients).
Pourquoi ça vous concerne
Si vous éditez un SaaS RH, paie ou finance, vous tenez le même rôle que Revolut : un dépositaire de données personnelles massives qui répond à des demandes officielles — mais aussi à des demandes internes (DRH, managers, support) qui imitent les mêmes canaux. Trois enseignements directs :
Ce qu'il faut faire
La leçon plus large
Les deux plus grosses fuites de cette quinzaine — Revolut et la base DAVID en Floride — n'ont pas été ouvertes par une faille d'injection ou un exploit mémoire : par des canaux de confiance dévoyés (un email d'apparence officielle, un compte institutionnel volé). La surface d'attaque qui grandit le plus vite n'est pas votre code, c'est votre organisation : les processus par lesquels des humains légitimes libèrent des données. Les auditer — par des tests de social engineering ciblés sur les flux de divulgation — est devenu aussi important que tester vos endpoints.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Free 2024 : 24 millions de comptes exposés, IBAN compris, et l'amende record de la CNIL
Retour sur la cyberattaque Free/Free Mobile d'octobre 2024 : 24 millions de contrats exposés, IBAN pour les abonnés double-play, et la sanction de 42 millions d'euros infligée par la CNIL pour manquement à la sécurité.
Liquid Network : 4 000 BTC dérobés via un bug Elements, 3 400 rendus après négociation sur la blockchain
Le 6 septembre 2026, près de 4 000 BTC (environ 320 millions de dollars, 95 % des réserves) ont été retirés du wallet de la fédération Liquid via la Peg-out Authorization Key de SideSwap, après création de L-BTC exploitant un bug du logiciel Elements. 3 400 BTC ont été restitués le lendemain après des échanges signés on-chain ; 598,5 BTC (47 M$) restent détenus.
France Travail 2024 : 43 millions de Français touchés, analyse de la fuite
Retour technique sur la fuite de données de France Travail en 2024 : comment 43 millions de dossiers ont été exposés, chronologie et leçons.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.