La fintech britannique Revolut a confirmé avoir divulgué des informations sensibles de clients à un tiers non autorisé, après avoir reçu de fausses demandes envoyées depuis le domaine email légitime d’une agence gouvernementale.
Les données exposées
Selon une notification envoyée aux clients concernés et consultée par TechCrunch, les données exposées comprennent :
· Les détails d’identité et de contact : date de naissance, adresses postale et email, numéros de téléphone
· Des copies de documents d’identité : passeports et permis de conduire
· Potentiellement des selfies de vérification, des relevés de compte et des historiques de transactions
Un nombre « limité » de clients touchés
Un porte-parole de Revolut a confirmé à TechCrunch qu’un nombre « limité » de clients était concerné et que l’entreprise les avait contactés directement. Revolut n’a toutefois pas précisé le nombre exact de personnes affectées, ni si l’incident était limité à un marché spécifique, et a refusé d’indiquer l’agence gouvernementale impliquée.
« Revolut a récemment identifié une escroquerie sophistiquée par usurpation d’identité externe, où un tiers non autorisé a utilisé un domaine email légitime d’une agence gouvernementale pour soumettre de fausses demandes d’informations », a déclaré le porte-parole.
Réaction et mesures
Revolut indique avoir bloqué l’adresse email après avoir découvert l’escroquerie et avoir alerté l’agence gouvernementale concernée, les forces de l’ordre et les régulateurs compétents. « Les systèmes de Revolut et les fonds des clients ne sont pas affectés », ajoute l’entreprise.
Un contexte de croissance
Basée à Londres, Revolut compte plus de 80 millions de clients dans le monde et opère comme banque dans plus de 30 pays. La fintech a récemment étendu sa présence en Inde, au Mexique, en France et aux Émirats arabes unis. Plus tôt ce mois-ci, le Bureau du contrôleur de la monnaie américain a accordé à Revolut une approbation conditionnelle pour établir une banque nationale aux États-Unis, dont le lancement est prévu pour le premier semestre 2027.
Un incident ciblé ?
Le chercheur en sécurité crypto ZachXBT a publié vendredi soir des informations sur l’email envoyé par Revolut à ses clients affectés, suggérant que l’incident semblait cibler des utilisateurs à fort patrimoine.
Cet incident intervient alors que Revolut envisagerait une introduction en bourse qui pourrait la valoriser jusqu’à 200 milliards de dollars, contre 75 milliards lors de sa dernière valorisation privée en novembre.
