Revolut a confirmé avoir répondu à de fausses demandes d’information envoyées depuis le domaine électronique officiel d’une agence gouvernementale. Les requêtes comportaient des identifiants valides, ce qui a conduit la société à les considérer comme authentiques et à communiquer des données concernant un nombre présenté comme limité de clients.
Les informations exposées incluent, selon les notifications adressées aux personnes concernées, des passeports, permis de conduire, adresses personnelles, relevés bancaires, selfies de vérification et historiques complets de mouvements de bitcoin entrants et sortants. Revolut distingue les photos de vérification de la télémétrie biométrique faciale, qui n’aurait pas été transmise.
La société indique avoir bloqué l’expéditeur dès la détection du problème. Elle a informé l’agence concernée, la police ainsi que les autorités chargées de la protection des données et de la régulation financière. Elle ne précise pas quelle administration a été usurpée, en invoquant l’enquête en cours.
Revolut assure que ses propres systèmes et les fonds de ses clients ne sont pas affectés. Les codes secrets, les identifiants de connexion et les données biométriques n’auraient pas été exposés, et aucun mouvement d’argent n’aurait eu lieu. L’incident porte donc sur une divulgation provoquée par une demande frauduleuse jugée crédible, plutôt que sur une intrusion directe dans les comptes.
Les données révélées restent sensibles. L’association d’une identité, d’une adresse et d’un historique de transactions peut faciliter des tentatives de phishing ciblé ou d’usurpation d’identité. L’enquête doit encore déterminer si la boîte de messagerie publique a été compromise et préciser l’étendue exacte des personnes touchées.


