Egidio
Dossier · 13 septembre 2026 · mis à jour le 17 septembre

Revolut : données clients transmises à des fraudeurs via un faux email gouvernemental

La néobanque Revolut confirme avoir répondu à de fausses demandes de données, envoyées depuis le vrai domaine email d'un organisme gouvernemental — pas une usurpation grossière, un compte agissant sous ce domaine authentique. Passeports, IBAN, selfies de vérification et historique de transactions Bitcoin ont pu être transmis. Un groupe revendique l'opération et réclame une rançon, réduite à ~3 M$ le 16 septembre ; le Financial Times avance le chiffre de 680 clients concernés — non confirmé par Revolut, qui parle seulement d'« un nombre limité » sans détail. L'ICO et la FCA (régulateurs britanniques) examinent le dossier.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte
⚠️ Trois affaires Revolut circulent en ce moment — ne pas les confondre. Ce dossier documente l'incident confirmé par Revolut le 12 septembre 2026 (fausses demandes gouvernementales). Une annonce de 75 millions de comptes en vente sur un forum, en juillet 2026, est une revendication démentie par Revolut et jugée peu crédible par les chercheurs — voir plus bas. Un troisième incident, distinct et plus ancien (2022, 50 150 clients), a déjà fait l'objet d'une enquête du régulateur lituanien.

Ce que Revolut reconnaît, et ce qu'elle ne dit pas

1
Domaine email authentique d'un organisme gouvernemental utilisé par un tiers non autorisé pour envoyer de fausses demandes — les vérifications techniques (SPF/DKIM/DMARC) de ce domaine étaient valides, donc acceptées par Revolut.
Déclaration Revolut, citée par TechCrunch, 12 septembre 2026.
6+
Catégories de données transmises : identité (nom, date de naissance, profession), adresse et coordonnées, copies de passeport/permis, selfies de vérification, IBAN et références de portefeuille, historique complet de transactions dont Bitcoin.
Lettre de notification aux clients, relayée par The Block et Decrypt, 12 septembre 2026.
0
Système ou fonds Revolut compromis, selon l'entreprise : « Revolut systems and customer funds are unaffected ».
Déclaration Revolut, 12 septembre 2026.
680
Clients concernés, selon le Financial Timespas un chiffre communiqué par Revolut elle-même, qui parle seulement d'« un nombre limité de clients » sans détail. La répartition par pays (majorité Suisse et France) provient des messages des attaquants au FT, pas d'une vérification indépendante.
Financial Times, relayé par CryptoTimes, 17 septembre 2026.

🔍Le mécanisme : un processus détourné, pas un piratage technique

Selon Revolut, aucun système n'a été « hacké ». Un tiers non autorisé a envoyé des demandes de données depuis un compte email opérant sur le vrai domaine d'un organisme gouvernemental — que ce soit un compte créé frauduleusement sur ce domaine ou un compte existant compromis, Revolut ne le précise pas. Les demandes ont passé les vérifications d'authenticité du domaine, et Revolut y a répondu comme à une requête légitime. C'est un détournement du processus de vérification, pas une intrusion dans les systèmes de la banque.

Revolut, citée par TechCrunch, Bloomberg, The Block, CoinDesk, 12 septembre 2026.

🎯Des clients ciblés, selon un chercheur — pas selon Revolut

ZachXBT, enquêteur indépendant spécialisé blockchain, qui a le premier rendu l'affaire publique, estime que l'incident « semble avoir visé des utilisateurs à patrimoine élevé  » — c'est son appréciation, pas une déclaration de Revolut. L'ancien PDG de Mt. Gox, Mark Karpelès, a confirmé publiquement avoir reçu la notification de Revolut, ce qui corrobore au moins un cas réel de client averti.

ZachXBT (analyse), Mark Karpelès (confirmation publique), relayés par The Block et CoinDesk, 12 septembre 2026.

📡13-17 septembre : un groupe se nomme, réclame une rançon, la réduit — chronologie qui se confirme, mais toujours pas de déclaration Revolut sur ce volet

À partir du 13 septembre 2026, des documents présentés comme des données clients Revolut — passeports, cartes d'identité, selfies de vérification, dossiers KYC — commencent à circuler. Un groupe se faisant appeler « Revolut Smilik » revendique l'opération, ouvre son propre site de fuite et réclame initialement 10 000 Bitcoin (environ 780 millions de dollars), menaçant de publier davantage chaque jour. Le 16 septembre, le Financial Times rapporte que la demande a été réduite à environ 3 millions de dollars (6 000 XMR, une cryptomonnaie orientée confidentialité), avec un ultimatum de 24 heures avant la revente des dossiers à d'autres groupes criminels.

Ce qui a changé sur l'IBAN : à la différence du constat du 14 septembre, les données décrites dans les échantillons qui circulent depuis incluent désormais explicitement des IBAN, aux côtés des passeports, selfies et historiques de transactions Bitcoin.

Régulateurs : l'ICO (autorité britannique de protection des données) confirme avoir reçu un signalement et l'examiner ; la FCA (régulateur financier britannique) confirme être en contact avec Revolut. Ni l'un ni l'autre n'a publié de constat d'enquête à ce stade. Revolut elle-même n'a toujours fait aucune déclaration publique sur la revendication « Revolut Smilik », la demande de rançon ou sa réduction — l'ensemble de ce paragraphe repose sur des sources tierces (Financial Times, chercheurs suivant le site de fuite), pas sur une confirmation de l'entreprise.

CryptoTimes (citant le Financial Times), 17 septembre 2026 · FrenchBreaches, 13-14 septembre 2026.

🚫Ce dossier ne couvre PAS : les « 75 millions de comptes » de juillet 2026

Le 29 juillet 2026, une annonce sur un forum cybercriminel proposait une base de « 75 millions de comptes Revolut » pour environ 500 dollars. Revolut a démenti : « nous avons vérifié les identifiants utilisateurs et de carte contenus dans les prétendus enregistrements par rapport à nos systèmes, et aucun ne correspond à des identifiants Revolut valides ou authentiques ». Les chercheurs consultés jugent le prix incohérent avec l'ampleur annoncée et estiment que la base est probablement compilée à partir de sources non liées à Revolut. Cette annonce est une revendication non confirmée, distincte de l'incident de septembre documenté ici.

Cybernews, eSecurity Planet, 29 juillet 2026.

📁Un précédent distinct : l'incident de septembre 2022

Revolut a déjà connu un incident confirmé et distinct en septembre 2022 : une attaque par ingénierie sociale ayant exposé les données de 50 150 clients (dont 20 687 dans l'Espace économique européen), sans accès aux fonds. Le régulateur lituanien de protection des données (VDAI) avait ouvert une enquête. Ce chiffre de 2022 ne doit pas être appliqué à l'incident de 2026 documenté dans ce dossier — ce sont deux affaires séparées, à quatre ans d'écart.

VDAI (autorité lituanienne de protection des données), 2022.

Chronologie

REVENDIQUÉ, DÉMENTI
29 juillet 2026
Une annonce sur un forum cybercriminel propose une base de 75 millions de comptes Revolut. Revolut dément que les identifiants correspondent à ses systèmes ; les chercheurs jugent la base probablement composite. Affaire séparée de celle documentée ici.
CONFIRMÉ
Vendredi 11 septembre 2026
Les clients concernés reçoivent un email de notification de Revolut les informant que leurs données ont pu être transmises à un tiers non autorisé.
CONFIRMÉ
11-12 septembre 2026
ZachXBT publie une capture de la notification sur sa chaîne d'enquêtes. Mark Karpelès confirme publiquement avoir été notifié.
CONFIRMÉ
12 septembre 2026
Revolut confirme officiellement l'incident auprès de la presse (TechCrunch, Bloomberg, The Block, CoinDesk, Decrypt) : un email envoyé depuis le vrai domaine d'un organisme gouvernemental a permis d'obtenir des données clients. L'adresse a été bloquée, l'organisme concerné et les autorités (protection des données, régulateurs financiers, forces de l'ordre) ont été alertés.
REVENDIQUÉ
13-14 septembre 2026
Des documents présentés comme des données clients Revolut (identité, selfies de vérification, dossiers KYC) commencent à circuler sur un canal Telegram. Revolut n'a pas commenté cet épisode ; aucune source n'a formellement vérifié le lien avec l'incident du 12 septembre.
CONFIRMÉ
14 septembre 2026
Revolut confirme l'incident à BleepingComputer et précise qu'il « affecte un nombre limité de clients », sans donner de chiffre. L'entreprise confirme pour la première fois par écrit que les IBAN figurent parmi les données de relevés de compte potentiellement exposées.
REVENDIQUÉ
Week-end du 13-14 puis 16 septembre 2026
Un groupe se nommant « Revolut Smilik » revendique l'opération, publie des données de clients à profil élevé et réclame 10 000 Bitcoin (~780 M$). Le 16 septembre, le Financial Times rapporte que la demande est réduite à ~3 M$ (6 000 XMR), avec un ultimatum de 24h. Le FT avance le chiffre de 680 clients concernés, sourcé auprès des attaquants eux-mêmes — pas une confirmation Revolut.
CONFIRMÉ
Mi-septembre 2026
L'ICO (protection des données, Royaume-Uni) confirme avoir reçu un signalement et l'examiner. La FCA (régulateur financier britannique) confirme être en contact avec Revolut. Aucun constat d'enquête publié par l'un ou l'autre à ce stade.

Ce que ça change pour vous

Si vous êtes cliente ou client Revolut, vos documents d'identité, votre adresse et votre historique de transactions ont pu être exposés — sans que Revolut en confirme le nombre exact de personnes touchées. Le risque principal est un message ou un appel se faisant passer pour Revolut, exploitant une information réelle (votre passeport, une transaction récente) pour paraître légitime, ou vous demandant de « vérifier » votre compte via un lien ou un code. Voir De la fuite à l'arnaque.

🔒 Revolut ne demande jamais de code de vérification, de mot de passe ni d'accès à distance à votre appareil par téléphone, SMS ou email. Un message qui connaît votre numéro de compte ou une transaction réelle n'est pas, pour autant, légitime.

Questions fréquentes

La fuite Revolut est-elle confirmée ?

Oui, sur ce point précis : Revolut confirme elle-même, sur son nom propre, avoir transmis des données à la suite de fausses demandes. Elle ne confirme en revanche ni le nombre de clients concernés, ni le nom de l'organisme usurpé.

Est-ce la même affaire que les 75 millions de comptes vendus en ligne en juillet 2026 ?

Non. Cette annonce de juillet 2026 est une revendication sur un forum, démentie par Revolut et jugée peu crédible par les chercheurs consultés (identifiants ne correspondant à aucun compte réel). Les deux affaires ne doivent pas être confondues.

Un pirate a-t-il piraté les systèmes de Revolut ?

Non, selon Revolut. Le mécanisme décrit est une usurpation de processus : un email envoyé depuis le vrai domaine d'un organisme gouvernemental, passant les vérifications d'authenticité, a suffi à faire agir Revolut. Aucune intrusion technique dans ses systèmes n'est évoquée.

Des IBAN circulent-ils sur le darknet ?

Pas sur le darknet à proprement parler : la diffusion se fait via un canal Telegram et un site de fuite dédié, pas un marché du darknet classique. En revanche, l'IBAN ne peut plus être qualifié de simple catégorie « potentiellement exposée » comme au 14 septembre : les échantillons décrits depuis le 16 septembre mentionnent explicitement des IBAN aux côtés des passeports et selfies.

Combien de clients sont concernés ?

Le Financial Times avance le chiffre de 680 clients, majoritairement en Suisse et en France selon les messages des attaquants au FT. Revolut n'a pas confirmé ce chiffre — l'entreprise parle seulement d'« un nombre limité de clients » sans détail. Ce 680 doit donc être lu comme un chiffre de source tierce, pas une donnée officielle de l'entreprise.

Une rançon a-t-elle été payée ?

Rien n'indique un paiement à ce stade. Un groupe se nommant « Revolut Smilik » a réclamé 10 000 Bitcoin (~780 M$), puis réduit la demande à environ 3 M$ (6 000 XMR) le 16 septembre avec un ultimatum de 24h pour revendre les dossiers à d'autres groupes. Revolut n'a fait aucune déclaration publique sur cette demande de rançon ni sur son éventuel paiement.

📌 Dernière vérification : 17 septembre 2026. Ce dossier sera mis à jour si Revolut confirme (ou infirme) elle-même le chiffre de 680 clients, se prononce sur la revendication « Revolut Smilik » et la demande de rançon, ou si l'ICO/la FCA publient un constat d'enquête. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Revolut : données clients transmises à des fraudeurs via un faux email gouvernemental », egidio.app/laboratoire/revolut-fausse-demande-gouvernementale/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.

Sources. TechCrunch, Bloomberg, The Block, CoinDesk, Decrypt, SecurityAffairs, 12 septembre 2026 — toutes rapportent la déclaration de Revolut. Le démenti sur les « 75 millions de comptes » provient de Cybernews, 29 juillet 2026. L'incident 2022 provient de la VDAI (autorité lituanienne). La publication Telegram et la demande de rançon du 13-14 septembre 2026 proviennent de FrenchBreaches et du Journal du Coin — deux publications qui relaient des captures Telegram et un compte X, pas des sources primaires. La confirmation Revolut du 14 septembre (nombre limité de clients, IBAN parmi les données de relevés) provient de BleepingComputer. Le chiffre de 680 clients, la réduction de la rançon à ~3 M$/6 000 XMR et les positions de l'ICO/la FCA proviennent du Financial Times, relayé par CryptoTimes, 17 septembre 2026. Aucun régulateur n'a publié de constat d'enquête indépendant lors de la vérification du 17/09/2026.