Revolut : une deuxième fuite de données touche des clients

Deux incidents distincts, une même question de contrôle. Une première fuite a suivi une usurpation d’identité auprès de Revolut. Un second incident, chez DriveWealth, concerne d’anciens dossiers liés au courtage d’actions.

Revolut fait face à une récidive qui rappelle le risque des prestataires. Les faits connus distinguent toutefois deux attaques, deux périmètres et deux types de données. Les mots de passe, cartes et accès Revolut n’ont pas été compromis dans ce second cas. Pour une PME, le sujet dépasse la seule banque : chaque partenaire qui conserve des dossiers élargit la surface de risque.

Fuite de données Revolut : deux attaques distinctes

La deuxième alerte du mois ne décrit pas une intrusion dans les systèmes actuels de Revolut. Elle concerne DriveWealth, courtier américain qui gérait autrefois des opérations sur actions américaines pour des usagers de la néobanque. Selon les informations publiées, l’accès non autorisé a eu lieu les 4 et 5 septembre. DriveWealth attribue l’attaque à de l’ingénierie sociale, méthode qui vise les personnes plutôt qu’une faille logicielle.

Le premier incident suivait une autre voie : un escroc a usurpé l’adresse d’un service public italien. Revolut aurait alors transmis des données de certains clients à un tiers. Environ 680 personnes dans le monde auraient été touchées, avec des documents d’identité concernés. Deux mécanismes, deux expositions différentes : confondre ces affaires masque les faiblesses propres à chaque processus.

revolut fait face à une nouvelle fuite de données touchant des clients, la deuxième en un mois. découvrez les informations disponibles sur cet incident.

DriveWealth : quelles données personnelles sont en jeu ?

Des dossiers anciens, liés au courtage

Les fichiers exposés se rapportent à d’anciens usagers du service de courtage. Dans l’Espace économique européen, Revolut a changé de modèle en décembre 2023. La société a alors cessé de transmettre de nouvelles informations personnelles à DriveWealth. Les personnes qui ont utilisé le service avant cette évolution forment donc le groupe potentiellement touché.

Les catégories citées incluent noms, adresses postales, courriels et numéros de téléphone. Des données professionnelles, ainsi que l’âge, la nationalité ou le genre, peuvent aussi figurer dans les archives. Certains numéros de compte DriveWealth n’auraient été exposés que sous forme partielle. Des données d’identité et de contact peuvent faciliter des tentatives de fraude ciblée, même sans accès direct au compte.

Les éléments qui ne sont pas concernés

DriveWealth et Revolut indiquent que les mots de passe et les données de carte ne figurent pas parmi les éléments compromis. Les informations bancaires, codes d’accès Revolut et pièces d’identité ne seraient pas touchés par cette seconde fuite. Cette distinction réduit le risque de prise de contrôle immédiate, sans supprimer le danger d’hameçonnage.

Une adresse et un numéro de téléphone exacts rendent un faux message plus crédible. Un fraudeur peut évoquer un ancien achat d’action ou une vérification de compte. Un message précis n’est pas une preuve de légitimité. Les usagers doivent vérifier toute demande depuis l’application officielle, sans cliquer sur un lien reçu.

Prestataires : un risque de cybersécurité durable

Le cas illustre un angle mort fréquent : les données survivent parfois à une relation commerciale. Une entreprise peut changer de fournisseur, tandis que des archives restent chez l’ancien partenaire. Les équipes doivent donc connaître les délais de conservation, les accès encore actifs et les procédures de suppression. La fin du contrat ne suffit pas à fermer le risque.

Pour une PME, l’incident impose une cartographie simple des tiers. Il faut noter quelles données chaque prestataire reçoit, pourquoi il les garde et qui peut les consulter. Un registre utile indique aussi la date de fin de service et le sort des copies de sauvegarde. Un inventaire précis réduit l’exposition et aide à répondre vite lors d’une alerte.

Le fait que Stake et Hatch, qui utilisent aussi DriveWealth, aient signalé des expositions similaires élargit le périmètre. Il ne prouve pas que chaque dossier client a été consulté ou dérobé. Il montre toutefois qu’un même incident chez un fournisseur peut toucher plusieurs marques. Les entreprises doivent donc traiter le risque de chaîne d’approvisionnement comme un sujet de gouvernance.

revolut fait face à une nouvelle fuite de données touchant certains clients, la deuxième en un mois. découvrez les informations disponibles.

Réagir à une fuite de données sans céder à la fraude

Revolut indique que DriveWealth a contacté les personnes concernées, puis que la néobanque a envoyé ses propres courriels de suivi. Un usager qui reçoit une alerte doit vérifier son authenticité par l’application ou le site officiel. Il ne doit pas utiliser les coordonnées d’un message suspect. La vérification par un canal connu coupe court à plusieurs scénarios d’usurpation.

Une entreprise qui reçoit une notification similaire doit préserver les preuves et identifier les dossiers touchés. Elle doit ensuite évaluer les risques pour les personnes, informer les équipes concernées et suivre ses obligations de protection des données. Un conseil juridique peut aider à fixer les démarches adaptées. Une réponse documentée limite les erreurs et facilite les échanges avec les autorités.

La sensibilisation des salariés reste essentielle, car l’ingénierie sociale repose sur la confiance et l’urgence. Des exercices courts peuvent apprendre à vérifier une demande inhabituelle, même si elle semble venir d’un organisme officiel. Ce guide sur la formation anti-phishing en entreprise aide à structurer cette prévention.

revolut fait face à une nouvelle fuite de données touchant des clients, la deuxième en un mois. découvrez les informations disponibles sur cet incident.

Récidive chez Revolut : les mesures à prendre

Les clients qui ont utilisé l’ancien service de courtage peuvent contrôler leurs anciens courriels et messages dans l’application. Ils doivent se méfier des appels qui réclament un code, un virement ou une nouvelle pièce d’identité. Aucune entreprise sérieuse ne demande un code secret par téléphone. Le doute doit suspendre l’action, puis conduire à un contact direct avec le service officiel.

Les entreprises peuvent renforcer l’authentification des comptes sensibles et limiter les droits des équipes. Elles doivent aussi exiger des prestataires des règles claires sur l’accès, la conservation et la notification d’incident. Le guide sur les réflexes après un vol de données fournit des repères utiles pour organiser la réaction.

Point vérifiéInformation disponibleRéflexe utile
Origine de l’incidentAccès non autorisé chez DriveWealthContrôler toute alerte par un canal officiel
Dossiers visésAnciens dossiers de courtageVérifier l’usage antérieur du service
Données citéesCoordonnées, données biographiques, compte partielSe méfier des messages personnalisés
Éléments exclus selon les avisMots de passe, cartes, accès RevolutNe jamais transmettre de code secret

Les nombres exacts de personnes touchées n’ont pas été communiqués. Revolut compte environ 3,4 millions de clients en Irlande, mais ce chiffre ne mesure pas le périmètre de l’incident. Pour les directions, l’indicateur utile est ailleurs : peuvent-elles identifier les données détenues par chaque tiers et agir sans délai ? La maîtrise des prestataires devient une défense directe de la confidentialité.

ARTICLES SIMILAIRES

Fuites d’images et tentatives de piratage chez OpenAI

OpenAI fait face à deux risques concrets : la divulgation d’images privées et des agents

29 septembre 2026

ShinyHunters serait à l’origine d’une fuite de données visant le FBI

ShinyHunters revendique un vol massif lié au portail FBIJobs.gov. Le FBI a confirmé l’ouverture d’une

29 septembre 2026

Les IBAN de 143 000 Français exposés

Une fuite de données à l’Agence de services et de paiement expose des IBAN et

28 septembre 2026

Vol de données et usurpation d’identité : les bons réflexes pour protéger vos comptes

Une fuite de données peut rapidement devenir une fraude bancaire, une ouverture de crédit ou

25 septembre 2026

Les élèves de l’académie de Créteil au cœur d’une fuite de données

Une fuite de données massive a touché l’académie de Créteil fin juillet. Les informations personnelles

24 septembre 2026

DeepSeek et Moonshot suspectés de transfert illégal de données

Une enquête a été ouverte en Chine concernant DeepSeek et Moonshot. Ces sociétés spécialisées dans

24 septembre 2026