Deux incidents distincts, une même question de contrôle. Une première fuite a suivi une usurpation d’identité auprès de Revolut. Un second incident, chez DriveWealth, concerne d’anciens dossiers liés au courtage d’actions.
Revolut fait face à une récidive qui rappelle le risque des prestataires. Les faits connus distinguent toutefois deux attaques, deux périmètres et deux types de données. Les mots de passe, cartes et accès Revolut n’ont pas été compromis dans ce second cas. Pour une PME, le sujet dépasse la seule banque : chaque partenaire qui conserve des dossiers élargit la surface de risque.
Fuite de données Revolut : deux attaques distinctes
La deuxième alerte du mois ne décrit pas une intrusion dans les systèmes actuels de Revolut. Elle concerne DriveWealth, courtier américain qui gérait autrefois des opérations sur actions américaines pour des usagers de la néobanque. Selon les informations publiées, l’accès non autorisé a eu lieu les 4 et 5 septembre. DriveWealth attribue l’attaque à de l’ingénierie sociale, méthode qui vise les personnes plutôt qu’une faille logicielle.
Le premier incident suivait une autre voie : un escroc a usurpé l’adresse d’un service public italien. Revolut aurait alors transmis des données de certains clients à un tiers. Environ 680 personnes dans le monde auraient été touchées, avec des documents d’identité concernés. Deux mécanismes, deux expositions différentes : confondre ces affaires masque les faiblesses propres à chaque processus.
DriveWealth : quelles données personnelles sont en jeu ?
Des dossiers anciens, liés au courtage
Les fichiers exposés se rapportent à d’anciens usagers du service de courtage. Dans l’Espace économique européen, Revolut a changé de modèle en décembre 2023. La société a alors cessé de transmettre de nouvelles informations personnelles à DriveWealth. Les personnes qui ont utilisé le service avant cette évolution forment donc le groupe potentiellement touché.
Les catégories citées incluent noms, adresses postales, courriels et numéros de téléphone. Des données professionnelles, ainsi que l’âge, la nationalité ou le genre, peuvent aussi figurer dans les archives. Certains numéros de compte DriveWealth n’auraient été exposés que sous forme partielle. Des données d’identité et de contact peuvent faciliter des tentatives de fraude ciblée, même sans accès direct au compte.
Les éléments qui ne sont pas concernés
DriveWealth et Revolut indiquent que les mots de passe et les données de carte ne figurent pas parmi les éléments compromis. Les informations bancaires, codes d’accès Revolut et pièces d’identité ne seraient pas touchés par cette seconde fuite. Cette distinction réduit le risque de prise de contrôle immédiate, sans supprimer le danger d’hameçonnage.
Une adresse et un numéro de téléphone exacts rendent un faux message plus crédible. Un fraudeur peut évoquer un ancien achat d’action ou une vérification de compte. Un message précis n’est pas une preuve de légitimité. Les usagers doivent vérifier toute demande depuis l’application officielle, sans cliquer sur un lien reçu.
Prestataires : un risque de cybersécurité durable
Le cas illustre un angle mort fréquent : les données survivent parfois à une relation commerciale. Une entreprise peut changer de fournisseur, tandis que des archives restent chez l’ancien partenaire. Les équipes doivent donc connaître les délais de conservation, les accès encore actifs et les procédures de suppression. La fin du contrat ne suffit pas à fermer le risque.
Pour une PME, l’incident impose une cartographie simple des tiers. Il faut noter quelles données chaque prestataire reçoit, pourquoi il les garde et qui peut les consulter. Un registre utile indique aussi la date de fin de service et le sort des copies de sauvegarde. Un inventaire précis réduit l’exposition et aide à répondre vite lors d’une alerte.
Le fait que Stake et Hatch, qui utilisent aussi DriveWealth, aient signalé des expositions similaires élargit le périmètre. Il ne prouve pas que chaque dossier client a été consulté ou dérobé. Il montre toutefois qu’un même incident chez un fournisseur peut toucher plusieurs marques. Les entreprises doivent donc traiter le risque de chaîne d’approvisionnement comme un sujet de gouvernance.
Réagir à une fuite de données sans céder à la fraude
Revolut indique que DriveWealth a contacté les personnes concernées, puis que la néobanque a envoyé ses propres courriels de suivi. Un usager qui reçoit une alerte doit vérifier son authenticité par l’application ou le site officiel. Il ne doit pas utiliser les coordonnées d’un message suspect. La vérification par un canal connu coupe court à plusieurs scénarios d’usurpation.
Une entreprise qui reçoit une notification similaire doit préserver les preuves et identifier les dossiers touchés. Elle doit ensuite évaluer les risques pour les personnes, informer les équipes concernées et suivre ses obligations de protection des données. Un conseil juridique peut aider à fixer les démarches adaptées. Une réponse documentée limite les erreurs et facilite les échanges avec les autorités.
La sensibilisation des salariés reste essentielle, car l’ingénierie sociale repose sur la confiance et l’urgence. Des exercices courts peuvent apprendre à vérifier une demande inhabituelle, même si elle semble venir d’un organisme officiel. Ce guide sur la formation anti-phishing en entreprise aide à structurer cette prévention.
Récidive chez Revolut : les mesures à prendre
Les clients qui ont utilisé l’ancien service de courtage peuvent contrôler leurs anciens courriels et messages dans l’application. Ils doivent se méfier des appels qui réclament un code, un virement ou une nouvelle pièce d’identité. Aucune entreprise sérieuse ne demande un code secret par téléphone. Le doute doit suspendre l’action, puis conduire à un contact direct avec le service officiel.
Les entreprises peuvent renforcer l’authentification des comptes sensibles et limiter les droits des équipes. Elles doivent aussi exiger des prestataires des règles claires sur l’accès, la conservation et la notification d’incident. Le guide sur les réflexes après un vol de données fournit des repères utiles pour organiser la réaction.
| Point vérifié | Information disponible | Réflexe utile |
|---|---|---|
| Origine de l’incident | Accès non autorisé chez DriveWealth | Contrôler toute alerte par un canal officiel |
| Dossiers visés | Anciens dossiers de courtage | Vérifier l’usage antérieur du service |
| Données citées | Coordonnées, données biographiques, compte partiel | Se méfier des messages personnalisés |
| Éléments exclus selon les avis | Mots de passe, cartes, accès Revolut | Ne jamais transmettre de code secret |
Les nombres exacts de personnes touchées n’ont pas été communiqués. Revolut compte environ 3,4 millions de clients en Irlande, mais ce chiffre ne mesure pas le périmètre de l’incident. Pour les directions, l’indicateur utile est ailleurs : peuvent-elles identifier les données détenues par chaque tiers et agir sans délai ? La maîtrise des prestataires devient une défense directe de la confidentialité.