Les attaquants de Revolut ont commencé ce week-end à publier des copies de passeports de clients et des selfies de vérification, tout en réclamant un paiement et en promettant de nouveaux lots de données chaque jour jusqu’à ce que la fintech cède.
Points clés :
- Des acteurs malveillants ont commencé à publier des documents d’identité et des selfies de clients Revolut, promettant des fuites quotidiennes tant qu’aucune rançon n’est versée.
- Les fuites incluraient notamment des passeports, IBAN, historiques de retraits et relevés complets de transactions.
- Revolut affirme qu’un nombre très limité de clients est concerné et que ses systèmes ainsi que les fonds sont restés intacts.
La fuite Revolut devient publique
Le compte de veille International Cyber Digest a indiqué, le 13 septembre, que le groupe avait cessé d’attendre un paiement et avait commencé à divulguer des dossiers de titulaires de comptes bien connus. La première salve comprenait des pièces d’identité et des selfies de vérification. Le même compte précise que les attaquants avaient d’abord envoyé un e‑mail à Revolut avec une liste d’exigences avant de rendre l’affaire publique.
Ces documents appartenaient au joueur de tennis Alexander Shevchenko et à Felix Römer, directeur général du site de jeux d’argent en crypto Gamdom. Des médias spécialisés crypto évaluent la demande à 10 000 bitcoins (BTC), soit près de 780 millions de dollars aux cours de lundi, même si d’autres sources soulignent qu’aucun montant n’a été officiellement confirmé.
Revolut a refusé de commenter l’ampleur de la demande de rançon. Un porte-parole assure que l’infrastructure centrale, les bases de données et les comptes clients n’ont pas été compromis.
À lire aussi : Les ETF XRP atteignent un record de 1,7 milliard de dollars malgré un cours poussif
ZachXBT alerte sur un ciblage des « whales »
L’enquêteur on-chain ZachXBT a relayé l’avis envoyé aux clients sur Telegram. Il a ajouté plusieurs catégories de données que Revolut n’avait pas mentionnées dans son propre e‑mail, dont les IBAN, les historiques de retraits, les professions et les historiques complets de transactions en Bitcoin. Selon lui, la fuite resterait limitée en volume mais viserait principalement des clients fortunés.
Revolut ne confirme pas cette interprétation et n’a pas indiqué que les détenteurs de crypto-actifs auraient été spécifiquement ciblés. Des chercheurs mettent en garde : combiner l’image d’un passeport avec un historique de trading détaillé ouvre la voie à du phishing ciblé et à des analyses on-chain partant d’une identité réelle. La présence de documents d’identité et de clichés de vérification faciale accroît aussi le risque d’usurpation d’identité pour toutes les personnes citées.
Origine de la compromission Revolut
L’incident remonte à un unique e‑mail émis depuis une boîte aux lettres créée à l’intérieur du domaine d’une véritable agence gouvernementale, dotée de toutes les authentifications nécessaires et qui a franchi sans encombre les contrôles de Revolut. Les banques ont l’obligation de répondre aux demandes officielles d’agences publiques, et le message en reprenait tous les codes.
Des copies de la notification clients ont commencé à circuler le 12 septembre, lorsque Revolut a qualifié l’épisode d’attaque sophistiquée par usurpation d’identité externe et indiqué avoir alerté régulateurs et forces de l’ordre.
Mark Karpelès, ancien directeur général de Mt. Gox, a publié sa propre notification le même jour. L’entreprise n’a toujours pas précisé combien de personnes ont été touchées. Revolut revendique plus de 80 millions de clients dans 30 pays et mène actuellement une opération de cession secondaire de titres valorisant la société autour de 115 milliards de dollars.
À suivre : Sam Altman exclut une IPO d’OpenAI en 2026, invoquant les enjeux de sécurité de l’IA

