← Retour aux actualités
Fraude

Revolut piégé par de fausses réquisitions policières italiennes : 680 comptes exposés et trois millions de dollars réclamés

Pendant cinq mois, des attaquants ont utilisé une adresse authentique du courrier certifié de l’État italien pour obtenir des dossiers clients complets. Les victimes résident surtout en Suisse et en France.

Des attaquants ont obtenu des données de clients de Revolut en se faisant passer, pendant cinq mois, pour le ministère de l’Intérieur italien. Ils ont utilisé pour cela une adresse authentique du courrier électronique certifié de l’État italien, le système PEC, et adressé à la banque des réquisitions d’apparence régulière. Le 16 septembre 2026, ils ont réclamé publiquement trois millions de dollars pour ne pas diffuser les dossiers.

⚠️
Le point faible n’était pas technique
Aucun système de Revolut n’a été forcé. C’est le canal par lequel une banque répond aux autorités qui a été détourné, avec une adresse gouvernementale véritable. Tout prestataire de services de paiement européen répond à ces demandes, et beaucoup les traitent comme un flux administratif.

Ce qui s’est passé

Revolut a confirmé les faits le 12 septembre 2026, décrivant une usurpation externe sophistiquée dans laquelle un tiers non autorisé a employé le domaine de messagerie d’une agence gouvernementale légitime pour soumettre de fausses demandes d’information. La banque affirme que ses systèmes et les fonds de ses clients ne sont pas touchés, et qu’elle a alerté l’agence concernée, les forces de l’ordre, les autorités de protection des données et ses régulateurs.

Les demandes visaient l’entité lituanienne du groupe, Revolut Bank UAB, et se sont étalées sur environ cinq mois. Les personnes ciblées n’ont pas été choisies au hasard : l’attaquant, qui se présente sous le pseudonyme IAmNotAVillain, explique les avoir repérées par analyse des chaînes de blocs, en cherchant les détenteurs importants de cryptoactifs.

680
comptes clients visés, environ
SecurityWeek
5 mois
durée pendant laquelle les fausses réquisitions ont circulé
SecurityWeek
33
pays concernés, majoritairement européens
The Irish Times
3 M$
rançon réclamée, en monero
The Irish Times

Les victimes résident dans trente-trois pays, en majorité en Suisse et en France, avec également des clients au Royaume-Uni, en Allemagne et en Espagne. Les données exposées vont bien au-delà d’un nom et d’une adresse : date de naissance, coordonnées postales et téléphoniques, copies de passeports et de permis de conduire, selfies de vérification d’identité, relevés de compte et historiques de transactions.

Personne tenant plusieurs passeports dans ses mains
Les pièces justificatives collectées à l’entrée en relation sont le vrai butin : elles ne se changent pas comme un mot de passe.

La rançon et l’état actuel

Le 16 septembre dans l’après-midi, les attaquants ont exigé trois millions de dollars, soit environ 2,6 millions d’euros en monero, sous vingt-quatre heures, faute de quoi ils vendraient les dossiers. Revolut indique n’avoir reçu aucune demande directe de leur part et travailler avec les autorités policières et les régulateurs. Le même groupe revendique par ailleurs l’exfiltration de données de services de police italiens, une affirmation qui n’est pas établie.

Pourquoi ce mode opératoire concerne tous les établissements

Une banque européenne reçoit chaque semaine des réquisitions policières et administratives auxquelles elle doit répondre vite, parfois sous contrainte de délai, et sans prévenir la personne concernée. Ce devoir de coopération crée un canal de sortie de données légitime, peu visible et rarement soumis aux mêmes contrôles que l’accès des collaborateurs aux dossiers clients.

  • l’authentification de l’émetteur repose sur un domaine de messagerie, or ce domaine peut être compromis par un logiciel voleur d’identifiants
  • le contrôle de la légitimité se fait souvent sur la forme du document, pas sur un rappel de l’autorité émettrice par un canal indépendant
  • le volume des demandes pousse à l’industrialisation du traitement, donc à la réponse automatique
  • la réponse contient exactement ce qu’un attaquant cherche : identité vérifiée, coordonnées et historique financier
ℹ️
Ce qu’un contrôle sérieux suppose
Rappeler l’autorité émettrice par un numéro figurant à l’annuaire officiel, et non par celui de la demande. Journaliser chaque réponse comme un accès privilégié. Alerter sur les séries : un même service qui interroge des dizaines de comptes à fort encours en quelques mois n’a rien d’ordinaire.

Le risque qui suit, pour les clients visés

Un dossier complet d’entrée en relation vaut, pour un escroc, bien plus qu’un numéro de carte. Il permet de passer une vérification d’identité ailleurs, d’ouvrir un compte au nom de la victime, ou de rendre crédible un appel se présentant comme le service de sécurité de la banque. Les personnes concernées sont en outre identifiées comme détentrices d’actifs numériques, ce qui expose à la fraude par manipulation.

Main tenant un passeport fermé
Trente-trois pays concernés : la fuite ne se répare pas, elle se surveille, compte par compte.
Printemps 2026
Début des fausses réquisitions
Des demandes émises depuis une adresse PEC authentique parviennent à Revolut Bank UAB.
12 septembre 2026
Revolut confirme
La banque décrit une usurpation externe via un domaine gouvernemental légitime.
16 septembre 2026
Rançon réclamée
Trois millions de dollars en monero, sous vingt-quatre heures.
17 septembre 2026
Délai expiré
Revolut dit n’avoir reçu aucune demande directe et coopérer avec les autorités.

L’affaire déplace la question de la sécurité des paiements vers un terrain administratif. Les investissements portent d’ordinaire sur l’authentification du client et la détection de la fraude à la transaction. Ici, la donnée est sortie par une porte prévue par la loi, ouverte par une adresse valide, et personne n’a eu besoin de forcer un compte client.

Provenance

Publié le 17 septembre 2026

5 sources, 4 domaines distincts

↗ TechCrunch, Revolut confirms customer data breach through fake government requests · techcrunch.com↗ The Irish Times, Hackers say they breached Italian state email to target Revolut ’crypto whales’ · irishtimes.com↗ The Irish Times, Hackers demand Revolut hand over $3m ransom amid data breach · irishtimes.com↗ SecurityWeek, Revolut Data Breach : 5 Months, 680 High-Profile Accounts, $3M Ransom · securityweek.com↗ PYMNTS, Revolut Says Customer Data Leaked in Email Scam · pymnts.com
← Toutes les actualités