Des attaquants ont obtenu des données de clients de Revolut en se faisant passer, pendant cinq mois, pour le ministère de l’Intérieur italien. Ils ont utilisé pour cela une adresse authentique du courrier électronique certifié de l’État italien, le système PEC, et adressé à la banque des réquisitions d’apparence régulière. Le 16 septembre 2026, ils ont réclamé publiquement trois millions de dollars pour ne pas diffuser les dossiers.
Ce qui s’est passé
Revolut a confirmé les faits le 12 septembre 2026, décrivant une usurpation externe sophistiquée dans laquelle un tiers non autorisé a employé le domaine de messagerie d’une agence gouvernementale légitime pour soumettre de fausses demandes d’information. La banque affirme que ses systèmes et les fonds de ses clients ne sont pas touchés, et qu’elle a alerté l’agence concernée, les forces de l’ordre, les autorités de protection des données et ses régulateurs.
Les demandes visaient l’entité lituanienne du groupe, Revolut Bank UAB, et se sont étalées sur environ cinq mois. Les personnes ciblées n’ont pas été choisies au hasard : l’attaquant, qui se présente sous le pseudonyme IAmNotAVillain, explique les avoir repérées par analyse des chaînes de blocs, en cherchant les détenteurs importants de cryptoactifs.
Les victimes résident dans trente-trois pays, en majorité en Suisse et en France, avec également des clients au Royaume-Uni, en Allemagne et en Espagne. Les données exposées vont bien au-delà d’un nom et d’une adresse : date de naissance, coordonnées postales et téléphoniques, copies de passeports et de permis de conduire, selfies de vérification d’identité, relevés de compte et historiques de transactions.
La rançon et l’état actuel
Le 16 septembre dans l’après-midi, les attaquants ont exigé trois millions de dollars, soit environ 2,6 millions d’euros en monero, sous vingt-quatre heures, faute de quoi ils vendraient les dossiers. Revolut indique n’avoir reçu aucune demande directe de leur part et travailler avec les autorités policières et les régulateurs. Le même groupe revendique par ailleurs l’exfiltration de données de services de police italiens, une affirmation qui n’est pas établie.
Pourquoi ce mode opératoire concerne tous les établissements
Une banque européenne reçoit chaque semaine des réquisitions policières et administratives auxquelles elle doit répondre vite, parfois sous contrainte de délai, et sans prévenir la personne concernée. Ce devoir de coopération crée un canal de sortie de données légitime, peu visible et rarement soumis aux mêmes contrôles que l’accès des collaborateurs aux dossiers clients.
- l’authentification de l’émetteur repose sur un domaine de messagerie, or ce domaine peut être compromis par un logiciel voleur d’identifiants
- le contrôle de la légitimité se fait souvent sur la forme du document, pas sur un rappel de l’autorité émettrice par un canal indépendant
- le volume des demandes pousse à l’industrialisation du traitement, donc à la réponse automatique
- la réponse contient exactement ce qu’un attaquant cherche : identité vérifiée, coordonnées et historique financier
Le risque qui suit, pour les clients visés
Un dossier complet d’entrée en relation vaut, pour un escroc, bien plus qu’un numéro de carte. Il permet de passer une vérification d’identité ailleurs, d’ouvrir un compte au nom de la victime, ou de rendre crédible un appel se présentant comme le service de sécurité de la banque. Les personnes concernées sont en outre identifiées comme détentrices d’actifs numériques, ce qui expose à la fraude par manipulation.
L’affaire déplace la question de la sécurité des paiements vers un terrain administratif. Les investissements portent d’ordinaire sur l’authentification du client et la détection de la fraude à la transaction. Ici, la donnée est sortie par une porte prévue par la loi, ouverte par une adresse valide, et personne n’a eu besoin de forcer un compte client.