Contexte de l’incident

Revolut, fintech britannique comptant plus de 80 millions de clients dans plus de 30 pays, a confirmé la fuite de données sensibles suite à une demande frauduleuse envoyée depuis un domaine officiel d’une agence gouvernementale. La notification aux victimes indique que les informations exposées comprennent le nom, la date de naissance, les adresses postale et électronique, le numéro de téléphone, ainsi que des copies de passeports et de permis de conduire. Le communiqué mentionne également la possible inclusion de selfies de vérification, relevés de compte et historiques de transactions. Le nombre exact de personnes affectées n’est pas précisé, le porte‑parole qualifiant l’impact de « limité », et aucune précision n’est fournie sur le marché concerné ou l’agence impliquée.

Mécanismes d’usurpation et failles de contrôle

Le vecteur d’attaque repose sur l’utilisation d’une adresse e‑mail légitime d’une agence gouvernementale, exploitant probablement les protocoles d’authentification d’e‑mail (SPF, DKIM, DMARC) mal configurés ou contournés. En l’absence de vérification stricte du domaine expéditeur, le système interne de Revolut a traité la requête comme authentique, autorisant la transmission de documents d’identification. Cette faiblesse souligne une dépendance excessive aux métadonnées d’en-tête d’e‑mail plutôt qu’à une authentification à deux facteurs ou à un processus de validation manuelle pour les demandes de données sensibles.

Après la découverte, Revolut a bloqué l’adresse e‑mail incriminée et a alerté l’agence gouvernementale, les forces de l’ordre et les régulateurs. Aucun impact sur les fonds des clients ou les systèmes de paiement n’a été signalé, ce qui indique que les contrôles de séparation des environnements de données et de transaction fonctionnent correctement. Cependant, l’incident révèle un point de rupture dans le flux de traitement des demandes d’accès aux données, où la logique de filtrage n’a pas détecté l’anomalie.

Implications pour la sécurité des données et la conformité

Du point de vue du RGPD, la divulgation de données d’identité constitue une violation de l’article 33, imposant une notification dans les 72 heures. Revolut a respecté cette exigence en informant directement les clients, mais l’absence de chiffres précis complique l’évaluation de l’ampleur du préjudice. L’exposition de documents d’identité et de selfies augmente le risque de vol d’identité, notamment pour les clients à haute valeur nette, ciblés selon le chercheur ZachXBT.

Sur le plan stratégique, l’incident survient alors que Revolut prépare une éventuelle introduction en bourse, avec une valorisation projetée de 200 milliards de dollars, contre 75 milliards en novembre. Une telle fuite peut affecter la confiance des investisseurs et des régulateurs, surtout dans les juridictions où Revolut vient d’obtenir des licences bancaires (France, Royaume‑Uni). La leçon principale réside dans la nécessité d’intégrer des contrôles d’authentification d’e‑mail renforcés, des vérifications humaines pour les demandes de données critiques, et une surveillance continue des domaines autorisés afin de prévenir de futures usurpations.