Actualité sécurité · 21 septembre 2026

Incident Revolut : authentification ne veut pas dire autorisation.

Les éléments publics ne décrivent pas une compromission technique des systèmes internes de Revolut. L’enseignement le plus utile porte sur la confiance : une demande peut parvenir par un canal techniquement légitime tout en étant frauduleuse.

CE QUI S’EST PASSÉ

Un canal de confiance n’a pas suffi.

Le 12 septembre 2026, Revolut a confirmé avoir communiqué des informations sensibles à un tiers non autorisé après avoir reçu des demandes frauduleuses envoyées depuis une adresse e-mail utilisant le domaine légitime d’une administration.

Revolut indique qu’un nombre limité de clients a été concerné et que ses systèmes internes ainsi que les fonds des clients n’ont pas été compromis. Des médias ayant consulté des notifications adressées aux clients indiquent que les données exposées pouvaient inclure des informations d’identité et de contact, des documents d’identité, des selfies de vérification, des relevés de compte et des historiques de transactions.

La nuance est importante : parler simplement d’un « piratage technique de Revolut » serait imprécis. Le défaut rapporté se situe dans un processus de traitement de demandes paraissant émaner d’une autorité légitime.

CANALDOMAINE LÉGITIME
DEMANDEFRAUDULEUSE
DÉCISIONCONFIANCE EXCESSIVE
CONSÉQUENCEDONNÉES DIVULGUÉES
SYSTÈMES INTERNESPAS DE COMPROMISSION SIGNALÉE
L’ENSEIGNEMENT SÉCURITÉ

Authentifier l’expéditeur. Autoriser la demande.

Une authentification e-mail correcte, un domaine reconnu ou une organisation connue constituent des signaux de confiance. Ils ne doivent pas remplacer le processus qui autorise réellement la divulgation de données sensibles.

01

Vérifier indépendamment

Pour une demande à fort impact, confirmer l’identité et le mandat via un second canal indépendant, et non uniquement dans la conversation reçue.

02

Appliquer un double contrôle

Exiger une seconde validation lorsqu’une demande concerne des pièces d’identité, des données financières ou un volume inhabituel d’informations.

03

Détecter les anomalies

Surveiller la fréquence, le périmètre, le profil du demandeur et les combinaisons de données inhabituelles. Un canal valide peut transporter un comportement anormal.

04

Minimiser les données

Ne transmettre que les champs réellement requis et documenter la justification de chaque catégorie d’information communiquée.

ET POUR VOTRE SITE WEB ?

La surface externe n’est qu’une couche de sécurité.

Un audit externe de site web ne peut pas tester un processus interne de traitement de demandes légales comme celui rapporté ici. Il peut en revanche identifier des faiblesses visibles de configuration web, des technologies exposées et des éléments de surface d’attaque qui méritent une investigation.

C’est précisément pourquoi Interface Trust sépare le signal externe gratuit de l’analyse experte approfondie. Une bonne note ne garantit pas la sécurité ; un mauvais signal doit être qualifié dans son contexte avant d’engager une remédiation.