Revolut révèle une faille exposant 680 clients, dont des Belges

Une attaque par phishing a permis à des données de 680 clients Revolut d’être divulguées, dont dix en Belgique. La banque a réagi tardivement, et les questions sur sa sécurité persistent. Voici ce qu’on sait vraiment.

Publié le 15 septembre 2026 à 10:05
Revolut révèle une faille exposant 680 clients, dont des Belges

Le 12 mars, Revolut a envoyé un mail à ses clients. Pas un message de bienvenue, pas une offre promotionnelle. Juste un avertissement sec : « Vos données ont été exposées. Voici ce qu’on fait. » Le ton était rare pour la néobanque, habituée à un discours lisse, presque euphorique. Cette fois, c’était différent. Une faille de sécurité, causée par une arnaque au phishing, avait laissé filtrer des informations personnelles de 680 clients, dont dix en Belgique. Pas des millions, pas un scandale médiatique. Juste assez pour que ça pique. Et pour que les questions fusent : pourquoi ça a pris du temps ? Pourquoi les autorités n’ont pas réagi plus vite ? Et surtout, pourquoi Revolut mise encore sur la croissance alors que sa sécurité reste une variable d’ajustement ?

L’arnaque qui a tout déclenché

Le scénario est classique, mais l’exécution, elle, est révélatrice. Un employé de Revolut, on ignore encore lequel, a reçu un mail frauduleux. Pas un spam anodin, non. Un mail ciblé, conçu pour ressembler à une demande interne urgente. « Ouvrez ce lien, c’est une priorité. » Le lien menait à une fausse plateforme de connexion, où les identifiants ont été volés. Une fois à l’intérieur, les pirates ont pu exfiltrer des données : noms, adresses e-mail, numéros de téléphone. Rien de révolutionnaire, mais assez pour que Revolut doive avouer une faille dans son système de détection des phishing. Et ça, c’est grave.

Pourtant, la banque a mis trois semaines à en parler. Trois semaines à bloquer l’adresse e-mail compromise. Trois semaines à prévenir les autorités. Trois semaines à envoyer des mails aux victimes. Trois semaines, c’est long. Surtout quand on sait que Revolut se vante d’être « la banque la plus sécurisée ». Sauf que cette fois, la sécurité, c’était une façade.

Les dix Belges dans la tourmente

Parmi les 680 clients touchés, dix sont belges. Un chiffre anecdotique ? Pas vraiment. Parce que ça signifie que la faille n’était pas locale, mais globale. Et parce que ça pose une question simple : si Revolut, avec ses millions d’utilisateurs, ses levées de fonds record et son image de banque high-tech, peut se faire pirater comme ça, qui est vraiment protégé ?

La Belgique, pays où la cybercriminalité explose (+42 % d’attaques en 2023 selon le Centre pour la Cybersécurité Belgique), n’est pas en reste. Les utilisateurs locaux de Revolut, eux, ont reçu un mail standardisé, générique. « Vos données ont été exposées. Voici les mesures prises. » Pas d’excuses, pas de détails sur l’attaque, juste un « on s’en occupe ». Le genre de réponse qui donne l’impression que la sécurité, chez Revolut, est un service après-vente.

Pourquoi personne ne bronche ?

Revolut a prévenu les autorités. La CNPD (Commission nationale pour la protection de la vie privée) en Belgique a été informée. Les régulateurs européens aussi. Pourtant, aucun communiqué officiel, aucune sanction en vue. Pourquoi ? Parce que 680 clients, c’est peu. Parce que les données divulguées ne sont pas des numéros de carte bancaire, mais des informations « basiques ». Parce que Revolut, avec ses 30 millions d’utilisateurs, peut se permettre une faille ici ou là sans que ça ne fasse trembler le marché.

Mais voici le vrai problème : personne ne vérifie vraiment. Les régulateurs attendent un gros scandale pour agir. Les clients, eux, continuent d’utiliser Revolut comme si de rien n’était. Et Revolut, elle, continue de croître. Comme si une faille de sécurité était juste un bug à corriger dans la prochaine mise à jour.

Ce que Revolut ne dit pas

La banque a bloqué l’adresse e-mail compromise. Elle a « renforcé ses protocoles ». Elle a « informé les autorités ». Tout ça, c’est bien. Mais ce qu’elle ne dit pas, c’est pourquoi cette attaque a réussi. Est-ce parce que leurs employés ne sont pas assez formés ? Parce que leurs systèmes de détection des phishing sont trop légers ? Parce que la croissance prime sur la sécurité ?

Une chose est sûre : Revolut n’est pas la première néobanque à subir une faille de ce type. En 2022, Monzo a été victime d’une fuite de données similaire. En 2021, N26 a dû avouer une faille dans son système de vérification d’identité. Pourtant, aucune de ces banques n’a été sanctionnée. Aucune n’a vu son image entachée durablement. Parce que le marché a faim de néobanques. Parce que les utilisateurs, eux, ont peur de changer. Et parce que les régulateurs, eux, ferment les yeux.

La vraie question : et maintenant ?

Pour les dix Belges concernés, la réponse est simple : ils ont reçu un mail. Ils savent que leurs données ont fuité. Ils peuvent changer leurs mots de passe, surveiller leurs e-mails, prier pour que personne ne les contacte. Mais pour les 29 millions d’autres clients Revolut, la question est plus large : jusqu’où peut-on faire confiance à une banque qui mise sur la vitesse plutôt que sur la sécurité ?

Revolut a encore une chance de rebondir. En assumant. En expliquant vraiment ce qui s’est passé. En prouvant que cette faille ne se reproduira pas. Mais pour l’instant, entre le silence des régulateurs et la communication lissée de la banque, une chose est claire : personne ne semble vraiment prêt à payer le prix de la négligence.

R
R Galaxie Rédaction

ARTICLES SIMILAIRES

Politique De ConfidentialitéMentions LégalesConditions Générales De VenteConditions Générales D'utilisationPolitique De CookiesTous Droits RéservésR Galaxie