Revolut confirme un piratage par usurpation d’identité d’une agence publique

Des pirates ont volé des données clients en se faisant passer pour une administration française. Revolut minimise l’impact, mais les failles persistent. Pourquoi les néobanques restent-elles des cibles faciles ?

Publié le 14 septembre 2026 à 10:14
Revolut confirme un piratage par usurpation d’identité d’une agence publique

Un mail, un faux site, des données volées

Revolut a joué les cartes de la prudence. Dans un communiqué, la néobanque britannique évoque une « attaque externe » sans préciser le nombre de clients concernés. Juste assez pour rassurer, pas assez pour alerter. Pourtant, le scénario est connu : des pirates usurpent l’identité d’une administration (ici, la DGFiP, la direction des impôts français) pour envoyer des mails frauduleux. Le but ? Rediriger les victimes vers un faux site imitant celui de Revolut, où elles saisissent leurs identifiants. Résultat : les escrocs récupèrent les données, puis vident les comptes. Ou pire, les revendent sur le dark web.

Pourquoi la DGFiP ? Parce que c’est une cible crédible. Un mail officiel, avec un ton urgent, ça marche à tous les coups. Les utilisateurs de néobanques, souvent des jeunes ou des expatriés peu habitués aux arnaques classiques, y croient. Et Revolut, comme les autres, n’a pas les moyens de vérifier chaque mail entrant. Sauf que cette fois, la néobanque a reconnu l’attaque. Une première. D’habitude, elles se taisent, par peur de la panique. Mais là, c’est trop gros pour passer sous silence.

Le problème ? Personne ne sait combien de clients sont touchés.

Revolut parle de « quelques cas ». Les régulateurs, eux, se taisent. La DGFiP non plus. Pourtant, si les pirates ont pu usurper une administration française, c’est qu’ils avaient déjà des infos. Des numéros de téléphone, des adresses mail, peut-être des données fiscales. Comment ? En piratant d’autres bases de données, ou en achetant des listes sur des forums criminels. Le marché des données volées est un supermarché : un numéro de téléphone coûte quelques centimes, une adresse mail un peu plus. Assez pour monter une campagne d’usurpation à grande échelle.

Et Revolut, dans tout ça ? Elle a réagi en mode crise : elle a prévenu ses clients, elle a renforcé les vérifications. Mais est-ce que ça suffira ? Non. Parce que les escrocs vont recommencer. Avec une autre administration, un autre prétexte. Et Revolut, comme les autres néobanques, sera impuissante.

Pourquoi les néobanques sont des proies idéales

Les néobanques, c’est le Far West financier. Pas de guichets, pas de papier, juste une appli et un compte. Pratique, mais risqué. Parce que quand un client se fait pirater, la banque n’a pas les moyens de le prouver. Pas de relevés papier, pas de signature manuscrite. Juste un mail ou un SMS pour dire : « C’est moi, j’ai été piraté. »

Pire : les néobanques sont souvent les premières à être visées. Pourquoi ? Parce que leurs clients sont des cibles faciles. Des jeunes, des expatriés, des gens qui ne vérifient pas les mails avant de cliquer. Et parce que les montants en jeu sont élevés. Un compte Revolut, c’est souvent des milliers d’euros. Assez pour que ça vaille le coup de pirater.

Le pire ? Les régulateurs ferment les yeux.

En France, l’ACPR (l’autorité de contrôle des banques) et la DGCCRF (la répression des fraudes) sont censées protéger les clients. Sauf qu’elles ne font rien. Pourquoi ? Parce que les néobanques sont trop petites, trop nouvelles. Elles ne pèsent pas assez pour qu’on s’occupe d’elles. Résultat : les arnaques se multiplient, et personne ne bronche.

Revolut, elle, a un avantage : elle est britannique. Donc soumise aux règles de la Financial Conduct Authority (FCA), un régulateur plus strict que l’ACPR. Mais même là, les sanctions sont rares. Une amende, un avertissement, et hop, on passe à autre chose. Les néobanques continuent de grandir, de recruter, de promettre des rendements miracles. Sans jamais se soucier des risques.

Ce que Revolut ne dit pas

Dans son communiqué, Revolut parle d’une « attaque externe ». Mais elle ne dit pas :

  • Combien de clients sont touchés ? Quelques dizaines ? Quelques centaines ? Personne ne sait. Et Revolut se refuse à le dire. Par peur de la panique ? Ou par peur des poursuites ?

  • Quelles données ont été volées ? Juste les identifiants ? Ou aussi les numéros de carte, les relevés bancaires ? Si c’est le cas, les clients sont en danger. Parce que ces données peuvent être revendues, utilisées pour des fraudes plus grosses.

  • Comment les pirates ont-ils fait ? Ils ont piraté la DGFiP ? Ou ils ont juste acheté des données sur le dark web ? Si c’est la deuxième option, c’est encore plus grave. Ça veut dire que n’importe qui peut usurper une administration.

Revolut se tait. Parce que reconnaître l’ampleur de l’attaque, c’est admettre une faille. Et une néobanque, ça ne peut pas avoir de failles. Ça doit être rapide, moderne, infaillible. Même si ce n’est pas vrai.

La vraie question : et maintenant ?

Si vous êtes client de Revolut, que faire ?

  1. Vérifiez vos mails. Un mail de la DGFiP, de l’URSSAF, de Bercy ? Méfiez-vous. Même si c’est officiel, même si c’est urgent. Prenez deux secondes pour vérifier l’expéditeur. Un faux mail, c’est souvent un détail qui cloche : une faute d’orthographe, une adresse mail bizarre.

  2. Ne cliquez pas sur les liens. Même si le mail semble légitime. Même si le lien ressemble à celui de Revolut. Allez directement sur le site officiel, tapez l’URL vous-même. Pas de raccourci, pas de copier-coller.

  3. Activez la double authentification. Si Revolut ne l’a pas déjà fait, exigez-la. Un code SMS ou une appli comme Google Authenticator, c’est la seule façon de bloquer les pirates. Même si c’est un peu chiant.

  4. Signalez l’arnaque. À Revolut, à la DGCCRF, à votre banque. Plus vous serez nombreux à le faire, plus les escrocs seront repérés. Et plus les régulateurs seront obligés de réagir.

Mais ça ne suffira pas.

Parce que le vrai problème, c’est le système. Les néobanques, c’est le Wild West. Pas de règles, pas de contrôles, juste des promesses. Et quand un pirate frappe, elles se cachent. Comme Revolut aujourd’hui.

La prochaine fois, ce ne sera pas la DGFiP. Ce sera la Sécurité sociale. Ou votre banque. Ou pire : votre entreprise. Parce que les escrocs, ils s’adaptent. Et nous, on reste les mêmes : trop confiants, trop pressés, trop naïfs.

La seule solution ? Arrêter de faire comme si ça n’arrivait qu’aux autres.

R
R Galaxie Rédaction

ARTICLES SIMILAIRES

Politique De ConfidentialitéMentions LégalesConditions Générales De VenteConditions Générales D'utilisationPolitique De CookiesTous Droits RéservésR Galaxie