Des acteurs malveillants affirment vendre une base de données contenant les informations de plus de 75 millions d’utilisateurs de Revolut, ce qui suscite des inquiétudes quant à une éventuelle exposition des données clients.
Cependant, Revolut affirme n’avoir trouvé aucune preuve d’une compromission de ses systèmes et conteste le fait que l’annonce publiée sur le forum constitue un nouvel incident de sécurité.
Points clés de la prétendue fuite de données chez Revolut
- Des acteurs malveillants affirment vendre une base de données contenant les informations de plus de 75 millions d’utilisateurs présumés de Revolut.
- Revolut affirme n’avoir trouvé aucune preuve d’une nouvelle compromission et poursuit son enquête sur ces allégations.
- Des chercheurs mettent en doute l’authenticité de ces données, évoquant leur faible prix de vente et des indices laissant penser qu’elles pourraient avoir été agrégées à partir de plusieurs sources.
- Si elles sont authentiques, ces données pourraient faciliter des campagnes d’hameçonnage, des attaques visant les identifiants, des fraudes à l’identité et des prises de contrôle de comptes.
Ce que l’on sait de la prétendue fuite de données chez Revolut
Un acteur malveillant a récemment présenté sur un forum de cybercriminalité ce qu’il affirme être une base de données de clients de Revolut, prétendant qu’elle contient plus de 75 millions de dossiers utilisateurs.
Des chercheurs en sécurité ayant analysé des échantillons de données ont déclaré y avoir trouvé des informations partielles sur des cartes de paiement, des adresses e-mail, des noms complets, des numéros de téléphone, des adresses physiques, des identifiants de compte, des informations sur les appareils et des identifiants utilisateurs hachés.
La base de données contiendrait également des mots de passe hachés avec bcrypt ou argon2id, ainsi que des métadonnées telles que les modèles d’appareils, les systèmes d’exploitation et les adresses IP utilisées lors de l’inscription.
Si elles sont authentiques, ces informations personnelles, liées aux comptes et aux appareils pourraient permettre des campagnes d’hameçonnage ciblé, des attaques visant les identifiants et des fraudes à l’identité.
Des chercheurs mettent en doute l’authenticité des données
Malgré l’ampleur de la base de données présumée, plusieurs facteurs soulèvent des questions quant à son authenticité.
L’acteur malveillant proposerait les données pour environ 500 dollars, un prix exceptionnellement bas pour des informations censées concerner des dizaines de millions d’utilisateurs.
Les chercheurs ont également relevé que les données semblent s’arrêter vers mai 2025 et n’ont été reliées à aucun incident de sécurité de Revolut précédemment divulgué.
Cela laisse penser que les données pourraient avoir été agrégées à partir de plusieurs sources plutôt que volées lors d’une compromission unique.
Revolut conteste les allégations de fuite
Revolut conteste le fait que l’annonce publiée sur le forum constitue une nouvelle compromission de ses systèmes.
L’entreprise a déclaré que ses dispositifs de surveillance internes et ses contrôles de sécurité n’avaient détecté aucun accès non autorisé lié à la base de données présumée et qu’elle poursuivait son enquête sur ces allégations.
Comment les utilisateurs et les entreprises peuvent réduire les risques liés à une fuite chez Revolut
Alors que les enquêteurs continuent de vérifier la base de données présumée, les utilisateurs doivent prendre des mesures préventives pour protéger leurs comptes et réduire les risques d’hameçonnage, de vol d’identifiants et de compromission de comptes.
- Activez l’authentification multifacteur (MFA) et modifiez vos mots de passe s’ils ont pu être exposés.
- Vérifiez l’activité de votre compte et vos communications uniquement via l’application ou le site officiel de Revolut, et méfiez-vous des e-mails, SMS ou appels téléphoniques non sollicités demandant vos identifiants, vos codes à usage unique ou vos informations de paiement.
- Surveillez vos comptes, vos cartes de paiement et votre activité de connexion afin de détecter tout comportement suspect, vérifiez les appareils de confiance et les sessions actives, et signalez toute activité suspecte via les canaux d’assistance officiels de Revolut.
Les entreprises doivent se préparer à ce que les données présumées soient utilisées dans des campagnes d’hameçonnage, de prise de contrôle de comptes et d’autres opérations d’ingénierie sociale, même si la fuite elle-même n’est pas confirmée.
- Surveillez en permanence les campagnes d’hameçonnage, l’usurpation de marque, les tentatives de connexion inhabituelles et autres signes de prise de contrôle de comptes ou de fraude.
- Renforcez la sécurité des identités en imposant une MFA résistante à l’hameçonnage, une authentification fondée sur les risques, le principe du moindre privilège et une surveillance continue des comptes privilégiés.
- Surveillez les sources de renseignement sur les menaces et les forums clandestins pour détecter les nouveaux indicateurs liés à la base de données présumée, et adaptez vos défenses à mesure que de nouvelles informations deviennent disponibles.
- Sensibilisez davantage les employés aux tactiques d’hameçonnage et d’ingénierie sociale, en particulier à celles qui usurpent l’identité d’institutions financières de confiance ou font référence à l’activité d’un compte.
- Testez régulièrement vos plans de réponse aux incidents, vos procédures de réponse aux fraudes et vos processus de communication avec les clients.
Collectivement, ces mesures peuvent aider les particuliers comme les entreprises à réduire leur niveau de risque global.
En résumé
La principale leçon à retenir est que toute fuite présumée doit être traitée comme un incident de sécurité opérationnelle, que les allégations sous-jacentes soient finalement validées ou non.
Les acteurs malveillants exploitent régulièrement les incidents de sécurité très médiatisés pour rendre leurs campagnes d’hameçonnage et d’ingénierie sociale plus crédibles. La sécurité des identités, le renseignement sur les menaces et la préparation aux incidents sont donc tout aussi importants que la détermination de la réalité d’une compromission.
Alors que les attaquants continuent d’exploiter les identités de confiance et les événements de sécurité publics, Zero Trust est devenu une stratégie fondamentale pour contribuer à réduire au minimum l’impact métier des attaques fondées sur l’identité.





