Deuxième incident de données autour de Revolut ce mois-ci, via son courtier américain

24.09.2026 10 min 6

Le 24 septembre, des clients de Revolut en Irlande et dans tout l'EEE ont commencé à recevoir des avis de violation de données, et l'entreprise dont le réseau a été forcé est celle avec laquelle la plupart n'ont jamais traité directement. DriveWealth, le courtier américain qui exécute et compense les ordres de Revolut sur les actions américaines, indique qu'un intrus s'est trouvé dans son réseau les 4 et 5 septembre, après une campagne d'ingénierie sociale menée par des tiers inconnus.

Le point qui mérite qu'on s'arrête est de savoir qui est concerné. Dans l'EEE, il s'agit de personnes ayant utilisé la fonction d'achat d'actions américaines avant décembre 2023, date à laquelle Revolut a changé de dispositif. Beaucoup ont cessé de trader il y a des années. Le courtier a conservé leurs dossiers malgré tout, parce que la réglementation américaine l'y oblige.

En bref

  • Des intrus étaient dans le réseau de DriveWealth les 4 et 5 septembre; la porte d'entrée est l'ingénierie sociale, pas une faille logicielle.
  • Exposés: noms, adresses e-mail, numéros de téléphone, adresses postales, informations d'emploi, citoyenneté, âge, sexe et numéro de compte partiel.
  • Aucun mot de passe, aucune donnée de carte ou de compte bancaire; le courtier n'a constaté ni transaction, ni transfert, ni retrait non autorisé.
  • Pour l'EEE, seuls les dossiers antérieurs à décembre 2023 sont concernés, car Revolut a cessé d'en envoyer à cette date.

Ce que dit DriveWealth

Dans son propre avis, le courtier écrit avoir "découvert un accès non autorisé à notre réseau survenu entre le 4 septembre 2026 et le 5 septembre 2026", et que des données personnelles ont été exfiltrées. Il précise que les systèmes de courtage et de négociation en production ainsi que la plateforme client n'ont pas été touchés et ont continué de fonctionner, qu'aucune activité non autorisée sur les comptes n'a été identifiée, ni transactions, ni transferts, ni retraits, ni demandes de transfert de compte, et que son enquête interne n'a trouvé aucune présence persistante, conclusion que des experts extérieurs auraient validée de façon indépendante.

Les données elles-mêmes forment la fiche client ordinaire: nom, adresse e-mail, numéro de téléphone, adresse postale et informations d'emploi, auxquels s'ajoutent la citoyenneté, l'âge, le sexe et une partie du numéro de compte DriveWealth. Ni mots de passe, ni numéros de carte ou de compte bancaire. Le courtier a signalé l'incident à l'autorité de protection des données de Lituanie et ouvert une ligne d'assistance opérée via TransUnion. Son dépôt aux États-Unis fait état d'environ 62 000 résidents concernés dans le seul Rhode Island, ce qui donne un ordre de grandeur absent de toutes les déclarations européennes.

2 joursla fenêtre d'accès non autorisé, 4 et 5 septembre
62 000résidents du Rhode Island concernés selon le dépôt américain
2contrats signés par un client qui tradait: Revolut et le courtier
2eincident de données autour de Revolut ce mois-ci

Pourquoi un courtier que vous n'avez pas choisi détenait votre fiche

L'achat d'actions américaines chez Revolut n'a jamais été une relation unique. Le client qui l'utilisait signait deux contrats, un avec Revolut et un avec DriveWealth, et le courtier détenait les données nécessaires pour ouvrir le compte, exécuter et régler les ordres et satisfaire aux exigences réglementaires américaines. Revolut affirme que ses propres systèmes et son infrastructure n'ont pas été touchés, que les fonds et investissements des clients sont en sécurité et qu'aucun mot de passe, code d'accès, détail de carte ni document d'identité Revolut n'a été exposé. Tout cela est exact et ne change rien, car la fiche n'a jamais été chez Revolut.

Revolut a fait basculer les clients de l'EEE en décembre 2023 et achevé le changement sur les autres marchés en juin 2025; depuis, les données personnelles ne sont plus transmises. Les dossiers antérieurs n'ont pas disparu, DriveWealth les ayant conservés pour respecter ses obligations légales et réglementaires. C'est la forme habituelle de la conservation des données financières, et cela signifie que la liste des personnes exposées par une fuite de 2026 a été fixée des années plus tôt, dans un contrat lu une seule fois.

  1. Revolut change son dispositif d'actions américaines pour l'EEE; plus rien de nouveau ne part chez le courtier.
  2. Le même changement est achevé sur les marchés restants.
  3. Un intrus est dans le réseau de DriveWealth après une campagne d'ingénierie sociale.
  4. Un incident distinct chez Revolut devient public: des données remises à de faux agents d'une administration.
  5. Stake en Australie et Hatch en Nouvelle-Zélande alertent leurs propres clients sur le même courtier.
  6. DriveWealth et Revolut écrivent aux clients concernés; les médias irlandais rapportent l'ampleur.
Non communiqué: le nombre de personnes concernées en Irlande, dans l'EEE ou au total. Revolut estime que DriveWealth est le mieux placé pour répondre et que le périmètre exact est encore en cours de confirmation. Le seul chiffre public vient du dépôt du Rhode Island.

Même fuite, champs différents selon l'application

DriveWealth assure le trading américain pour plusieurs plateformes grand public, et chacune raconte aujourd'hui une histoire légèrement différente à ses utilisateurs. Le courtier australien Stake a averti ses clients le 21 septembre que, pour les comptes concernés, les données exposées peuvent inclure le numéro de compte DriveWealth, un instantané de la valeur globale du portefeuille ainsi qu'un instantané du solde en espèces et du pouvoir d'achat. Les positions individuelles, précise Stake, n'y figuraient pas. Le néo-zélandais Hatch a suivi le lendemain.

La réponse à "qu'est-ce qui a fuité me concernant" dépend donc de l'application placée devant le même courtier. Pour les clients européens de Revolut, les avis décrivent des champs de contact et d'identité, sans chiffres de portefeuille. Celui qui a utilisé plusieurs de ces plateformes doit lire plusieurs avis, exigence étrange pour quelqu'un qui n'a fait qu'appuyer sur acheter.

L'autre incident Revolut du mois

Le 12 septembre, Revolut a confirmé tout autre chose: un tiers non autorisé avait utilisé un domaine e-mail appartenant à une véritable administration pour envoyer de fausses demandes d'information, et l'entreprise avait livré en réponse des données de clients, dont des copies de passeports et de permis de conduire, des dates de naissance, des adresses postales, des adresses e-mail et des numéros de téléphone. Revolut a parlé d'une escroquerie externe sophistiquée par usurpation et d'un nombre limité de personnes touchées; les informations de l'époque évoquaient environ 700 clients dans le monde, dont une douzaine en Irlande. Nous avons traité ce cas à sa sortie, dans l'affaire de la fausse demande administrative.

Techniquement, les deux dossiers n'ont rien en commun, et en faire une seule histoire serait faux. Ce qu'ils partagent, c'est la direction de l'attaque. Ni le chiffrement de Revolut n'a été cassé, ni un mot de passe deviné. Dans un cas on a convaincu le personnel d'un courtier, dans l'autre la procédure d'une banque, et les deux fois quelqu'un est reparti avec des fichiers.

À quoi ces données servent vraiment

Aucun mot de passe n'a été pris, personne ne se connectera donc à un compte avec cela. Ce que la fiche permet, c'est un appel ou un e-mail qui connaît votre nom, votre employeur, les derniers caractères d'un compte-titres oublié et le fait que vous avez un jour acheté des actions américaines via une application précise. C'est la matière première d'un "nous avons détecté une activité suspecte sur votre compte" convaincant, et cela ne se périme pas. Ce n'est pas un hasard si l'avis de DriveWealth consacre l'essentiel de sa longueur au hameçonnage. Les régulateurs européens sanctionnent déjà ce schéma, comme la Suède après la fuite chez un prestataire RH qui sert la plupart des communes du pays. Le côté pratique de ces affaires est partout le même, nous l'avons détaillé quand un réparateur letton a perdu des fiches clients avec les codes de déverrouillage des appareils.

  • Lisez l'avis du courtier et celui de votre application; ils listent des champs différents, et seul l'avis indique ce que contenait votre dossier
  • Traitez tout appel ou message au sujet de cette fuite comme hostile tant que vous n'avez pas rappelé le numéro figurant dans l'application ou sur le site officiel
  • Passez la récupération de compte du SMS à une application d'authentification partout où la plateforme le permet
  • Vérifiez si l'adresse e-mail présente dans la fuite protège d'autres comptes, et changez le mot de passe s'il est réutilisé
  • Si vous n'utilisez plus une fonction de trading, demandez au prestataire de supprimer ce qu'il n'est pas légalement tenu de garder, et conservez sa réponse
Suis-je concerné si je n'ai jamais acheté d'actions américaines?
Non. L'incident porte sur les dossiers que DriveWealth détenait pour les utilisateurs de cette fonction. Les deux sociétés ont écrit directement aux personnes concernées, et Revolut précise que sans e-mail, vous n'êtes pas concerné.
Revolut a-t-il été piraté?
Non. L'intrusion a eu lieu dans le réseau de DriveWealth. Revolut affirme que ses systèmes et son infrastructure n'ont pas été touchés et qu'aucun mot de passe, code d'accès, détail de carte ou document d'identité n'a été exposé.
Peut-on trader ou retirer avec ces données?
Le courtier indique n'avoir identifié aucune transaction, aucun transfert, aucun retrait ni aucune demande de transfert de compte non autorisés, et qu'aucun mot de passe ni donnée de paiement n'a été pris. Le risque réel est la fraude ciblée par téléphone et par e-mail.
Pourquoi une société conserve-t-elle des données de 2023?
Parce que la réglementation financière impose aux courtiers de conserver les documents de compte pendant des années après la fin de la relation. La suppression sur demande est souvent impossible, d'où la présence de clients partis depuis longtemps.
Un VPN protège-t-il contre cela?
Non. Les données ont été prises dans les systèmes internes d'un courtier, pas dans la connexion de quelqu'un. Un VPN protège le trafic en transit et n'a aucun effet sur les dossiers qu'une société régulée est tenue de conserver sur vous.

revolutdrivewealthfuite de donnéesdonnées personnelleshameçonnageprotection des donnéesvie privéeirlandecybersécuritéusurpation d'identité

À lire aussi