Deuxième incident de données autour de Revolut ce mois-ci, via son courtier américain
Le 24 septembre, des clients de Revolut en Irlande et dans tout l'EEE ont commencé à recevoir des avis de violation de données, et l'entreprise dont le réseau a été forcé est celle avec laquelle la plupart n'ont jamais traité directement. DriveWealth, le courtier américain qui exécute et compense les ordres de Revolut sur les actions américaines, indique qu'un intrus s'est trouvé dans son réseau les 4 et 5 septembre, après une campagne d'ingénierie sociale menée par des tiers inconnus.
Le point qui mérite qu'on s'arrête est de savoir qui est concerné. Dans l'EEE, il s'agit de personnes ayant utilisé la fonction d'achat d'actions américaines avant décembre 2023, date à laquelle Revolut a changé de dispositif. Beaucoup ont cessé de trader il y a des années. Le courtier a conservé leurs dossiers malgré tout, parce que la réglementation américaine l'y oblige.
En bref
- Des intrus étaient dans le réseau de DriveWealth les 4 et 5 septembre; la porte d'entrée est l'ingénierie sociale, pas une faille logicielle.
- Exposés: noms, adresses e-mail, numéros de téléphone, adresses postales, informations d'emploi, citoyenneté, âge, sexe et numéro de compte partiel.
- Aucun mot de passe, aucune donnée de carte ou de compte bancaire; le courtier n'a constaté ni transaction, ni transfert, ni retrait non autorisé.
- Pour l'EEE, seuls les dossiers antérieurs à décembre 2023 sont concernés, car Revolut a cessé d'en envoyer à cette date.
Ce que dit DriveWealth
Dans son propre avis, le courtier écrit avoir "découvert un accès non autorisé à notre réseau survenu entre le 4 septembre 2026 et le 5 septembre 2026", et que des données personnelles ont été exfiltrées. Il précise que les systèmes de courtage et de négociation en production ainsi que la plateforme client n'ont pas été touchés et ont continué de fonctionner, qu'aucune activité non autorisée sur les comptes n'a été identifiée, ni transactions, ni transferts, ni retraits, ni demandes de transfert de compte, et que son enquête interne n'a trouvé aucune présence persistante, conclusion que des experts extérieurs auraient validée de façon indépendante.
Les données elles-mêmes forment la fiche client ordinaire: nom, adresse e-mail, numéro de téléphone, adresse postale et informations d'emploi, auxquels s'ajoutent la citoyenneté, l'âge, le sexe et une partie du numéro de compte DriveWealth. Ni mots de passe, ni numéros de carte ou de compte bancaire. Le courtier a signalé l'incident à l'autorité de protection des données de Lituanie et ouvert une ligne d'assistance opérée via TransUnion. Son dépôt aux États-Unis fait état d'environ 62 000 résidents concernés dans le seul Rhode Island, ce qui donne un ordre de grandeur absent de toutes les déclarations européennes.
Pourquoi un courtier que vous n'avez pas choisi détenait votre fiche
L'achat d'actions américaines chez Revolut n'a jamais été une relation unique. Le client qui l'utilisait signait deux contrats, un avec Revolut et un avec DriveWealth, et le courtier détenait les données nécessaires pour ouvrir le compte, exécuter et régler les ordres et satisfaire aux exigences réglementaires américaines. Revolut affirme que ses propres systèmes et son infrastructure n'ont pas été touchés, que les fonds et investissements des clients sont en sécurité et qu'aucun mot de passe, code d'accès, détail de carte ni document d'identité Revolut n'a été exposé. Tout cela est exact et ne change rien, car la fiche n'a jamais été chez Revolut.
Revolut a fait basculer les clients de l'EEE en décembre 2023 et achevé le changement sur les autres marchés en juin 2025; depuis, les données personnelles ne sont plus transmises. Les dossiers antérieurs n'ont pas disparu, DriveWealth les ayant conservés pour respecter ses obligations légales et réglementaires. C'est la forme habituelle de la conservation des données financières, et cela signifie que la liste des personnes exposées par une fuite de 2026 a été fixée des années plus tôt, dans un contrat lu une seule fois.
- Revolut change son dispositif d'actions américaines pour l'EEE; plus rien de nouveau ne part chez le courtier.
- Le même changement est achevé sur les marchés restants.
- Un intrus est dans le réseau de DriveWealth après une campagne d'ingénierie sociale.
- Un incident distinct chez Revolut devient public: des données remises à de faux agents d'une administration.
- Stake en Australie et Hatch en Nouvelle-Zélande alertent leurs propres clients sur le même courtier.
- DriveWealth et Revolut écrivent aux clients concernés; les médias irlandais rapportent l'ampleur.
Même fuite, champs différents selon l'application
DriveWealth assure le trading américain pour plusieurs plateformes grand public, et chacune raconte aujourd'hui une histoire légèrement différente à ses utilisateurs. Le courtier australien Stake a averti ses clients le 21 septembre que, pour les comptes concernés, les données exposées peuvent inclure le numéro de compte DriveWealth, un instantané de la valeur globale du portefeuille ainsi qu'un instantané du solde en espèces et du pouvoir d'achat. Les positions individuelles, précise Stake, n'y figuraient pas. Le néo-zélandais Hatch a suivi le lendemain.
La réponse à "qu'est-ce qui a fuité me concernant" dépend donc de l'application placée devant le même courtier. Pour les clients européens de Revolut, les avis décrivent des champs de contact et d'identité, sans chiffres de portefeuille. Celui qui a utilisé plusieurs de ces plateformes doit lire plusieurs avis, exigence étrange pour quelqu'un qui n'a fait qu'appuyer sur acheter.
L'autre incident Revolut du mois
Le 12 septembre, Revolut a confirmé tout autre chose: un tiers non autorisé avait utilisé un domaine e-mail appartenant à une véritable administration pour envoyer de fausses demandes d'information, et l'entreprise avait livré en réponse des données de clients, dont des copies de passeports et de permis de conduire, des dates de naissance, des adresses postales, des adresses e-mail et des numéros de téléphone. Revolut a parlé d'une escroquerie externe sophistiquée par usurpation et d'un nombre limité de personnes touchées; les informations de l'époque évoquaient environ 700 clients dans le monde, dont une douzaine en Irlande. Nous avons traité ce cas à sa sortie, dans l'affaire de la fausse demande administrative.
Techniquement, les deux dossiers n'ont rien en commun, et en faire une seule histoire serait faux. Ce qu'ils partagent, c'est la direction de l'attaque. Ni le chiffrement de Revolut n'a été cassé, ni un mot de passe deviné. Dans un cas on a convaincu le personnel d'un courtier, dans l'autre la procédure d'une banque, et les deux fois quelqu'un est reparti avec des fichiers.
À quoi ces données servent vraiment
Aucun mot de passe n'a été pris, personne ne se connectera donc à un compte avec cela. Ce que la fiche permet, c'est un appel ou un e-mail qui connaît votre nom, votre employeur, les derniers caractères d'un compte-titres oublié et le fait que vous avez un jour acheté des actions américaines via une application précise. C'est la matière première d'un "nous avons détecté une activité suspecte sur votre compte" convaincant, et cela ne se périme pas. Ce n'est pas un hasard si l'avis de DriveWealth consacre l'essentiel de sa longueur au hameçonnage. Les régulateurs européens sanctionnent déjà ce schéma, comme la Suède après la fuite chez un prestataire RH qui sert la plupart des communes du pays. Le côté pratique de ces affaires est partout le même, nous l'avons détaillé quand un réparateur letton a perdu des fiches clients avec les codes de déverrouillage des appareils.
- Lisez l'avis du courtier et celui de votre application; ils listent des champs différents, et seul l'avis indique ce que contenait votre dossier
- Traitez tout appel ou message au sujet de cette fuite comme hostile tant que vous n'avez pas rappelé le numéro figurant dans l'application ou sur le site officiel
- Passez la récupération de compte du SMS à une application d'authentification partout où la plateforme le permet
- Vérifiez si l'adresse e-mail présente dans la fuite protège d'autres comptes, et changez le mot de passe s'il est réutilisé
- Si vous n'utilisez plus une fonction de trading, demandez au prestataire de supprimer ce qu'il n'est pas légalement tenu de garder, et conservez sa réponse
Suis-je concerné si je n'ai jamais acheté d'actions américaines?
Revolut a-t-il été piraté?
Peut-on trader ou retirer avec ces données?
Pourquoi une société conserve-t-elle des données de 2023?
Un VPN protège-t-il contre cela?
• Cyber-Response notice - DriveWealth Legal Hub
• Irish Revolut customers affected by "third-party" data breach - The Irish Times
• Irish Revolut customers impacted by data breach - RTÉ
• DriveWealth breach exposes data of Revolut customers who traded US stocks - The Next Web
• Irish Revolut customers' data involved in second security breach - TheJournal.ie
• DriveWealth Data Security Incident - Stake