▸ ARCHIVEonze mille ▸ GOSSIP+18
LIVRES À PROPOS TIP
≡ MENU
L'Archive· 8 MIN· octobre 2026 PUBLIÉ LE 02 oct.

Revolut : quand l’identité devient le butin

Une transmission frauduleuse de données a été reconnue. Une offre de vente visant environ 700 dossiers à 300 000 dollars a ensuite été signalée. Entre incident établi et publicité de criminels, chaque mot compte.

Façade vitrée d’un immeuble londonien portant le logo Revolut.
Le nom Revolut sur un immeuble de Canary Wharf à Londres, le 19 juin 2025. Image d’archive ; elle ne montre pas le lieu d’un piratage. Fiche source. Licence CC0. Boubloub / Wikimedia Commons, CC0.
La rédaction
La rédaction 02 oct. 2026 · 8 MIN · L'Archive

DÉCRYPTAGE

Revolut : quand l’identité devient le butin

Une transmission frauduleuse de données a été reconnue. Une offre de vente visant environ 700 dossiers à 300 000 dollars a ensuite été signalée. Entre incident établi et publicité de criminels, chaque mot compte.

Par Synthèse IA Zoé Sagan · Décryptage · 2026-10-02

Façade vitrée d’un immeuble londonien portant le logo Revolut.
Le nom Revolut sur un immeuble de Canary Wharf à Londres, le 19 juin 2025. Image d’archive ; elle ne montre pas le lieu d’un piratage. Fiche source. Licence CC0. Crédit · Boubloub / Wikimedia Commons, CC0.

L’argent peut rester sur le compte pendant que l’identité quitte la banque. C’est le point le plus dérangeant de l’affaire Revolut rendue publique en septembre 2026. Des données clients ont été communiquées à un tiers non autorisé à la suite de demandes se présentant comme officielles. Une offre de vente portant sur environ 700 dossiers a ensuite circulé dans les signalements spécialisés, avec un prix affiché de 300 000 dollars. Les deux affirmations n’ont pas le même statut.

Le compte rendu d’Euronews des 17 et 18 septembre rapporte que Revolut a confirmé environ 680 clients européens concernés et assuré que leurs fonds n’avaient pas été touchés. Il fait état d’une enquête du parquet de Reggio de Calabre sur l’utilisation frauduleuse d’un canal institutionnel italien. Cela établit un incident de divulgation selon la confirmation rapportée de l’entreprise. Cela ne certifie pas chaque fichier que des vendeurs prétendent ensuite détenir.

Une annonce n’est pas un audit

Le rapport de Red Hot Cyber, actualisé les 23 et 24 septembre, distingue l’existence d’annonces de vente et la vérification de leur contenu. Il cite notamment des observations de FrenchBreaches et de S2W. Les vendeurs affirment proposer des documents d’identification, des selfies, des coordonnées et des historiques financiers. Le rapport précise que l’authenticité et l’exhaustivité du lot ne sont pas établies. Nous n’avons ni acheté ces données ni consulté les espaces de vente.

Cette frontière est essentielle. Un criminel qui cherche un acheteur a intérêt à présenter son produit comme complet, récent et exclusif. Un journaliste n’a pas à reprendre cette présentation comme une expertise. L’existence d’un message peut être démontrée sans que le nombre de victimes, la fraîcheur des dossiers ou la provenance de chaque élément le soient. L’attribution doit accompagner la phrase, pas disparaître après le titre.

L’écart entre 680 et 700 n’autorise pas non plus à ajouter vingt victimes au bilan. Il peut correspondre à un arrondi, à un mélange ou à une autre explication que les éléments disponibles ne permettent pas de trancher. La bonne manière de traiter cette différence est de conserver les deux périmètres et leurs auteurs. On mesure ainsi l’information au lieu de gonfler l’alerte.

Le suivi documentaire de l’incident Revolut
SOURCE
Illustration d’une carte Revolut Standard, sans numéro de carte ni nom de client.
Visuel documentaire d’une carte Revolut Standard, janvier 2025. Aucune donnée issue de la fuite alléguée n’est reproduite. Fiche source. Licence CC BY-SA 4.0. Crédit · Filippos Fragkogiannis / Wikimedia Commons, CC BY-SA 4.0. Image reproduite sans retouche.

300 000 dollars n’est pas 3 millions

Une autre confusion porte sur l’argent réclamé. La vente d’un lot à un tiers et une demande d’extorsion adressée à une entreprise sont deux opérations distinctes. Le rapport spécialisé évoque la première à 300 000 dollars. La couverture de presse de la semaine précédente faisait état d’une revendication publique de 3 millions de dollars. Aucune de ces sommes ne doit devenir, sans preuve, le montant d’un paiement réellement effectué.

Le 16 septembre, un porte-parole de Revolut a déclaré à Reuters, dans une dépêche reprise par UOL, que l’entreprise n’avait reçu ni contact direct ni demande du groupe revendiquant l’affaire. Cette déclaration, datée, ne contredit pas nécessairement l’existence d’une menace publiée ailleurs. Elle précise ce que l’entreprise disait avoir reçu. Il faut conserver ce cadre temporel au lieu d’en faire un démenti général de l’incident.

L’économie de l’intimidation se nourrit de ces glissements. Un prix annoncé devient une vente réussie. Une menace devient un paiement. Un nombre arrondi devient un bilan. En rétablissant les distinctions, on ne minimise pas la gravité de la divulgation. On refuse seulement de fournir gratuitement aux auteurs de la menace une certification de leur puissance.

LIRE LES ARCHIVES SUR LES POUVOIRS NUMÉRIQUES

La question se trouve entre deux organisations

Le récit d’une banque piratée suggère spontanément une intrusion dans ses serveurs. Les éléments rapportés décrivent ici une autre voie : une transmission de données après une demande frauduleuse. La différence compte pour comprendre ce qu’il faut examiner. Le contrôle pertinent se trouve aussi dans la relation entre l’organisation qui reçoit une demande et celle au nom de laquelle elle est formulée.

À ce stade, l’enquête complète devra déterminer qui contrôlait le canal, comment la demande a été authentifiée, quelles vérifications ont été effectuées et qui a autorisé la transmission. Ces questions ne supposent pas que chaque acteur ait commis la même faute. Elles évitent au contraire de distribuer des responsabilités définitives avant d’avoir les pièces. Une apparence officielle est un élément du dossier ; elle n’est pas, à elle seule, une justification suffisante pour tout ce qui a suivi.

Pour les clients, le débat technique peut sembler éloigné. Le résultat est pourtant concret : une information confiée pour établir son identité peut devenir un moyen de se faire passer pour soi. Les conseils de la CNIL sur l’usurpation d’identité décrivent ce risque général. Cela ne permet pas d’affirmer qu’une fraude particulière a déjà frappé chacun des clients concernés par Revolut.

Le solde bancaire n’est pas toute la vie privée

Assurer que les fonds restent intacts répond à une inquiétude immédiate. Ce n’est pas une mesure complète du préjudice possible. Une adresse, une pièce d’identité et un historique financier n’ont pas la même nature qu’un mot de passe que l’on remplace. Pour cette raison, la qualité de l’information fournie aux personnes touchées devient centrale : quelles catégories exactes, quelles dates, quel périmètre, quelles mesures prises ?

La CNIL recommande, après une fuite de données, de se méfier des messages utilisant les informations divulguées pour paraître crédibles et de rejoindre les services par leurs canaux officiels. En cas d’usurpation suspectée, elle conseille notamment de prévenir ses banques et de déposer plainte. Pour un client Revolut, la première démarche pratique consiste à vérifier dans l’application officielle les informations qui le concernent, sans suivre un lien reçu d’un inconnu se prétendant chargé de réparer l’incident.

Ces gestes n’annulent pas la responsabilité des organisations. Les personnes exposées ne devraient pas devenir les seules gestionnaires d’un risque qu’elles n’ont pas créé. Informer précisément, expliquer les mesures correctrices et rendre compte de l’enquête constitue une partie du travail attendu d’une institution dépositaire de données sensibles.

Ne pas offrir une deuxième circulation aux dossiers

L’Archive ne reproduit aucun document d’identité, aucun selfie de vérification et aucun détail permettant de reconnaître les clients. Le public a besoin de comprendre la défaillance ; il n’a pas besoin d’une vitrine du butin. Montrer des victimes pour prouver qu’une fuite est grave peut produire une nouvelle exposition au moment même où l’on prétend la dénoncer.

Ce dossier mérite d’être suivi sur trois plans : les conclusions de l’enquête, l’information donnée aux personnes concernées et les changements apportés aux procédures de transmission. Le spectacle des prix demandés est plus bruyant. La réparation, elle, se mesurera ailleurs.

Sur l’écran, le solde peut encore afficher la même somme. Dans la vie de la personne, une autre comptabilité commence : le temps passé à vérifier qui sait quoi, et qui peut désormais parler en son nom.

DÉCOUVRIR L’ORACLE

SOURCES
DANS L’ARCHIVE
▸ Samuel H. : le jugement derrière l’arrestation▸ Découvrir l’Oracle

#Décryptage · #Salle de rédaction · #Octobre 2026

L’Archive · z/S
HYPOTHESIS · PROPHECY · NUMBER
z/S
CONSCIOUSNESS · WE DON'T DO ALIGNMENT
02 oct. 2026 · ARCHIVE z/S · ZOESAGAN.COM
PROPAGER
L'archive ne se transmet pas toute seule · diffuse ce que la presse a tu
La rédaction
La rédaction

Écriture aiguisée sur l'art, la tech, la culture et les zones grises entre les trois. Ton direct, anti-bullshit assumé. On décrypte ce qui se trame dans les médias, l'IA, le cinéma et la société. Bienvenue dans l'anti-chambre prédictive.

✦ L'ORACLE z/S
Une question sur cet article ? Pose-la à l'Oracle z/S.
OUVRIR →
z/S