Fintech

Revolut : deux incidents de sécurité en septembre, une question de fond sur la confiance

Findfi · 29 septembre 2026 · 9 min de lecture

En l'espace de deux semaines, Revolut a dû notifier ses clients de deux incidents distincts exposant des données personnelles. La fintech la mieux valorisée d'Europe, à 115 milliards de dollars, affronte un test de maturité que ses concurrents observent de très près.

Sommaire

Deux incidents, deux mécanismes, un même mois

Le 12 septembre, Revolut a confirmé avoir transmis des informations sensibles sur environ 680 clients à un tiers non autorisé. Le scénario est précis et déconcertant : un fraudeur a envoyé des demandes d'informations depuis une adresse email rattachée à un vrai domaine gouvernemental, et ces demandes ont passé les contrôles internes de la néobanque. Aucun système n'a été piraté au sens technique du terme, la faille était humaine et procédurale.

Moins de deux semaines plus tard, le 24 septembre, Revolut a dû envoyer un second email d'alerte à une autre catégorie de clients. Cette fois, l'origine du problème se trouvait chez DriveWealth, le courtier américain partenaire qui exécutait les ordres sur actions américaines pour le compte de Revolut. DriveWealth a subi un accès non autorisé à son réseau les 4 et 5 septembre, via une campagne d'ingénierie sociale. Des données personnelles historiques ont été exfiltrées.

Deux incidents en un mois, deux vecteurs d'attaque différents : l'un exploite la crédulité institutionnelle, l'autre exploite la dépendance aux tiers. Ce qui les relie, c'est que ni l'un ni l'autre ne repose sur une faille technique dans les systèmes propres de Revolut, et pourtant, dans les deux cas, ce sont les clients Revolut qui en subissent les conséquences.

Ce que les attaquants ont vraiment obtenu

Sur l'incident du 12 septembre, la nature des données exposées est particulièrement sensible. Selon les notifications envoyées aux clients concernés, le lot transmis aux fraudeurs comprenait des copies de passeports ou de permis de conduire, des selfies de vérification d'identité, des relevés de compte, des numéros IBAN et des historiques complets de transactions, y compris des mouvements liés à des actifs en cryptomonnaies. Des informations de contact classiques, nom, date de naissance, adresse postale, téléphone, email, complétaient ce dossier. En clair, tout ce qu'une banque collecte dans le cadre du processus réglementaire de vérification d'identité.

Pour l'incident DriveWealth, le périmètre est différent et plus limité. Les données concernées sont principalement des informations de profil : nom, email, numéro de téléphone, adresse postale, informations d'emploi, données biographiques (âge, genre, nationalité) et un numéro de compte DriveWealth partiel. Revolut a précisé que les mots de passe, codes d'accès, coordonnées bancaires et documents d'identité n'ont pas été exposés dans cet épisode. Pour les clients européens, les données affectées remontent à avant décembre 2023, date à laquelle Revolut avait changé de partenaire broker dans cette zone géographique.

Sur l'incident du 12 septembre, une dimension supplémentaire est apparue après les premières révélations : un acteur malveillant a revendiqué la possession des données et menacé de les divulguer progressivement si Revolut ne répondait pas à ses exigences financières. La situation s'est donc transformée en tentative d'extorsion.

Le profil d'une cible de choix : 75 millions de clients, 115 milliards de valorisation

Pour comprendre pourquoi Revolut est dans le viseur, il faut regarder la taille de la cible. La néobanque britannique revendique 75 millions de clients dans le monde en juillet 2026, contre 70 millions annoncés en mars et 68 millions à fin 2025. En France, elle a franchi le cap des 8 millions de clients en juillet 2026, dont plus de 500 000 recrutés sur le seul deuxième trimestre. C'est le marché européen où la croissance est la plus rapide à l'échelle mondiale.

Côté finances, les résultats publiés au printemps 2026 font état d'un chiffre d'affaires d'environ 5,3 milliards d'euros pour l'exercice 2025, avec un bénéfice avant impôt autour de 2 milliards d'euros. La valorisation, portée à 115 milliards de dollars lors d'une vente secondaire d'actions, place Revolut loin devant tous ses rivaux européens et lui permet d'afficher la première place mondiale des fintechs non cotées. Une position qui s'accompagne d'une base clients professionnels de 767 000, en hausse de 33 %.

Plus une plateforme concentre de données KYC et de flux financiers, plus elle devient une cible prioritaire pour les attaquants sophistiqués. Ce n'est pas un hasard si les données exposées lors du premier incident concernaient spécifiquement des profils identifiés comme détenteurs de cryptomonnaies : le ciblage était délibéré et précis. Le lien entre la masse des données stockées et l'attractivité pour des attaquants est direct, une réalité que toute direction des risques fintech doit intégrer.

L'ingénierie sociale bat la technique : pourquoi c'est un signal sectoriel

Ce qui frappe dans ces deux incidents, c'est que la technique pure n'est pas le vecteur principal. Dans le premier cas, un email envoyé depuis un domaine gouvernemental authentique a suffi à déclencher la divulgation de données ultra-sensibles. Dans le second, c'est une campagne d'ingénierie sociale ciblant les équipes de DriveWealth qui a permis l'accès au réseau du courtier. Dans les deux cas, les systèmes informatiques ont fonctionné normalement, ce sont les décisions humaines et les procédures de vérification qui ont cédé.

Ce pattern est bien documenté dans la littérature sur la cybersécurité financière, mais il prend une résonance particulière pour les néobanques. Ces acteurs ont investi massivement dans la sécurité des infrastructures techniques, dans le chiffrement des données et dans la robustesse des applications mobiles. En revanche, les processus de réponse aux demandes légales, dont la fréquence augmente avec la taille et l'internationalisation, constituent un angle d'attaque moins surveillé. Revolut n'est pas la première à s'y faire prendre, et ne sera pas la dernière.

Pour les directions financières et conformité qui s'interrogent sur la robustesse des procédures de leurs partenaires fintech, l'épisode renforce une conviction : les audits de sécurité doivent couvrir les processus humains et les chaînes de sous-traitance autant que l'architecture technique. C'est précisément ce que l'on observe dans l'évolution des cadres réglementaires comme DORA en Europe, dont les exigences de gestion du risque tiers sont entrées en vigueur en janvier 2025. Un sujet que nous avons exploré dans notre article sur les paiements agentiques et la question du contrôle humain.

L'analyse Findfi : le coût implicite du risque tiers

Un calcul simple permet de mesurer l'exposition. Revolut revendique 75 millions de clients dans le monde. L'incident DriveWealth a touché les utilisateurs de la fonctionnalité de trading d'actions américaines, un segment minoritaire mais non négligeable : Revolut n'a pas publié le nombre exact de comptes concernés. En revanche, si l'on extrapole à partir de la part des clients actifs sur des fonctionnalités d'investissement, souvent estimée entre 5 % et 15 % de la base totale des grandes néobanques, cela situe l'exposition potentielle entre 3,75 et 11 millions de profils ayant contracté directement avec DriveWealth à un moment ou un autre.

Pour l'incident du 12 septembre, le nombre officiel de 680 clients directement notifiés reste faible en valeur absolue. Mais le ratio révèle quelque chose d'autre : 680 dossiers KYC complets (passeport, selfie, IBAN, historique de transactions) représentent un lot suffisamment riche pour alimenter des opérations de fraude documentaire ou d'usurpation d'identité à grande échelle. En termes de valeur marchande sur les forums spécialisés, un dossier KYC complet d'un client bancaire se négocie généralement bien plus cher qu'un simple identifiant et mot de passe. La valeur de l'attaque est donc sans commune mesure avec le nombre de victimes.

Ce que cela implique pour la valorisation est une question que le marché commencera à se poser si les incidents se multiplient : à 115 milliards de dollars et avec une introduction en bourse dans les radars, chaque incident documenté alimente le dossier que les régulateurs et les futurs actionnaires examineront de près. C'est précisément la tension entre croissance accélérée et maturité opérationnelle que traversent toutes les néobanques à ce stade, un débat qui rejoint celui que nous avons analysé sur les fondateurs de Tink, qui avaient quitté une fintech à 1,9 milliard pour repartir sur la conformité réglementaire.

Concrètement, qu'est-ce que ça change pour une direction financière

Pour une direction financière ou un responsable conformité qui utilise Revolut Business ou qui gère des comptes employés sur la plateforme, la première question à poser est celle de la cartographie des tiers. Revolut n'est pas seulement une application mobile : c'est un écosystème de partenaires (courtiers, processeurs de paiement, fournisseurs KYC) dont la chaîne de sécurité est aussi solide que son maillon le plus faible. L'incident DriveWealth illustre parfaitement ce point.

Deuxièmement, les données transmises dans le cadre des demandes légales ou réglementaires constituent un vecteur d'attaque sous-estimé. Les équipes qui répondent à ces demandes, qu'elles soient en interne ou externalisées, doivent disposer de protocoles de vérification renforcés, notamment pour valider l'authenticité des demandes reçues via email, même lorsqu'elles émanent d'un domaine officiel. La mise en place d'un canal de vérification secondaire (appel téléphonique sur un numéro connu, validation par un tiers interne) est une bonne pratique que cet incident devrait remettre à l'agenda.

Troisièmement, si des collaborateurs ou dirigeants de votre entreprise ont utilisé Revolut pour du trading d'actions américaines avant décembre 2023, il convient de les alerter sur la possibilité que leurs données de profil aient été exposées. Les données concernées, nom, email, téléphone, adresse, sont suffisamment précises pour alimenter des tentatives de phishing ciblé ou de fraude au président. Une vigilance accrue sur les communications inhabituelles est recommandée dans les semaines qui suivent ce type d'incident. Sur le sujet de la sécurité des infrastructures financières connectées à des tiers, notre analyse de Form3 et de ses choix d'architecture pour les agents IA offre un éclairage complémentaire sur la gestion des accès.

Enfin, pour les équipes conformité, l'épisode pose une question de fond sur la due diligence des partenaires technologiques. DORA impose désormais une évaluation formelle du risque des prestataires critiques. Un incident chez un sous-traitant comme DriveWealth illustre pourquoi cette exigence existe, et pourquoi la conformité au texte ne suffit pas si la vérification reste superficielle. Sur ce sujet, la montée en puissance de startups spécialisées dans l'automatisation de la conformité réglementaire, comme celles que nous avons couvertes dans notre article sur Biolevate et les dossiers réglementaires, prend tout son sens.

Ce qu'il faut retenir

En moins d'un mois, Revolut a géré deux incidents distincts exposant des données clients : le premier via une usurpation d'identité gouvernementale ayant conduit à la divulgation de dossiers KYC complets pour environ 680 clients, le second via une intrusion chez son partenaire courtier DriveWealth les 4 et 5 septembre.

Dans les deux cas, les systèmes propres de Revolut n'ont pas été compromis, mais cela ne change rien à l'exposition des clients. La chaîne de responsabilité s'étend bien au-delà du périmètre technique de la néobanque.

Avec 75 millions de clients mondiaux, 8 millions en France et une valorisation de 115 milliards de dollars, Revolut est une cible de premier rang. Sa taille même justifie des investissements en sécurité procédurale, vérification des demandes légales, audit des tiers, protocoles de crise, qui doivent accompagner la croissance commerciale. Pour aller plus loin sur la transformation de la fintech et son rapport à la conformité, retrouvez notre dossier IA et finance et notre analyse de l'infrastructure de paiement à l'ère des agents.

Pour toute direction financière, l'enseignement pratique est immédiat : les tiers auxquels vous déléguez des données ou des flux sont une extension de votre propre surface de risque. L'audit de leurs pratiques de sécurité, et pas seulement de leur conformité réglementaire formelle, est une priorité que ces incidents devraient accélérer.

Le brief Findfi, chaque jeudi

L'IA, la fintech et la finance d'entreprise, décryptées.

S'abonner à la newsletter