- Revolut alerte ses clients sur une exposition potentielle de données personnelles suite à une intrusion chez DriveWealth, sans compromettre les comptes ou fonds.
- Les informations concernées incluent nom, email, téléphone et adresses, mais pas de données sensibles comme mots de passe ou informations bancaires.
- Les clients doivent être vigilants face aux tentatives de phishing utilisant leurs données personnelles, sans lien avec un précédent incident de sécurité.
L’email peut forcément inquiéter, Revolut prévient certains clients qu’une partie de leurs informations personnelles a été exposée à la suite d’un incident de sécurité. Mais contrairement à ce que pourrait laisser penser une première lecture, les serveurs de Revolut n’ont pas été piratés.
L’origine du problème se trouve chez DriveWealth, un courtier américain qui fournit des services de courtage et d’exécution pour plusieurs plateformes d’investissement, dont Revolut a utilisé les services pour son offre d’actions américaines. DriveWealth indique qu’une personne non autorisée a accédé à son réseau les 4 et 5 septembre 2026 et que certaines données personnelles ont ensuite été exfiltrées.
Les données exposées sont surtout des informations personnelles
À ce stade, DriveWealth indique que les données susceptibles d’avoir été consultées comprennent notamment le nom, l’adresse e-mail, le numéro de téléphone, l’adresse postale et des informations professionnelles.
D’autres informations de profil peuvent également être concernées, comme le pays de citoyenneté, l’âge, le genre ou une partie du numéro de compte DriveWealth. Revolut précise de son côté que les mots de passe, codes d’accès, coordonnées bancaires, données de carte et documents d’identité n’ont pas été compromis dans cet incident. Les investissements et les fonds des clients ne sont pas concernés non plus.
C’est une différence importante avec la précédente affaire révélée au début du mois, dans laquelle Revolut avait effectivement transmis des informations sensibles de clients à un tiers qui se faisait passer pour une administration. Cet autre incident concernait notamment des documents d’identité et des informations financières, et les deux affaires sont présentées comme distinctes.
Les clients européens sont surtout concernés par de vieilles données
Aux États-Unis, DriveWealth a été utilisé pour les clients ayant eu recours au service de trading d’actions américaines. En Europe, au Royaume-Uni et en Australie, le problème concerne surtout des données historiques correspondant à l’ancien modèle de courtage. Pour un utilisateur français, le calendrier de Revolut change fortement la portée de l’incident.
Revolut explique avoir progressivement changé la manière dont son service d’actions américaines fonctionnait entre décembre 2023 et juin 2025 selon les marchés. Dans l’Espace économique européen, le changement a été effectué dès décembre 2023. Depuis cette date, les informations personnelles des nouveaux clients européens ne sont donc plus transmises à DriveWealth. Les anciennes données sont toutefois restées chez le courtier pour répondre à certaines obligations légales et réglementaires.
C’est pour cette raison qu’une personne qui n’a plus utilisé le service de Bourse de Revolut depuis plusieurs années peut malgré tout recevoir un avertissement aujourd’hui.
Et il n’y a pas besoin de chercher une autre explication compliquée : si vous avez reçu le mail de Revolut et celui de DriveWealth, votre compte est considéré comme potentiellement concerné. Si vous n’avez reçu aucune notification, Revolut indique que vous n’êtes pas touché par cet incident.
DriveWealth n’a pas seulement travaillé pour Revolut
Le problème ne touche d’ailleurs pas exclusivement les utilisateurs de la néobanque. DriveWealth fournit son infrastructure à plusieurs plateformes permettant d’investir sur les marchés américains. Les Australiens de Stake et les Néo-Zélandais de Hatch ont eux aussi prévenu certains clients à la suite du même incident. Dans leur cas, les informations potentiellement exposées peuvent être plus détaillées et inclure, selon les clients, des instantanés de portefeuille ou des soldes en espèces.
Cette différence illustre surtout une chose, c’est que le contenu de la fuite dépend des données que chaque plateforme envoyait à DriveWealth et de celles que le courtier conservait. Il n’est donc pas possible de déduire à partir du cas d’un utilisateur de Stake ce qui a nécessairement été exposé chez Revolut.
DriveWealth affirme par ailleurs qu’aucune transaction non autorisée, aucun transfert et aucun retrait n’ont été détectés. Les systèmes de production et les plateformes de courtage sont restés opérationnels pendant l’incident et l’entreprise indique ne pas avoir identifié de menace persistante à ce stade.
Le principal risque est maintenant le phishing
Pour les personnes concernées, le danger le plus évident ne vient donc pas d’une disparition soudaine de leur argent, mais de l’utilisation potentielle de leurs données personnelles dans des campagnes d’arnaque.
Un nom, une adresse, un numéro de téléphone et des informations professionnelles suffisent déjà à fabriquer un message beaucoup plus crédible qu’un spam classique. Après cet incident, il faut donc se méfier particulièrement des appels ou messages prétendant venir de Revolut, de DriveWealth, d’une banque ou d’une administration et faisant référence à un ancien compte de Bourse.
Le principe reste le même : aucun code de connexion, mot de passe ou transfert d’argent ne doit être communiqué à la suite d’un appel ou d’un e-mail inattendu. Les plateformes concernées recommandent également de faire preuve de prudence face aux messages demandant de cliquer sur un lien ou de confirmer des informations personnelles.
Ce nouvel épisode intervient donc moins de deux semaines après l’autre incident de sécurité révélé le 12 septembre. Revolut avait alors confirmé avoir répondu à de fausses demandes présentées comme provenant d’une véritable administration, entraînant la transmission de données sensibles à un tiers non autorisé.
Les deux affaires n’ont toutefois aucun lien technique établi. Dans le cas de DriveWealth, l’incident s’est produit dans l’environnement du courtier américain et non dans celui de Revolut.
Cela ne rend pas l’affaire anodine pour autant, car elle rappelle qu’une application financière peut dépendre de plusieurs sociétés extérieures pour faire fonctionner certains de ses services et que les données anciennes peuvent rester stockées bien après l’arrêt d’une relation commerciale.