Radar zagrożeń

Revolut: dane klientów wyciekły przez fałszywe „wnioski urzędowe”

Opublikowano 22 września 2026 · na podstawie doniesień z 12–18 września 2026

Według oświadczenia firmy nie doszło do włamania do jej systemów. Ktoś poprosił o dane klientów tak, jak prosi urząd, i to wystarczyło.

W skrócie

Co wiemy, a czego nie wiemy

Wokół tej sprawy krąży wiele liczb. Dlatego rozdzielamy informacje według tego, kto je potwierdza.

Potwierdzone przez Revolut

  • Firma opisała incydent jako wyrafinowane oszustwo z podszywaniem się: osoba trzecia użyła adresu e-mail w prawdziwej domenie instytucji rządowej do składania fałszywych żądań o informacje.
  • Dotyczy to ograniczonej liczby klientów. Firma nie podała ich liczby.
  • Ujawnione dane to m.in. dane tożsamości i kontaktowe oraz kopie dokumentów tożsamości. Możliwe, że także zdjęcia weryfikacyjne, wyciągi z kont i historia transakcji.
  • Firma zablokowała fałszywy adres, powiadomiła poszkodowanych klientów, instytucję, której domeny użyto, organy ścigania i regulatorów.
  • Firma podaje, że jej systemy i środki klientów nie zostały naruszone.

Według doniesień mediów (nie potwierdzone przez firmę)

  • Chodzi o około 680 kont klientów, według doniesień o wysokiej wartości.
  • Proceder miał trwać około pięciu miesięcy. Tę informację podają badacze, na których powołuje się SecurityWeek.
  • Konto e-mail pracownika instytucji miało zostać przejęte złośliwym oprogramowaniem kradnącym dane, a adres miał należeć do włoskiego ministerstwa spraw wewnętrznych.
  • Żądania miały trafiać do litewskiej spółki Revolut Bank UAB.

Twierdzenia sprawców (niepotwierdzone)

  • Sprawcy mieli zażądać okupu w wysokości 3 mln dolarów i grozić sprzedażą danych.
  • Revolut oświadcza, że nie otrzymał bezpośredniego kontaktu ani żądań od osób wysuwających te twierdzenia.

Jak to zadziałało

Firmy finansowe i wiele innych podmiotów muszą odpowiadać na żądania organów publicznych. Atakujący wykorzystali właśnie tę zasadę: żądanie wyglądało jak urzędowe i przyszło z adresu, któremu ufa się z założenia.

To klasyczny przykład nadużycia autorytetu. Nikt nie łamał haseł i nie omijał zabezpieczeń technicznych. Celem była procedura: kto, komu i na jakiej podstawie wydaje dane.

Ważny wniosek: adres z prawdziwej domeny urzędowej nie dowodzi, że wniosek wysłał urząd. Konto może zostać przejęte, a wtedy fałszywa wiadomość przyjdzie z prawdziwego adresu.

Czego uczy ten przypadek

  1. Autorytet nie zastępuje procedury. Wniosek „z urzędu” też weryfikujemy niezależnym kanałem, na przykład dzwoniąc na publicznie znany numer instytucji, a nie na dane podane we wniosku.
  2. Jedna osoba nie powinna decydować sama. Wydanie danych na wniosek organu wymaga zatwierdzenia drugiej osoby lub działu prawnego.
  3. Sprawdzamy podstawę prawną i zakres. Udostępniamy minimum danych potrzebne do konkretnej sprawy.
  4. Dokumenty tożsamości, zdjęcia i wyciągi to dane najwyższej klasy. Ich wydanie wymaga osobnej, pisemnej zgody osoby odpowiedzialnej.
  5. Seria podobnych wniosków powinna wzbudzać czujność. Jeśli proceder trwał miesiące, brakowało prostego przeglądu, kto i jak często prosi o dane. Rejestr wniosków to podstawa.

Sprawdź u siebie już dziś

Co to znaczy dla firm z sektorów regulowanych

Nie twierdzimy, że ta sprawa dotyczy przepisów, którym podlegają nasi klienci. To przykład mechanizmu, który może dotknąć każdą firmę odpowiadającą na wnioski: wodociągi, przewoźników, producentów żywności, zakłady gospodarki odpadami i energetykę.

Pod względem przepisów o krajowym systemie cyberbezpieczeństwa dotyka to trzech obszarów:

Źródła

Opracowanie własnymi słowami na podstawie publicznych doniesień z dnia publikacji. Sprawa jest w toku, a informacje mogą się zmienić. To materiał informacyjny: nie jest opinią prawną ani oceną działań firmy. Ostatnia aktualizacja: 22 września 2026.

Sprawdźmy, jak wygląda to w Twojej firmie

Umów bezpłatną, 30-minutową rozmowę. Przejdziemy razem przez Waszą procedurę odpowiadania na wnioski i wskażemy, co warto poprawić.