Według oświadczenia firmy nie doszło do włamania do jej systemów. Ktoś poprosił o dane klientów tak, jak prosi urząd, i to wystarczyło.
W skrócie
- Sprawcy posłużyli się adresem e-mail z prawdziwej domeny instytucji państwowej i wysłali do Revolut fałszywe żądania udostępnienia informacji.
- Ujawnione zostały dane klientów, m.in. dane kontaktowe i kopie dokumentów tożsamości.
- Revolut informuje, że jego systemy i środki klientów nie zostały naruszone.
- Skala i czas trwania pochodzą z doniesień mediów, a nie z oświadczenia firmy (patrz niżej).
Co wiemy, a czego nie wiemy
Wokół tej sprawy krąży wiele liczb. Dlatego rozdzielamy informacje według tego, kto je potwierdza.
Potwierdzone przez Revolut
- Firma opisała incydent jako wyrafinowane oszustwo z podszywaniem się: osoba trzecia użyła adresu e-mail w prawdziwej domenie instytucji rządowej do składania fałszywych żądań o informacje.
- Dotyczy to ograniczonej liczby klientów. Firma nie podała ich liczby.
- Ujawnione dane to m.in. dane tożsamości i kontaktowe oraz kopie dokumentów tożsamości. Możliwe, że także zdjęcia weryfikacyjne, wyciągi z kont i historia transakcji.
- Firma zablokowała fałszywy adres, powiadomiła poszkodowanych klientów, instytucję, której domeny użyto, organy ścigania i regulatorów.
- Firma podaje, że jej systemy i środki klientów nie zostały naruszone.
Według doniesień mediów (nie potwierdzone przez firmę)
- Chodzi o około 680 kont klientów, według doniesień o wysokiej wartości.
- Proceder miał trwać około pięciu miesięcy. Tę informację podają badacze, na których powołuje się SecurityWeek.
- Konto e-mail pracownika instytucji miało zostać przejęte złośliwym oprogramowaniem kradnącym dane, a adres miał należeć do włoskiego ministerstwa spraw wewnętrznych.
- Żądania miały trafiać do litewskiej spółki Revolut Bank UAB.
Twierdzenia sprawców (niepotwierdzone)
- Sprawcy mieli zażądać okupu w wysokości 3 mln dolarów i grozić sprzedażą danych.
- Revolut oświadcza, że nie otrzymał bezpośredniego kontaktu ani żądań od osób wysuwających te twierdzenia.
Jak to zadziałało
Firmy finansowe i wiele innych podmiotów muszą odpowiadać na żądania organów publicznych. Atakujący wykorzystali właśnie tę zasadę: żądanie wyglądało jak urzędowe i przyszło z adresu, któremu ufa się z założenia.
To klasyczny przykład nadużycia autorytetu. Nikt nie łamał haseł i nie omijał zabezpieczeń technicznych. Celem była procedura: kto, komu i na jakiej podstawie wydaje dane.
Ważny wniosek: adres z prawdziwej domeny urzędowej nie dowodzi, że wniosek wysłał urząd. Konto może zostać przejęte, a wtedy fałszywa wiadomość przyjdzie z prawdziwego adresu.
Czego uczy ten przypadek
- Autorytet nie zastępuje procedury. Wniosek „z urzędu” też weryfikujemy niezależnym kanałem, na przykład dzwoniąc na publicznie znany numer instytucji, a nie na dane podane we wniosku.
- Jedna osoba nie powinna decydować sama. Wydanie danych na wniosek organu wymaga zatwierdzenia drugiej osoby lub działu prawnego.
- Sprawdzamy podstawę prawną i zakres. Udostępniamy minimum danych potrzebne do konkretnej sprawy.
- Dokumenty tożsamości, zdjęcia i wyciągi to dane najwyższej klasy. Ich wydanie wymaga osobnej, pisemnej zgody osoby odpowiedzialnej.
- Seria podobnych wniosków powinna wzbudzać czujność. Jeśli proceder trwał miesiące, brakowało prostego przeglądu, kto i jak często prosi o dane. Rejestr wniosków to podstawa.
Sprawdź u siebie już dziś
- Kto w firmie decyduje o wydaniu danych na wniosek organu i czy jest to jedna osoba?
- Czy wniosek jest weryfikowany innym kanałem niż ten, którym przyszedł?
- Czy sprawdzana jest podstawa prawna i ograniczany zakres danych?
- Czy kopie dokumentów tożsamości i dane finansowe mają osobną, wyższą procedurę wydawania?
- Czy prowadzony jest rejestr takich wniosków i czy ktoś go przegląda?
- Czy wiecie, komu i w jakim terminie zgłosić ujawnienie danych?
Co to znaczy dla firm z sektorów regulowanych
Nie twierdzimy, że ta sprawa dotyczy przepisów, którym podlegają nasi klienci. To przykład mechanizmu, który może dotknąć każdą firmę odpowiadającą na wnioski: wodociągi, przewoźników, producentów żywności, zakłady gospodarki odpadami i energetykę.
Pod względem przepisów o krajowym systemie cyberbezpieczeństwa dotyka to trzech obszarów:
- polityk kontroli dostępu (art. 8 ust. 1 pkt 2 lit. n): kto może dostać jakie informacje i jak jest weryfikowany,
- zarządzania incydentami (art. 8 ust. 1 pkt 4): jak wykryć i ograniczyć skutki,
- terminów zgłaszania (art. 11): wczesne ostrzeżenie do 24 godzin i zgłoszenie do 72 godzin od wykrycia incydentu poważnego. Wyciek danych osobowych ma osobny termin: do 72 godzin do Prezesa UODO (RODO).
Źródła
- TechCrunch, 12 września 2026: Revolut confirms customer data breach through fake government requests (oświadczenie firmy)
- Bankier.pl, 13 września 2026: Wyciek danych z Revoluta. Fintech padł ofiarą zuchwałego podstępu
- SecurityWeek, 17 września 2026: Revolut Data Breach: 5 Months, 680 High-Profile Accounts, $3M Ransom (skala, czas trwania, twierdzenia sprawców)
- Security Bez Tabu, 18 września 2026: Naruszenie danych Revolut: fałszywe wnioski urzędowe posłużyły do wielomiesięcznej eksfiltracji informacji
- Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)