Revolut potwierdził incydent, w którym przekazał dane części swoich klientów osobie nieuprawnionej, ponieważ żądania wyglądały jak prawdziwe wnioski organu państwowego. Atakujący wykorzystał adres działający w autentycznej domenie e-mail instytucji rządowej, dzięki czemu korespondencja przeszła jako wiarygodna i doprowadziła do ujawnienia wrażliwych informacji.
Nie doszło przy tym do klasycznego włamania do infrastruktury bankowej. Revolut podkreśla, że jego systemy ani środki klientów nie zostały naruszone. Problem był jednak poważny: wśród przekazanych danych mogły znaleźć się dokumenty tożsamości, selfie weryfikacyjne, adresy, numery IBAN oraz historia transakcji. Według późniejszych ustaleń Financial Times firma powiadomiła około 680 poszkodowanych klientów.
Najważniejsze informacje:
- Revolut potwierdził incydent 12 września 2026 roku.
- Fałszywe wnioski pochodziły z adresu w prawdziwej domenie instytucji państwowej.
- Systemy Revoluta i pieniądze klientów nie zostały bezpośrednio przejęte.
- Ujawnione mogły zostać m.in. dane kontaktowe, dokumenty tożsamości, selfie weryfikacyjne, IBAN-y i historie transakcji.
- Financial Times informuje o około 680 poszkodowanych klientach.
- Revolut zablokował wykorzystywany adres i powiadomił odpowiednie organy.
Revolut potwierdził wyciek danych po fałszywych wnioskach urzędowych
Schemat ataku był nietypowy, ponieważ cyberprzestępca nie musiał włamywać się do systemu bankowego, omijać zabezpieczeń aplikacji ani przejmować kont klientów. Zamiast tego uderzył w procedurę obsługi oficjalnych wniosków o dane.
Revolut, podobnie jak inne instytucje finansowe, ma obowiązek odpowiadać na zgodne z prawem żądania organów państwowych i służb. Firma publicznie wskazuje nawet osobny adres przeznaczony do obsługi nakazów sądowych i oficjalnych zapytań, podkreślając, że korzystają z niego właściwe organy i przedstawiciele prawni.
W tym przypadku ktoś wysłał żądania, które wyglądały jak autentyczna korespondencja urzędowa. Kluczowy szczegół polegał na tym, że wiadomości nie pochodziły z przypadkowej domeny przypominającej nazwę urzędu, lecz wykorzystywały prawdziwą domenę instytucji państwowej. Revolut uznał je za legalne i przekazał informacje dotyczące wskazanych klientów.
Dopiero później firma ustaliła, że nadawcą była osoba nieuprawniona.
Najsprytniejsza część ataku: wiadomość naprawdę wyglądała jak urzędowa
Klasyczny phishing często zdradza się na poziomie adresu nadawcy. Nazwa może wyglądać znajomo, ale po dokładnym sprawdzeniu pojawia się literówka, dodatkowa domena albo przypadkowy serwer pocztowy.
Tutaj ten podstawowy mechanizm weryfikacji mógł zawieść. Revolut mówi o „sophisticated external impersonation scam”, w którym wykorzystano prawdziwą domenę e-mail instytucji państwowej. Firma nie ujawniła nazwy tej instytucji ani szczegółów technicznych pozwalających jednoznacznie stwierdzić, czy doszło do przejęcia konkretnej skrzynki, konta czy innego elementu jej infrastruktury.
To ważne rozróżnienie. Nie można dziś uczciwie powiedzieć, że „haker włamał się do urzędu”, jeśli nie zostało to potwierdzone. Wiadomo natomiast, że oszust uzyskał możliwość wysyłania wiarygodnie wyglądających żądań z prawdziwej domeny.
Z punktu widzenia pracownika obsługującego taki wniosek różnica jest ogromna. Systemy reputacyjne, SPF, DKIM czy zwykłe sprawdzenie nazwy domeny nie muszą wystarczyć, jeśli źródło wiadomości rzeczywiście wygląda poprawnie.
Jakie dane klientów Revolut mogły zostać ujawnione?
Zakres informacji jest potencjalnie bardzo szeroki. Z powiadomień wysyłanych do klientów wynika, że w zależności od konkretnej osoby mogły zostać przekazane imię i nazwisko, data urodzenia, adres zamieszkania, adres e-mail oraz numer telefonu.
Znacznie poważniejsza jest możliwość ujawnienia materiałów wykorzystywanych przy procedurze KYC. Wśród nich wymieniane są kopie paszportów lub praw jazdy oraz selfie wykonane podczas weryfikacji tożsamości. To zestaw informacji, który może być szczególnie atrakcyjny dla przestępców próbujących później podszywać się pod konkretną osobę.
W części przypadków zakres miał obejmować również dane finansowe: numery IBAN, wyciągi, informacje o wypłatach i pełne historie transakcji, w tym również dotyczących Bitcoina. Były szef Mt. Gox Mark Karpelès poinformował publicznie, że znalazł się wśród osób dotkniętych incydentem.
Nie należy jednak zakładać, że każdemu poszkodowanemu ujawniono dokładnie ten sam komplet danych. Revolut informował klientów indywidualnie o zakresie dotyczącym ich konta.
Około 680 osób miało zostać poszkodowanych
Początkowo Revolut mówił jedynie o „ograniczonej” lub „bardzo ograniczonej” liczbie klientów i nie podawał konkretnej wartości. Reuters w informacji z 12 września również zaznaczał, że firma nie ujawniła skali incydentu.
Sytuacja doprecyzowała się później. Financial Times poinformował 15 września, że Revolut powiadomił 680 klientów, których dane zostały przekazane oszustom. Brytyjski organ ochrony danych ICO został poinformowany o zdarzeniu i rozpoczął analizę.
Liczba 680 jest niewielka w porównaniu z ponad 80 mln klientów Revoluta na świecie, ale przy incydentach dotyczących danych osobowych sama liczba rekordów nie mówi wszystkiego. Znaczenie ma przede wszystkim rodzaj informacji.
Jeżeli w jednym pakiecie znajdują się kopia dokumentu tożsamości, selfie weryfikacyjne, adres, numer telefonu i historia finansowa, skutki dla pojedynczej osoby mogą być znacznie poważniejsze niż przy znacznie większym wycieku ograniczonym np. wyłącznie do adresów e-mail.
Na razie nie ma publicznej, wiarygodnej informacji określającej liczbę poszkodowanych klientów w Polsce.
Systemy Revoluta nie zostały zhakowane
To jeden z najważniejszych elementów całej historii. Nie doszło do przejęcia infrastruktury Revoluta w klasycznym rozumieniu cyberataku.
Firma podkreśla, że jej systemy pozostają bezpieczne, a pieniądze klientów nie zostały naruszone. Napastnik nie zdobył dostępu do sald ani mechanizmów umożliwiających bezpośrednie wykonywanie przelewów z kont ofiar.
Incydent dotyczył procesu udostępniania informacji na podstawie zewnętrznych żądań. Można więc mówić o naruszeniu poufności danych, ale mechanizm był inny niż przy typowym włamaniu do bazy danych.
To jednocześnie pokazuje, że wysoki poziom zabezpieczeń technicznych nie eliminuje wszystkich zagrożeń. Firma może mieć bardzo dobrze zabezpieczone serwery, aplikację i infrastrukturę płatniczą, a mimo to utracić dane poprzez legalnie wyglądający proces biznesowy.
W cyberbezpieczeństwie coraz częściej właśnie procedura i człowiek stają się elementem, który atakujący próbuje obejść, gdy bezpośrednie włamanie techniczne jest trudniejsze.
Prawdziwa domena urzędu mogła ominąć typowe mechanizmy alarmowe
Wiele organizacji automatycznie nadaje większą wiarygodność wiadomościom wysyłanym z domen instytucji państwowych. Ma to sens: banki, operatorzy telekomunikacyjni i platformy technologiczne regularnie otrzymują formalne wnioski dotyczące konkretnych użytkowników.
Jeżeli jednak przestępca przejmie możliwość wysyłania korespondencji z takiego źródła, zaufanie staje się częścią ataku.
Samo potwierdzenie domeny nie odpowiada bowiem na pytanie, czy osoba wysyłająca konkretny wniosek rzeczywiście jest uprawniona do jego złożenia. Przy wyjątkowo wrażliwych danych potrzebna jest dodatkowa warstwa kontroli: sprawdzenie numeru sprawy, osoby prowadzącej, podstawy prawnej albo potwierdzenie wniosku drugim, niezależnym kanałem.
Revolut poinformował, że po wykryciu incydentu natychmiast zablokował wykorzystywany adres, skontaktował się z właściwą instytucją państwową oraz powiadomił organy ścigania, regulatorów finansowych i organy ochrony danych. Firma wdrożyła też dodatkowe zabezpieczenia procedur.
Cała sytuacja przypomina ataki business email compromise, ale z wyjątkowo niebezpiecznym elementem: wykorzystaniem źródła, które odbiorca miał bardzo mocne powody uznać za prawdziwe.
Wykradzione dane mogą posłużyć do bardzo przekonujących oszustw
Największe ryzyko dla poszkodowanych może pojawić się dopiero po samym wycieku. Przestępca posiadający dużą liczbę prawdziwych informacji może przygotować oszustwo znacznie bardziej przekonujące niż typowy phishing.
Wyobraźmy sobie telefon od rzekomego pracownika Revoluta, który zna pełne imię i nazwisko użytkownika, jego adres, numer telefonu, część historii transakcji i wie, że korzystał on z określonych produktów finansowych. Taka rozmowa może brzmieć znacznie bardziej wiarygodnie niż przypadkowy SMS z linkiem.
Szczególnie niebezpieczne mogą być dane dokumentów tożsamości i selfie weryfikacyjne, ponieważ są wykorzystywane w procesach KYC. Nie oznacza to automatycznie, że na ich podstawie da się otworzyć konto w dowolnej instytucji, ale zwiększają ryzyko prób kradzieży tożsamości oraz obchodzenia procedur weryfikacyjnych.
Historia transakcji może natomiast pozwolić na przygotowanie oszustwa dokładnie dopasowanego do konkretnej ofiary. Im więcej prawdziwych szczegółów zna rozmówca, tym trudniej rozpoznać fałszywy kontakt.
Czy klienci Revoluta powinni zmieniać hasła?
Jeżeli użytkownik nie otrzymał od Revoluta informacji o objęciu incydentem, nie ma obecnie podstaw, aby zakładać, że jego dane znalazły się wśród przekazanych rekordów. Revolut deklaruje, że skontaktował się bezpośrednio z osobami dotkniętymi zdarzeniem.
Sam incydent nie oznacza także, że przestępcy zdobyli hasła, PIN do aplikacji czy możliwość zalogowania się na konta. Z tego powodu masowa zmiana wszystkich danych logowania przez każdego klienta Revoluta nie wynika bezpośrednio z opisanego ataku.
Inaczej wygląda sytuacja osób, które dostały powiadomienie. Powinny przede wszystkim zachować szczególną ostrożność wobec telefonów, e-maili i wiadomości podszywających się pod Revolut, policję, banki lub instytucje państwowe. Revolut sam przypomina, że oszuści mogą posiadać prawdziwe informacje o użytkowniku i że sama znajomość danych nie potwierdza autentyczności rozmówcy.
Kontakt dotyczący bezpieczeństwa konta najlepiej dodatkowo zweryfikować bezpośrednio w aplikacji. Revolut wskazuje czat w aplikacji jako podstawowy i bezpieczny kanał kontaktu ze wsparciem.
Jeśli wyciekły dokumenty, warto zabezpieczyć się także poza Revolutem
W przypadku ujawnienia kopii dowodu lub paszportu problem nie ogranicza się do samego konta Revolut. Dane tożsamości mogą potencjalnie zostać wykorzystane także w innych usługach finansowych.
W Polsce jednym z praktycznych działań ochronnych po poważnym wycieku danych może być zastrzeżenie numeru PESEL. Urząd Ochrony Danych Osobowych przypominał przy wcześniejszych incydentach, że taka operacja może ograniczyć ryzyko wykorzystania danych do kradzieży tożsamości i zaciągania zobowiązań na cudze dane.
Warto również dokładnie obserwować nietypowe wiadomości, próby resetowania haseł, nowe konta czy wnioski kredytowe oraz unikać potwierdzania danych osobom kontaktującym się niespodziewanie.
Szczególnie podejrzany powinien być rozmówca, który powołuje się na rzekomy incydent Revoluta i prosi o przelew środków na „bezpieczne konto”, instalację oprogramowania, przekazanie kodu jednorazowego albo podanie PIN-u. Prawdziwa firma finansowa nie musi wykonywać takich czynności, aby zabezpieczyć konto klienta.
Paradoksalnie sam wyciek może więc stać się materiałem wykorzystywanym w kolejnej fali bardzo precyzyjnego phishingu.
Revolut obsługuje prawdziwe wnioski organów państwowych każdego dnia
Cały incydent był możliwy również dlatego, że sam proces przekazywania danych instytucjom publicznym jest całkowicie normalnym elementem działania banku i fintechu.
Polityka prywatności Revoluta wprost informuje, że dane klientów mogą być przekazywane organom rządowym, jeżeli wymagają tego przepisy prawa. Firma utrzymuje też dedykowany kanał przyjmowania nakazów sądowych oraz oficjalnych żądań dotyczących klientów.
Cyberprzestępca nie wymyślił więc nietypowej procedury. Wszedł w proces, który działa codziennie, i sprawił, że fałszywe żądanie wyglądało dokładnie tak, jak prawdziwe.
To jeden z powodów, dla których atak można uznać za wyjątkowo sprytny. Zamiast szukać błędu w kodzie Revoluta, napastnik wykorzystał zaufanie pomiędzy instytucją finansową a administracją publiczną.
Dla branży finansowej może to oznaczać konieczność znacznie silniejszego uwierzytelniania wniosków organów ścigania – nie tylko poprzez domenę e-mail, ale również poprzez dedykowane portale, podpisy cyfrowe lub niezależne potwierdzanie najbardziej wrażliwych żądań.
Incydent może stać się ważną lekcją dla całej branży
Przez lata firmy inwestowały ogromne pieniądze w systemy zapobiegające włamaniom, szyfrowanie baz danych, ochronę kont pracowników i detekcję malware. Wszystkie te zabezpieczenia pozostają konieczne, ale przypadek Revoluta pokazuje klasę zagrożenia, której firewall nie zatrzyma.
Atakujący nie zawsze musi przełamywać system. Może sprawić, że system sam poda mu dane, ponieważ jego żądanie wygląda na prawidłowe.
Podobny problem dotyczy nie tylko banków. Firmy telekomunikacyjne, platformy społecznościowe, dostawcy chmury i operatorzy usług cyfrowych regularnie otrzymują wnioski od policji, sądów oraz innych instytucji państwowych.
Jeżeli proces uwierzytelniania opiera się głównie na reputacji domeny nadawcy, kompromitacja pojedynczego konta urzędowego może otworzyć drogę do wrażliwych danych znajdujących się w zupełnie niezależnych organizacjach.
Dlatego skutkiem tego incydentu mogą być nie tylko dodatkowe zabezpieczenia w Revolucie, lecz także szersza dyskusja o tym, jak organizacje powinny kryptograficznie i proceduralnie potwierdzać legalność żądań dotyczących danych klientów.
Podsumowanie
Revolut potwierdził, że przekazał wrażliwe dane części klientów osobie nieuprawnionej, która podszyła się pod instytucję państwową. Kluczowym elementem oszustwa było wykorzystanie adresu należącego do autentycznej domeny rządowej, przez co fałszywe wnioski wyglądały jak legalne żądania dotyczące konkretnych klientów.
Wśród ujawnionych informacji mogły znaleźć się dane kontaktowe, kopie dokumentów tożsamości, selfie weryfikacyjne, IBAN-y, wyciągi oraz historie transakcji. Financial Times informuje, że Revolut powiadomił około 680 poszkodowanych osób.
Nie doszło jednak do przejęcia systemów banku ani środków klientów. Był to przede wszystkim atak socjotechniczny na proces obsługi oficjalnych wniosków, a nie klasyczne włamanie techniczne. Revolut zablokował wykorzystywany adres i powiadomił instytucję, organy ścigania oraz regulatorów.
Właśnie to czyni ten incydent szczególnie interesującym: cyberprzestępcy nie musieli złamać zabezpieczeń Revoluta. Wystarczyło przekonać firmę, że dane oddaje właściwemu urzędowi.
Źródło: Reuters. Opracowanie własne.
Dziękujemy za przeczytanie artykułu na Techoteka.pl.
Publikujemy codziennie informacje o sztucznej inteligencji, nowych technologiach, IT oraz rozwoju agentów AI.
Obserwuj nas na Facebooku, aby nie przegapić kolejnych artykułów.



