Revolut

Revolut wydał dane klientów oszustowi, który podał się za urząd. Nie było włamania — wystarczył jeden e-mail

16.09.2026
Redakcja
Czas czytania: 2 minut/y

Revolut potwierdził 12 września, że przekazał wrażliwe dane części klientów osobie, która podszyła się pod instytucję rządową. Oszust posłużył się adresem e-mail w prawdziwej, oficjalnej domenie rządowej i przez nią przesłał fałszywe żądania udostępnienia informacji — dzięki czemu wiadomość przeszła przez wewnętrzne procedury weryfikacyjne fintechu. Nie doszło więc do włamania na serwery: dane wyszły „drzwiami frontowymi”, bo firma uznała żądanie za autentyczne. Revolut zapewnia, że jego systemy i środki klientów pozostały nienaruszone, a incydent dotyczył „ograniczonej liczby” użytkowników — informują Reuters i Bloomberg.

Nie hakerzy, lecz podstęp

Mechanizm ataku jest nietypowy i właśnie to czyni go groźnym. Przestępcy nie łamali zabezpieczeń — wykorzystali zaufanie do rządowej domeny. Ponieważ żądanie przyszło z adresu w prawdziwej domenie instytucji państwowej, systemy bezpieczeństwa Revoluta uznały je za wiarygodne i procedura zadziałała tak, jak przy autentycznym wniosku organu publicznego.

Revolut nazywa zdarzenie „wyrafinowanym oszustwem polegającym na podszyciu się z zewnątrz”, a nie naruszeniem systemów. Dla poszkodowanych praktyczny efekt jest jednak taki sam: ich dane trafiły do kogoś, kto skłamał, by je zdobyć. Firma poinformowała, że po wykryciu procederu zablokowała wykorzystywany adres e-mail oraz zawiadomiła właściwą instytucję państwową, organy ścigania, urzędy ochrony danych i regulatorów finansowych. Nie ujawniono, o rząd którego kraju chodzi ani pod jaką konkretnie instytucję podszyli się oszuści.

Co wyciekło

Według doniesień w ręce oszusta miały trafić dane osobowe i finansowe — imię, nazwisko, data urodzenia, adres, e-mail i numer telefonu, a w części przypadków także dokumenty tożsamości, numery IBAN, wyciągi z kont i historia operacji, w tym aktywność związana z bitcoinem. Revolut podkreślił, że nie wykradziono danych biometrycznej telemetrii twarzy.

Sprawę nagłośnił w mediach społecznościowych ZachXBT, niezależny analityk blockchain, zanim potwierdził ją sam Revolut. Według jego ustaleń celem oszustwa byli przede wszystkim zamożni użytkownicy — co sugeruje, że sprawca albo wskazywał konkretne konta z imienia i nazwiska, albo działał na podstawie wcześniej przygotowanej listy. To rodzi kolejne pytanie: skąd taka lista pochodziła i czy Revolut był jedyną firmą, która dostała analogiczne fałszywe żądanie.

Skalę incydentu Revolut określił jedynie jako „ograniczoną” w stosunku do dziesiątek milionów swoich klientów. Część zagranicznych serwisów podaje, że wyciek objął około 680 osób, ale tej liczby firma oficjalnie nie potwierdziła. [DO WERYFIKACJI: liczba 680 — patrz uwaga]

Uważaj na telefony i SMS-y „od Revoluta”

Dla klientów najważniejsze jest teraz ryzyko wtórnych oszustw. Mając nazwisko, adres i historię operacji, przestępcy mogą próbować podszywać się pod Revolut w kolejnych kontaktach. Firma zapewnia, że skontaktowała się bezpośrednio z osobami, których dane mogły zostać przejęte, i przypomina zasadę bezpieczeństwa: Revolut nie dzwoni ani nie wysyła SMS-ów z prośbą o dane logowania czy kody dostępu. Każda taka wiadomość — zwłaszcza powołująca się na „wyciek” i nakłaniająca do pilnego działania — powinna być traktowana jako próba wyłudzenia.

Incydent dopisuje Revolut do rosnącej w 2026 roku listy firm, które padły nie od zhakowanego serwera, lecz od przekonującego e-maila. Pokazuje też słaby punkt całej branży: procedury udostępniania danych organom publicznym opierają się na zaufaniu do domeny nadawcy — a to zaufanie da się podrobić.

Źródło: Reuters; Bloomberg; komunikat Revolut

Masz temat, o którym powinniśmy napisać? Skontaktuj się z nami!
Opisujemy ciekawe sprawy nadsyłane przez naszych czytelników. Napisz do nas, opisz dokładnie fakty i prześlij wraz z ewentualnymi załącznikami na adres: redakcja@pkb24.pl.
REKLAMA
REKLAMA