Revolut potwierdził, że przekazał wrażliwe informacje o klientach nieuprawnionej osobie, która wysłała fałszywe żądania z adresu w autentycznej domenie instytucji rządowej. Wśród ujawnionych danych mogły znaleźć się kopie paszportów i praw jazdy, adresy, numery telefonów, selfie weryfikacyjne oraz historia transakcji.
Fintech zapewnia, że jego systemy i środki klientów nie zostały naruszone. Nie podał jednak, jakiego rynku dotyczył incydent, dlatego nie wiadomo, czy wśród poszkodowanych są klienci z Polski.
Jak Revolut przekazał dane nieuprawnionej osobie?
Brytyjski fintech potwierdził incydent 12 września 2026 roku. Według jego rzecznika nadawca wykorzystał adres e-mail w prawdziwej domenie instytucji rządowej do przesłania fałszywych żądań udostępnienia informacji. Revolut uznał je za wiarygodne i przekazał dane.
Z dotychczasowych ustaleń nie wynika, by napastnik włamał się do systemów Revoluta. Firma określa zdarzenie jako zewnętrzne oszustwo polegające na podszyciu się pod uprawnioną instytucję. Nie ujawniła jednak, o jaki urząd chodziło, w jaki sposób uzyskano możliwość korzystania z jego domeny ani jak Revolut weryfikował otrzymane wnioski. Bez tych informacji nie można przesądzić, które zabezpieczenie zawiodło.
Po wykryciu oszustwa Revolut zablokował używany adres. Powiadomił także właściwą instytucję rządową, organy ścigania, regulatorów finansowych i organy ochrony danych. Firma zapewniła, że jej infrastruktura oraz pieniądze klientów pozostały bezpieczne.
Ilu klientów Revoluta dotyczy incydent?
Revolut oficjalnie mówi jedynie o „bardzo ograniczonej” liczbie poszkodowanych i twierdzi, że skontaktował się z nimi bezpośrednio. Nie podał konkretnej liczby.
„Financial Times” poinformował 14 września, powołując się na osoby znające sprawę, że fintech zawiadomił 680 klientów wskazanych w pierwszym postępowaniu wyjaśniającym. Gazeta podała również, że brytyjski urząd ochrony danych Information Commissioner's Office bada incydent po zgłoszeniu dokonanym przez Revolut. Liczba 680 nie została jednak potwierdzona przez samą firmę.
Nie wiadomo, czy wyciek dotyczy klientów z Polski
Revolut nie odpowiedział na pytanie serwisu TechCrunch, czy zdarzenie ograniczało się do jednego rynku. Nie ma zatem publicznego potwierdzenia, że dane polskich użytkowników zostały ujawnione. Nie można też tego wykluczyć na podstawie dotychczasowych komunikatów.
Według powiadomienia wysłanego poszkodowanym, z którym zapoznał się TechCrunch, zakres przekazanych informacji obejmował dane identyfikacyjne i kontaktowe: datę urodzenia, adres zamieszkania, adres e-mail i numer telefonu, a także kopie paszportów lub praw jazdy. W części przypadków mogły to być również selfie użyte do weryfikacji tożsamości, wyciągi z konta oraz historia transakcji. Dokładny zestaw danych mógł być różny dla poszczególnych osób.
„Financial Times” podał ponadto, że osoby przedstawiające się jako sprawcy grożą opublikowaniem zdobytych materiałów, jeśli nie otrzymają okupu. Ich tożsamość ani rzeczywisty zakres posiadanych danych nie zostały publicznie potwierdzone.
Ekspert ESET: prawdziwy adres e-mail nie zawsze oznacza prawdziwą wiadomość
Kamil Sadkowski, analityk cyberbezpieczeństwa ESET, komentuje:
– Szczególnie niepokojące jest to, że żądania pochodziły z prawdziwego konta e-mail należącego do instytucji rządowej, przez co znacznie trudniej było rozpoznać je jako próbę oszustwa. Tymczasem dla wielu z nas właśnie sprawdzenie domeny, z której pochodzi wiadomość, jest jednym z podstawowych kryteriów oceny, czy e-mail jest wiarygodny.
Z punktu widzenia firm, ten przypadek pokazuje, że cyberprzestępcy nie muszą atakować ich bezpośrednio. Czasem łatwiejszą drogą jest przejęcie konta organizacji, której firma ufa – partnera, dostawcy czy instytucji publicznej – i wykorzystanie tego zaufania do uzyskania danych lub skłonienia pracownika do określonego działania. To oznacza, że nawet wiadomość przychodząca z prawidłowej domeny i od znanego nadawcy nie powinna automatycznie omijać procedur bezpieczeństwa, szczególnie gdy dotyczy przekazania wrażliwych informacji.
Dla zwykłych użytkowników lekcja jest podobna: prawdziwy adres e-mail nie zawsze oznacza prawdziwą wiadomość. Warto patrzeć nie tylko na domenę nadawcy, ale również na treść i kontekst wiadomości. Szczególną ostrożność powinny wzbudzać prośby o dane osobowe, dokumenty, hasła, kody czy wykonanie nietypowej operacji. Jeśli mamy wątpliwości, najlepiej zweryfikować prośbę innym kanałem, korzystając z danych kontaktowych znalezionych samodzielnie na oficjalnej stronie danej instytucji.
Co powinni zrobić klienci Revoluta?
Osoba, która otrzymała zawiadomienie o incydencie, powinna najpierw potwierdzić jego autentyczność bez używania linków, numerów telefonów ani adresów podanych w samej wiadomości. Revolut umożliwia kontakt z pomocą techniczną przez czat w aplikacji. Informacji o sprawie można więc szukać po samodzielnym uruchomieniu aplikacji i wejściu do działu pomocy.
Warto dokładnie sprawdzić, jakie kategorie danych firma wymieniła w indywidualnym powiadomieniu, oraz uważniej obserwować historię rachunku i komunikaty dotyczące bezpieczeństwa. Znajomość prawdziwego adresu, daty urodzenia, wcześniejszych transakcji lub danych dokumentu pozwala oszustowi przygotować znacznie bardziej wiarygodną wiadomość. Sam fakt, że nadawca zna takie szczegóły, nie potwierdza jego tożsamości.
Jeżeli ujawniona kopia polskiego dokumentu zawiera numer PESEL, jego właściciel może zastrzec ten numer bezpłatnie w aplikacji mObywatel, serwisie mObywatel.gov.pl albo urzędzie gminy. Od 1 czerwca 2024 roku banki i inne instytucje finansowe muszą sprawdzać zastrzeżenie między innymi przed udzieleniem kredytu lub pożyczki. Zastrzeżenie nie blokuje korzystania z rachunku, wykonywania przelewów ani wypłat z bankomatu.
Incydent pokazuje również ograniczenie prostego sprawdzania domeny nadawcy. Nawet jeśli wiadomość rzeczywiście wysłano z prawidłowej domeny, nie dowodzi to, że osoba korzystająca z konta jest uprawniona do żądania danych. Wnioski dotyczące informacji wrażliwych wymagają osobnej oceny podstawy prawnej, zakresu żądania i tożsamości wnioskodawcy, a przy wątpliwościach - potwierdzenia niezależnym kanałem.
Pobierz ebook "Książka o Egipcie, jakiego nie pokazują wycieczki. Śladami starożytnych królowych i polskich archeologów"
Zaloguj się, a jeśli nie masz jeszcze konta w Interaktywnie.com - możesz się zarejestrować albo zalogować przez Facebooka.
Pozycjonujemy się jako alternatywa dla agencji sieciowych, oferując konkurencyjną jakość, niższe koszty i większą …
Zobacz profil w katalogu firm
»
Interaktywnie.com jako partner Cyber_Folks, jednego z wiodących dostawców rozwiań hostingowych w Polsce może zaoferować …
Zobacz profil w katalogu firm
»
LivePrice umożliwia monitoring i automatyzację cen na najpopularniejszych marketplace’ach w Polsce — takich jak …
Zobacz profil w katalogu firm
»
Skorzystaj z kodu rabatowego redakcji Interaktywnie.com i zarejestruj taniej w Nazwa.pl swoją domenę. Aby …
Zobacz profil w katalogu firm
»
Projektujemy i wdrażamy strony internetowe - m.in. sklepy, landing page, firmowe. Świadczymy usługi związane …
Zobacz profil w katalogu firm
»
W 1999 roku stworzyliśmy jedną z pierwszych firm hostingowych w Polsce. Od tego czasu …
Zobacz profil w katalogu firm
»
