SG.hu·
Magát kormányzati szervnek kiadva szerzett adatokat egy csaló a Revoluttól

A digitális bank egy kormányzati szervnek álcázott csalárd megkeresésekre válaszolva több száz ügyfelének érzékeny személyes és pénzügyi adatait adta át.
Európa legértékesebb startupja több száz ügyfelének volt kénytelen kiküldeni a következőt: „Sürgős biztonsági frissítés a Revolut-fiókjával kapcsolatban” - állt az üzenetben, majd közlik, hogy az ügyfél legérzékenyebb pénzügyi és személyes adatainak egy része - például lakcíme, útlevelének fényképe és tranzakciós előzményei - egy csaló kezébe került. A leginkább zavarba ejtő körülmény az volt, hogy a bankot nem törték fel. A londoni székhelyű Revolut önként adta át adatait valakinek, aki egy kormányzati szervnek adta ki magát. A csaló hamis bűnüldözési megkereséseket küldött, és ezek segítségével több száz ügyfél adatait szerezte meg az online banktól, köztük a kriptovilág jómódú üzletembereinek adatait is.
Az adatvédelmi incidens kellemetlen helyzetbe hozta a gyorsan növekvő Revolutot, és kérdéseket vetett fel a vállalat hozzáértésével kapcsolatban. A hír különösen kellemetlen időpontban érkezett Európa egyik legnépszerűbb digitális „neobankja” számára. A fintechvállalatot nemrég 115 milliárd dollárra értékelték, ezzel Európa legértékesebb startupjává vált. A Revolut a hónap elején előzetes engedélyt kapott arra, hogy banki szolgáltatásokat nyújtson az amerikaiaknak, ami része annak a törekvésének, hogy betörjön az Egyesült Államok piacára.
Az adatvédelmi incidens dühös reakciókat váltott ki az ügyfelekből. A Revoluthoz közel álló személy szerint mintegy 680 ügyfél érintett. A többségük Svájcból és Franciaországból származik, de a hackerek szerint a Revolut további 31, főként európai országban élő ügyfelek adatait is átadta, köztük az Egyesült Királyságban, Németországban és Spanyolországban élőkét. Bár ez a vállalat több mint 80 millió ügyfelének csak kis része, az incidens fokozott figyelmet kapott, mivel látszólag kifejezetten a digitális valuták világában aktív, magas vagyonnal rendelkező személyeket célozta. Az ügyfelek aggodalmukat fejezték ki amiatt, hogy a kiszivárgott adatok miatt „wrench attack”, vagyis erőszakkal végrehajtott támadás áldozataivá válhatnak. Ezek során a bűnözők erőszakkal való fenyegetéssel kényszerítik a bitcoinbefektetőket arra, hogy átadják eszközeik digitális kulcsait.
A Revolut problémáit tovább súlyosbítja, hogy a vállalat zsarolási fenyegetésekkel néz szembe egy rejtélyes hackertől, aki azt állítja, hogy ő áll az adatvédelmi incidens mögött. Az állítólagos hacker közzétett részleteket az ellopott ügyféladatokból, és azzal fenyegetőzik, hogy további adatokat hoz nyilvánosságra, ha a Revolut nem fizet, bár nyilvánosan nem határozott meg konkrét összeget. A vállalat közölte, hogy értesítette a bűnüldöző szerveket, de nem kívánt nyilatkozni a zsarolási fenyegetésről. Az Egyesült Királyság adatvédelmi felügyeleti szerve, az Information Commissioner's Office közölte, hogy vizsgálja az ügyet.
A Revolut az esetet „egy kifinomult, külső személyazonosság-utánzó csalásnak nevezte", amelynek során egy illetéktelen harmadik fél egy legitim kormányzati szervhez tartozó e-mailes domaint használt fel csalárd adatigénylések benyújtására”. A Revolut közölte, hogy saját rendszerei és adatbázisai továbbra is teljes mértékben biztonságban vannak, és nem történt bennük adatbetörés. „Ez az incidens egy hivatalos, államilag szabályozott jogi kommunikációs csatorna csalárd felhasználását foglalta magában, amelynek célja az volt, hogy legitim hatósági megkereséseket utánozzanak” - közölte a vállalat. A Revolutot a tettesek nem keresték meg - mondta a vállalathoz közel álló személy.
A célpontokat blokkláncelemzés segítségével választották ki, hogy azonosítsák azokat a Revolut-számlákat, amelyeken jelentős mennyiségű kriptovalutát tartottak. Mark Karpelès, a csődbe ment Mt. Gox bitcoin-tőzsde korábbi vezérigazgatója azt mondta, hogy ő is az adatvédelmi incidens egyik áldozata. „Legalább annyit meg kellett volna tenniük, hogy beszélnek egy valódi emberrel a megerősítés érdekében” - írta Karpelès az X-en. Egy másik bejegyzésében arra figyelmeztetett, hogy mire választ kap a Revoluttól az incidenssel kapcsolatban, „lehet, hogy elrabolnak vagy meghalok”. A Tokióban élő francia üzletember, Karpelès ellentmondásos személyiség a kriptovilágban. Az Mt. Gox 2014-es összeomlása után egy japán bíróság felmentette sikkasztás vádja alól, ugyanakkor bűnösnek találta adatok meghamisításában.
A biztonsági incidens óta egy magát „I Am Not A Villain” néven nevező hacker olyan anyagokat hozott nyilvánosságra, amelyeket a Revolut tévedésből adott át. Ezek között szerepelt útlevélfotó és más adatok is. „Minden nap egyre több és több adatot fogunk közzétenni, amíg a Revolut nem fizet azért, mert kiszivárogtatta az ügyfelei adatait” - írta az I Am Not A Villain a Telegramon, a közösségimédia-platformon működő egyik csatornán közzétett bejegyzésében. A bejegyzést kiberbiztonsági kutatók archiválták, mielőtt a csatornát törölték. Az I Am Not A Villain olyan e-mailekről készült képernyőképeket is közzétett, amelyek arra utalnak, hogy a csaló eltérített egy olasz kormányzati e-mail-fiókot, amely kapcsolatban állt a Revolut olaszországi részlege által használt e-mail-címmel.
A csalók régóta adják ki magukat kormányzati szerveknek, hogy hamis bűnüldözési megkereséseket küldjenek, és az ilyen trükköket nem különösebben nehéz végrehajtani - mondta Conor Freeman ír kiberbiztonsági kutató, aki nyomon követte a Revolut elleni támadást. „Ez nem éppen rakétatudomány” - mondta Freeman.
Giulia Pastorella, az olasz ellenzéki Azione párt parlamenti képviselője azonnali magyarázatot követelt a belügyminisztériumtól, és „elképzelhetetlen mértékben riasztónak” nevezte a minisztérium egyik PEC e-mail-fiókjának jelentett biztonsági incidenst, valamint ígéretet tett arra, hogy a kérdést felveti a parlamentben. „Lehet, hogy csak a jéghegy csúcsával állunk szemben” - írta Pastorella egy közösségimédia-bejegyzésben. „Hány másik e-mailt küldtek még arról a kormányzati PEC-címről? Hány másik vállalat vált ennek a csalásnak az áldozatává?”
Európa legértékesebb startupja több száz ügyfelének volt kénytelen kiküldeni a következőt: „Sürgős biztonsági frissítés a Revolut-fiókjával kapcsolatban” - állt az üzenetben, majd közlik, hogy az ügyfél legérzékenyebb pénzügyi és személyes adatainak egy része - például lakcíme, útlevelének fényképe és tranzakciós előzményei - egy csaló kezébe került. A leginkább zavarba ejtő körülmény az volt, hogy a bankot nem törték fel. A londoni székhelyű Revolut önként adta át adatait valakinek, aki egy kormányzati szervnek adta ki magát. A csaló hamis bűnüldözési megkereséseket küldött, és ezek segítségével több száz ügyfél adatait szerezte meg az online banktól, köztük a kriptovilág jómódú üzletembereinek adatait is.
Az adatvédelmi incidens kellemetlen helyzetbe hozta a gyorsan növekvő Revolutot, és kérdéseket vetett fel a vállalat hozzáértésével kapcsolatban. A hír különösen kellemetlen időpontban érkezett Európa egyik legnépszerűbb digitális „neobankja” számára. A fintechvállalatot nemrég 115 milliárd dollárra értékelték, ezzel Európa legértékesebb startupjává vált. A Revolut a hónap elején előzetes engedélyt kapott arra, hogy banki szolgáltatásokat nyújtson az amerikaiaknak, ami része annak a törekvésének, hogy betörjön az Egyesült Államok piacára.
Az adatvédelmi incidens dühös reakciókat váltott ki az ügyfelekből. A Revoluthoz közel álló személy szerint mintegy 680 ügyfél érintett. A többségük Svájcból és Franciaországból származik, de a hackerek szerint a Revolut további 31, főként európai országban élő ügyfelek adatait is átadta, köztük az Egyesült Királyságban, Németországban és Spanyolországban élőkét. Bár ez a vállalat több mint 80 millió ügyfelének csak kis része, az incidens fokozott figyelmet kapott, mivel látszólag kifejezetten a digitális valuták világában aktív, magas vagyonnal rendelkező személyeket célozta. Az ügyfelek aggodalmukat fejezték ki amiatt, hogy a kiszivárgott adatok miatt „wrench attack”, vagyis erőszakkal végrehajtott támadás áldozataivá válhatnak. Ezek során a bűnözők erőszakkal való fenyegetéssel kényszerítik a bitcoinbefektetőket arra, hogy átadják eszközeik digitális kulcsait.
A Revolut problémáit tovább súlyosbítja, hogy a vállalat zsarolási fenyegetésekkel néz szembe egy rejtélyes hackertől, aki azt állítja, hogy ő áll az adatvédelmi incidens mögött. Az állítólagos hacker közzétett részleteket az ellopott ügyféladatokból, és azzal fenyegetőzik, hogy további adatokat hoz nyilvánosságra, ha a Revolut nem fizet, bár nyilvánosan nem határozott meg konkrét összeget. A vállalat közölte, hogy értesítette a bűnüldöző szerveket, de nem kívánt nyilatkozni a zsarolási fenyegetésről. Az Egyesült Királyság adatvédelmi felügyeleti szerve, az Information Commissioner's Office közölte, hogy vizsgálja az ügyet.
A Revolut az esetet „egy kifinomult, külső személyazonosság-utánzó csalásnak nevezte", amelynek során egy illetéktelen harmadik fél egy legitim kormányzati szervhez tartozó e-mailes domaint használt fel csalárd adatigénylések benyújtására”. A Revolut közölte, hogy saját rendszerei és adatbázisai továbbra is teljes mértékben biztonságban vannak, és nem történt bennük adatbetörés. „Ez az incidens egy hivatalos, államilag szabályozott jogi kommunikációs csatorna csalárd felhasználását foglalta magában, amelynek célja az volt, hogy legitim hatósági megkereséseket utánozzanak” - közölte a vállalat. A Revolutot a tettesek nem keresték meg - mondta a vállalathoz közel álló személy.
A célpontokat blokkláncelemzés segítségével választották ki, hogy azonosítsák azokat a Revolut-számlákat, amelyeken jelentős mennyiségű kriptovalutát tartottak. Mark Karpelès, a csődbe ment Mt. Gox bitcoin-tőzsde korábbi vezérigazgatója azt mondta, hogy ő is az adatvédelmi incidens egyik áldozata. „Legalább annyit meg kellett volna tenniük, hogy beszélnek egy valódi emberrel a megerősítés érdekében” - írta Karpelès az X-en. Egy másik bejegyzésében arra figyelmeztetett, hogy mire választ kap a Revoluttól az incidenssel kapcsolatban, „lehet, hogy elrabolnak vagy meghalok”. A Tokióban élő francia üzletember, Karpelès ellentmondásos személyiség a kriptovilágban. Az Mt. Gox 2014-es összeomlása után egy japán bíróság felmentette sikkasztás vádja alól, ugyanakkor bűnösnek találta adatok meghamisításában.
In short, Revolut should not have sent customer data (KYC, historical data, etc) in response to an email just because it came from a government agency.https://t.co/mhEqMmUZjW
— Mark Karpelès (@MagicalTux) September 13, 2026
A biztonsági incidens óta egy magát „I Am Not A Villain” néven nevező hacker olyan anyagokat hozott nyilvánosságra, amelyeket a Revolut tévedésből adott át. Ezek között szerepelt útlevélfotó és más adatok is. „Minden nap egyre több és több adatot fogunk közzétenni, amíg a Revolut nem fizet azért, mert kiszivárogtatta az ügyfelei adatait” - írta az I Am Not A Villain a Telegramon, a közösségimédia-platformon működő egyik csatornán közzétett bejegyzésében. A bejegyzést kiberbiztonsági kutatók archiválták, mielőtt a csatornát törölték. Az I Am Not A Villain olyan e-mailekről készült képernyőképeket is közzétett, amelyek arra utalnak, hogy a csaló eltérített egy olasz kormányzati e-mail-fiókot, amely kapcsolatban állt a Revolut olaszországi részlege által használt e-mail-címmel.
A csalók régóta adják ki magukat kormányzati szerveknek, hogy hamis bűnüldözési megkereséseket küldjenek, és az ilyen trükköket nem különösebben nehéz végrehajtani - mondta Conor Freeman ír kiberbiztonsági kutató, aki nyomon követte a Revolut elleni támadást. „Ez nem éppen rakétatudomány” - mondta Freeman.
Giulia Pastorella, az olasz ellenzéki Azione párt parlamenti képviselője azonnali magyarázatot követelt a belügyminisztériumtól, és „elképzelhetetlen mértékben riasztónak” nevezte a minisztérium egyik PEC e-mail-fiókjának jelentett biztonsági incidenst, valamint ígéretet tett arra, hogy a kérdést felveti a parlamentben. „Lehet, hogy csak a jéghegy csúcsával állunk szemben” - írta Pastorella egy közösségimédia-bejegyzésben. „Hány másik e-mailt küldtek még arról a kormányzati PEC-címről? Hány másik vállalat vált ennek a csalásnak az áldozatává?”