Megtévesztő hatósági e-mail miatt szivárogtak ki a Revolut ügyfeleinek adatai

Ha tetszett, oszd meg ismerőseiddel!

Az incidens háttere

A Revolut fintech vállalat 2026. szeptember 12-én elismerte, hogy érzékeny ügyféladatok kerültek illetéktelen harmadik félhez. Az eset nem egy hagyományos értelemben vett kibertámadás, zsarolóvírus vagy rendszerfeltörés következménye volt, a cég szerverei és belső rendszerei végig biztonságban maradtak. A szivárgást egy rendkívül kifinomult megtévesztés (social engineering) okozta.

Hogyan történt az adatszivárgás?

Egy illetéktelen elkövető egy valós, legitim kormányzati hivatal hivatalos e-mail domainjét használva küldött adatkérést a Revolutnak. Mivel a levél átment az e-mail hitelesítési ellenőrzéseken (rendelkezett az érvényes domain-hitelesítési tanúsítványokkal), a Revolut megfelelőségi (compliance) csapata abban a hiszemben, hogy egy valódi és hivatalos hatósági megkeresésről van szó, kiadta a kért adatokat.

Milyen adatok kerültek ki?

Az incidens során a célba vett felhasználók teljes KYC (Know Your Customer – ügyfél-azonosítási) csomagja, valamint rendkívül részletes pénzügyi és kriptovaluta-adataik szivárogtak ki:

  • Személyes adatok: Teljes név, születési dátum, foglalkozás, lakcím, e-mail cím és telefonszám.
  • Személyazonosságot igazoló dokumentumok: Útlevelek, jogosítványok másolatai és a fiókhitelesítéshez használt szelfik.
  • Hagyományos és kripto-pénzügyi adatok: Számlakivonatok, IBAN számok, valamint – ami a leginkább figyelemre méltó – a teljes Bitcoin-tranzakciós történetek, kifizetési (withdrawal) rekordok és a kriptotárcák hivatkozási számai (wallet reference numbers).

A Revolut hangsúlyozta, hogy biometrikus arcfelismerési telemetria-adatok nem kerültek ki, és az ügyfelek pénzeszközei mindvégig érintetlenek és biztonságban maradtak.

Kiket érint az incidens?

Bár a Revolut nem hozta nyilvánosságra az érintettek pontos számát, a kiszivárgott adatok jellege és a felhasználói beszámolók alapján egyértelmű mintázat rajzolódik ki: az adatkérés nem véletlenszerű volt, és nem is feltétlenül a vagyon nagyságán (mint azt a korai elemzések feltételezték), hanem a kriptovaluta-tevékenységen alapult.

  • A “Crypto on/off ramp” szál: A támadók valószínűleg bizonyos kriptotőzsdékhez, illetve on-ramp/off-ramp (kripto-fiat váltó) címekhez köthető tranzakciókat vettek célba. Az elkövetők feltehetően már rendelkeztek bizonyos blokklánc-adatokkal, és a hamis kormányzati megkereséssel azt akarták kideríteni, hogy milyen valós személyazonosságok (név, útlevél, lakcím) állnak a konkrét tranzakciók vagy tárcacímek mögött.
  • Nemzetközi érintettség: A szivárgás nem egyetlen régióra korlátozódik. A közösségi médiában (pl. Reddit) megjelent beszámolók és iparági információk alapján az áldozatok között szép számmal vannak romániai és lengyelországi felhasználók, de érintettek ismert kripto-piaci szereplők is (mint például a Mt. Gox egykori vezetője, Mark Karpelès).

A vállalat reakciója

Amikor a Revolut független csatornákon keresztül is ellenőrizte az adatkérést az érintett hatóságnál, a hivatal megerősítette, hogy a kérés nem tőlük származott. A felismerés után a Revolut az alábbiakat lépte:

Közvetlenül felvették a kapcsolatot az érintett ügyfelekkel, részletesen tájékoztatva őket arról, hogy pontosan milyen adataik kerültek kiadóztatásra. A cég arra kérte az érintetteket, hogy legyenek fokozottan óvatosak a lehetséges adathalász kísérletekkel kapcsolatban.

Azonnal blokkolták a visszaéléshez használt e-mail címet.

Értesítették az érintett kormányzati szervet, a bűnüldöző hatóságokat és a pénzügyi felügyeleteket.

Források


Ha tetszett, oszd meg ismerőseiddel!