
Hakerzy wykradli dane 680 klientów Revolut przy użyciu przejętego e-maila włoskiej policji
Włoska prokuratura i brytyjskie organy nadzorcze wszczęły dochodzenia po tym, jak cyberprzestępcy wykorzystali certyfikowane konto e-mail należące do prefektury w Reggio Calabria, aby uzyskać dostęp do wrażliwych danych klientów banku cyfrowego Revolut.
Oszukańcze wnioski i wewnętrzne przekazanie danych
Cyberprzestępcy działający pod pseudonimem "iamnotavillain" uzyskali wrażliwe dane 680 klientów Revolut z kilku krajów europejskich, podszywając się pod włoskie organy ścigania. Przez kilka miesięcy sprawcy przesyłali fałszywe wnioski o udostępnienie danych za pośrednictwem certyfikowanej poczty elektronicznej (PEC) zarejestrowanej na prefekturę w Reggio Calabria. Wnioski trafiały do litewskiego oddziału bankowego Revolut, a nie do jego włoskiego biura, powołując się na sfabrykowane postępowania karne prowadzone przez prokuraturę w Mediolanie oraz europejskie nakazy dochodzeniowe.
Korespondencja między sprawcami a Revolut ujawniła szereg nieścisłości w dokumentacji. Fałszywe wnioski łączyły adres prefektury z południa Włoch z mediolańskim dochodzeniem sądowym i zawierały błędne numery protokołów powiązane z prokuraturą w Rzymie. 24 marca 2026 r. pracownicy działu zgodności Revolut poinstruowali oszustów, aby poprawili nagłówki dokumentów zgodnie ze standardowymi wymogami. Po opóźnieniach w maju 2026 r., tłumaczonych wewnętrznym audytem, 24 lipca 2026 r. Revolut potwierdził przekazanie plików, a klucze deszyfrujące dostarczono oddzielnie. Przekazane materiały obejmowały paszporty, dowody osobiste, zweryfikowane zdjęcia, adresy zamieszkania, dane kont bankowych oraz historię transakcji Bitcoin. Podczas przetwarzania wniosków Revolut odnotował, że 169 kont podlega jurysdykcji Wielkiej Brytanii, co wymagało odrębnych wniosków sądowych.
- Dział zgodności Revolut prosi oszustów o poprawienie nagłówków wniosków
- Revolut odnotowuje opóźnienia w dostarczaniu dokumentów z powodu audytu wewnętrznego
- Revolut potwierdza transfer plików z danymi klientów
- Włoska prokuratura i brytyjscy regulatorzy wszczynają dochodzenia ws. wycieku
Dochodzenia sądowe i regulacyjne
Prokuratura w Reggio Calabria wszczęła śledztwo na podstawie artykułu 615 ter, ustęp 3 włoskiego kodeksu karnego, dotyczącego nieuprawnionego dostępu do systemów informatycznych użyteczności publicznej. Policja pocztowa bada, czy konto e-mail zostało przejęte bezpośrednio, czy też sklonowane przez atakujących. Włoskie władze zaznaczyły, że śledczy nie mają potwierdzenia, by fizyczne komputery w prefekturze lub w siedzibie Ministerstwa Spraw Wewnętrznych zostały zainfekowane.
Krajowa Dyrekcja Antymafijna i Antyterrorystyczna przejęła nadzór nad sprawą zgodnie z protokołami aktywowanymi w przypadku naruszeń cyfrowych w instytucjach rządowych. Grupa hakerska skontaktowała się z Financial Times przez Telegram, udostępniając zrzuty ekranu e-maili i twierdząc, że posiada 147 gigabajtów wewnętrznych danych włoskiej policji, czatów agencyjnych oraz dokumentów administracyjnych. Grupa zażądała od Revolut okupu pod groźbą publikacji danych klientów, co skłoniło europejskie organy ścigania do monitorowania darknetu. W Wielkiej Brytanii urząd Information Commissioner's Office wszczął formalne dochodzenie po tym, jak Revolut zgłosił incydent brytyjskim władzom.
Po wykryciu incydentu natychmiast zablokowaliśmy adres i powiadomiliśmy odpowiednią agencję rządową, organy ścigania, organy ochrony danych oraz organy nadzoru finansowego.
Luki systemowe i zabezpieczenia bankowe
Włoski organ ochrony prywatności Garante rozpoczął inspekcję protokołów dostępu w krajowych instytucjach finansowych w celu identyfikacji potencjalnych luk systemowych. Regulator wysłał formalne zalecenia do inspektorów ochrony danych w bankach, żądając natychmiastowych audytów wewnętrznych i szybkiego zgłaszania wszelkich wykrytych naruszeń. Agencja podjęła również współpracę z litewskimi organami ochrony prywatności nadzorującymi główną europejską licencję Revolut oraz zaangażowała Ministerstwo Spraw Wewnętrznych w ocenę słabości oficjalnej infrastruktury PEC.
- Łączna liczba przekazanych profili klientów
- 680 profile
- Profile podlegające jurysdykcji Wielkiej Brytanii
- 169 profile
Inicjatywa ta jest kontynuacją prac wspólnej grupy zadaniowej Garante, powołanej po tysiącach nieautoryzowanych dostępów do kont klientów w Intesa Sanpaolo. Włoska organizacja konsumencka Codacons zwróciła się do organów rządowych o ustalenie dokładnej liczby skompromitowanych instytucjonalnych kont e-mail w całym kraju. Revolut utrzymuje, że jego główna infrastruktura IT i zasoby finansowe nie ucierpiały w wyniku bezpośredniego naruszenia operacyjnego.
Systemy Revolut i środki klientów pozostają bezpieczne.


