Revolut 12. září 2026 potvrdil, že neoprávněné straně poskytl citlivé údaje klientů po podvodných žádostech zaslaných z legitimní e mailové domény státní instituce.
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut uvedl, že neoprávněná třetí strana získala citlivé údaje klientů poté, co společnost vyhověla podvodným žádostem zaslaným z e-mailové domény legitimní státní instituce. Zveřejnění z 12. září je podstatné hlavně tím, že útočníci zřejmě nemuseli prolomit hlavní systémy Revolutu: zneužili důvěru v komunikační kanál, který působil úředně. Revolut uvádí, že dotčené klienty kontaktoval a že peníze klientů ani jeho systémy zasaženy nebyly. 1
34
Společnost potvrdila, že podvodné žádosti o informace přišly z adresy na legitimní doméně státní instituce a vedly k předání klientských informací neoprávněné třetí straně. Incident označila za „sofistikovaný externí podvod založený na vydávání se za jinou osobu či instituci“, po odhalení adresu zablokovala a upozornila příslušné úřady. 1
34
48
Důležitý je rozdíl mezi předáním dat na základě oklamaného procesu a technickým průnikem do banky. Dostupné informace neprokazují, že by útočníci pronikli do hlavní bankovní infrastruktury Revolutu nebo získali přístup k penězům klientů. Potvrzují ale, že byl oklamán postup pro vyřizování citlivých externích žádostí. 1
34
Potvrzenou skutečností je, že žádosti využily reálnou e-mailovou adresu ze státní domény. Technicky důvěryhodně působící doména odesílatele může z podvodné žádosti udělat na první pohled rutinní záležitost — zvlášť pokud tým rychle vyřizuje právní či policejní požadavky. 1
35
Následné zprávy spojovaly adresu s italskou infrastrukturou certifikované elektronické pošty PEC a doménou pec.interno.it italského ministerstva vnitra. Revolut ani italské úřady však toto připsání původu útoku v dostupných podkladech nezávisle nepotvrdily. Jde proto o hlášenou stopu, nikoli o prokázaný popis útoku. 37
Poučení je přímé: samotná pravost e-mailové domény nestačí jako důkaz, že žádost o vysoce citlivá data je legitimní. Takový požadavek má být nezávisle ověřen přes známý kontaktní kanál instituce a před uvolněním záznamů podroben dalšímu schválení.
Revolut nejprve sdělil jen to, že byl zasažen „velmi omezený“ počet klientů; konkrétní číslo nezveřejnil. 1
Pozdější zpravodajství uvádělo přibližně 680 klientů po celém světě, z nichž 12 mělo být z Irska. Revolut toto číslo ve svém původním vyjádření veřejně nepotvrdil, proto je nutné je chápat jako mediálně uváděný údaj, nikoli jako počet přímo oznámený společností. 33
Objevilo se také tvrzení útočníka, že operace zahrnovala přístup do italských systémů pro vymáhání práva po dobu zhruba šesti měsíců. Jde o neověřené tvrzení údajného pachatele, nikoli o závěr potvrzený Revolutem nebo úřady. 36
37
Oznámení klientům, které viděl TechCrunch, uvádělo údaje o totožnosti a kontaktní údaje: datum narození, poštovní i e-mailovou adresu, telefonní číslo a kopie cestovních pasů nebo řidičských průkazů. Může se týkat také ověřovacích selfie, výpisů z účtu a historie transakcí. 35
Další zprávy zmiňovaly čísla IBAN, záznamy o výběrech a aktivitu v bitcoinových transakcích mezi údaji, které útočníci údajně získali. 5
10
Je to mimořádně citlivá kombinace. Doklady totožnosti lze zneužít k vydávání se za oběť nebo podvodům při obnově účtů; kontaktní a finanční informace pak mohou udělat následné phishingové zprávy nápadně věrohodnými.
Spojení jména, adresy, dokladu totožnosti a ověřovací selfie může propojit skutečnou osobu s finanční aktivitou. Pokud byla součástí dat i historie bitcoinových transakcí, může únik usnadnit propojení ověřené identity mimo internet s aktivitou viditelnou ve veřejném blockchainu. 10
35
Neznamená to, že lze automaticky přiřadit každou peněženku nebo budoucí transakci. Kombinace těchto dat ale zvyšuje riziko cíleného phishingu, krádeže identity, nátlakových pokusů a podvodů zaměřených na lidi, o nichž útočníci předpokládají držbu kryptoměn. Heslo lze změnit; doklady totožnosti a dřívější záznamy na blockchainu nikoli.
Podle zpráv útočníci začali zveřejňovat materiály klientů a hrozili dalšími úniky. Zmíněny byly soubory údajně patřící tenistovi Alexandru Ševčenkovi a Felixi Römerovi, generálnímu řediteli Gamdomu; Cointelegraph uvedl, že Römer po zveřejnění svých údajů poskytl komentář. 2
Na sociálních sítích a v navazujících médiích se šířil údajný požadavek na 10 000 BTC, tehdy zhruba 780 milionů dolarů. Revolut ani policie požadavek nepotvrdily. Je proto namístě jej označovat za neověřené tvrzení o vydírání, nikoli za potvrzené vyjednávání o výkupném. 12
13
Každý, komu Revolut poslal upozornění, by si jej měl uložit a řídit se oficiálními pokyny společnosti. Mimořádnou opatrnost vyžadují zprávy, které citují osobní údaje, vydávají se za Revolut či regulátora nebo vytvářejí časový tlak kvůli „zabezpečení účtu“.
Praktické kroky:
Britský úřad pro ochranu osobních údajů ICO lidem, kteří mají obavy, že organizace jejich data dostatečně nechránila, doporučuje nejprve kontaktovat danou organizaci; poskytuje také veřejné kanály podpory pro podněty v oblasti ochrany dat. 23
Incident ukazuje, proč ochrana před podvodnými žádostmi státu nebo policie nesmí stát jen na kontrole domény odesílatele. Mezi vhodné pojistky patří nezávislé zpětné ověření přes kontakty z důvěryhodného adresáře, schvalování mimořádně citlivého předání dvěma osobami, minimalizace poskytovaných dat, auditovatelné záznamy o každé žádosti a jasné postupy pro rozpoznání sociálního inženýrství založeného na autoritě.
Pro klienty zůstává závěr stejně jednoduchý: úředně vypadající e-mailová adresa je důvod k ověření, ne důkaz, kterému lze bez dalšího věřit. U úniku zahrnujícího doklady totožnosti a finanční historii může být následný podvod škodlivější než samotné první předání dat.
Dostupné důkazy podporují závěr, že Revolut předal klientská data po podvodných žádostech z legitimní státní domény a že hlavní systémy firmy ani prostředky klientů podle společnosti zasaženy nebyly. 1
Nevyřešené zůstávají zejména přesná role infrastruktury PEC, údajná půlroční časová osa, úplný počet dotčených klientů, tvrzený přístup útočníků k italským systémům a stav případných kroků britských regulátorů. Bez oficiálního potvrzení by tato tvrzení neměla být prezentována jako uzavřené skutečnosti. 13
36
37
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Revolut 12. září 2026 potvrdil, že neoprávněné straně poskytl citlivé údaje klientů po podvodných žádostech zaslaných z legitimní e mailové domény státní instituce.
Revolut 12. září 2026 potvrdil, že neoprávněné straně poskytl citlivé údaje klientů po podvodných žádostech zaslaných z legitimní e mailové domény státní instituce. Nešlo podle firmy o průnik do její hlavní bankovní infrastruktury: selhalo ověření zdánlivě oficiální žádosti o vydání dat.
Tvrzení o italském systému certifikované pošty PEC, půlroční operaci, výkupném 10 000 bitcoinů a dalším zveřejňování dat zůstávají neověřená nebo jsou potvrzena jen částečně.