Revolut bekræftede 12. september 2026, at følsomme kundeoplysninger blev udleveret efter svigagtige anmodninger sendt fra et legitimt myndighedsdomæne.
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut oplyser, at en uvedkommende fik adgang til følsomme kundeoplysninger, efter at virksomheden reagerede på svigagtige anmodninger sendt fra en legitim myndigheds-e-mailadresse. Afsløringen den 12. september er bemærkelsesværdig, fordi angriberne tilsyneladende ikke behøvede at bryde ind i Revoluts kernesystemer. I stedet udnyttede de tilliden til en kanal, der fremstod officiel.
Revolut siger, at berørte kunder er blevet kontaktet, og at hverken kundemidler eller virksomhedens systemer blev påvirket. 1
34
Revolut bekræftede, at svigagtige informationsanmodninger kom fra en e-mailadresse på et legitimt myndighedsdomæne, og at det førte til, at kundeoplysninger blev videregivet til en uvedkommende. Selskabet kalder hændelsen et "sofistikeret eksternt impersoneringssvindelnummer", oplyser at adressen blev blokeret efter opdagelsen, og at relevante myndigheder blev underrettet. 1
34
48
Skellet er vigtigt: Den tilgængelige rapportering fastslår ikke, at angribere brød ind i Revoluts centrale bankinfrastruktur eller fik adgang til kunders penge. Den fastslår derimod, at en proces for håndtering af følsomme eksterne anmodninger blev narret. 1
34
Det bekræftede forhold er afgrænset, men alvorligt: Anmodningerne blev sendt fra en reel myndigheds-e-mailadresse. Et teknisk autentisk afsenderdomæne kan få en falsk anmodning til at ligne en rutinesag – særligt når medarbejdere skal behandle juridiske anmodninger eller forespørgsler fra myndigheder hurtigt. 1
35
Senere omtale har kædet afsenderen sammen med Italiens PEC-infrastruktur for certificeret e-mail og Indenrigsministeriets domæne pec.interno.it. Den tilknytning er ikke uafhængigt bekræftet af Revolut eller italienske myndigheder i det foreliggende materiale. Den bør derfor ses som et rapporteret spor, ikke som en fastslået beskrivelse af angrebet. 37
Den bredere lære er, at et ægte e-maildomæne ikke i sig selv er tilstrækkeligt bevis for, at et krav om meget følsomme data er legitimt. Anmodningen bør kontrolleres ad en uafhængig, kendt kontaktvej til myndigheden og løftes til yderligere godkendelse, før oplysninger udleveres.
Revolut oplyste først, at bruddet ramte et "meget begrænset" antal kunder, uden at angive et tal. 1
Senere rapportering anslog antallet til omkring 680 kunder globalt, herunder 12 irske kunder. Revolut havde ikke selv offentligt bekræftet tallet i sin første udtalelse, så det bør forstås som et rapporteret estimat – ikke som et tal virksomheden direkte har offentliggjort. 33
Rapporter har også viderebragt en påstand fra angriberne om, at operationen involverede adgang til italienske retshåndhævende systemer i cirka seks måneder. Det er en ubekræftet påstand fra den formodede trusselsaktør, ikke en konklusion bekræftet af Revolut eller myndighederne. 36
37
Kundemeddelelser gennemgået af TechCrunch angav, at de udleverede oplysninger omfattede identitets- og kontaktdata som fødselsdatoer, post- og e-mailadresser, telefonnumre samt kopier af pas eller kørekort. Oplysningerne kan også have omfattet verifikationsselfies, kontoudtog og transaktionshistorik. 35
Anden omtale beskriver IBAN-numre, hævningsoplysninger og bitcoin-transaktionsaktivitet blandt materialet, som angiveligt blev indhentet. 5
10
Samlet set er det en særligt følsom kombination: Identitetsdokumenter kan bruges til identitetssvindel og misbrug af kontogendannelse, mens kontakt- og finansielle oplysninger kan gøre phishingforsøg usædvanligt troværdige.
Navn, adresse, identitetsdokument og verifikationsselfie kan forbinde en virkelig person med økonomisk aktivitet. Hvis bitcoin-transaktionshistorik indgår, kan lækket gøre det lettere at kæde verificerede identitetsoplysninger sammen med aktivitet på en offentlig blockchain. 10
35
Det betyder ikke, at enhver wallet eller enhver fremtidig transaktion automatisk kan tilskrives personen. Men kombinationen kan øge risikoen for målrettet phishing, identitetssvindel, afpresningsforsøg og svindel rettet mod personer, der opfattes som ejere af kryptoaktiver. I modsætning til en adgangskode kan identitetsdokumenter og tidligere blockchain-optegnelser ikke bare ændres efter et læk.
Angriberne blev omtalt som værende begyndt at offentliggøre kundemateriale og true med flere læk. Rapporteringen identificerede filer, der angiveligt tilhørte tennisspilleren Alexander Shevchenko og Gamdom-topchefen Felix Römer; Cointelegraph skrev, at Römer kommenterede, efter hans oplysninger dukkede op i lækket. 2
Et påstået krav på 10.000 BTC – vurderet til cirka 780 mio. dollar på det tidspunkt – cirkulerede i opslag og sekundær rapportering. Revolut har ikke bekræftet kravet, og det har politiet heller ikke i det citerede materiale. Det bør derfor behandles som en ubekræftet afpresningspåstand, ikke som en bekræftet forhandling om løsesum. 12
13
Kunder, der har modtaget en besked fra Revolut, bør gemme den og følge virksomhedens officielle vejledning. De bør samtidig være ekstra påpasselige med henvendelser, der nævner personlige oplysninger, udgiver sig for at komme fra Revolut eller en myndighed, eller skaber et akut pres om kontosikkerhed.
Relevante forholdsregler er:
I Storbritannien anbefaler Information Commissioner's Office (ICO), at personer, som mener, at en organisation ikke har beskyttet deres data tilstrækkeligt, først kontakter organisationen. ICO tilbyder også offentlige hjælpekontakter om databeskyttelse. 23
Sagen viser, hvorfor følsomme anmodninger fra myndigheder og politi skal kontrolleres på mere end blot afsenderdomænet. Effektive værn kan omfatte uafhængig tilbagekaldskontrol via oplysninger i betroede registre, dobbelt godkendelse af særligt følsomme udleveringer, dataminimering, revisionsspor for alle anmodninger og klare procedurer til at opdage social engineering, der misbruger autoritet.
For kunder er konklusionen lige så enkel: En officiel e-mailadresse er et signal, der skal undersøges – ikke et bevis, man ukritisk skal stole på. Ved et brud, der omfatter identitetspapirer og finanshistorik, kan efterfølgende svindel blive mere skadelig end den oprindelige udlevering.
Materialet underbygger, at Revolut udleverede kundedata efter svigagtige anmodninger fra et legitimt myndighedsdomæne, og at virksomhedens kernesystemer og kundemidler ifølge Revolut ikke blev påvirket. 1
Vigtige detaljer er fortsat uafklarede i den forelagte rapportering: PEC-infrastrukturens præcise rolle, den påståede tidslinje på seks måneder, det fulde antal berørte kunder, angribernes påståede adgang til italienske systemer og status for eventuelle tiltag fra britiske tilsynsmyndigheder. De påstande bør ikke fremstilles som fastslåede fakta uden officiel bekræftelse. 13
36
37
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Revolut bekræftede 12. september 2026, at følsomme kundeoplysninger blev udleveret efter svigagtige anmodninger sendt fra et legitimt myndighedsdomæne.
Revolut bekræftede 12. september 2026, at følsomme kundeoplysninger blev udleveret efter svigagtige anmodninger sendt fra et legitimt myndighedsdomæne. Hændelsen var ikke et bekræftet indbrud i Revoluts kerneinfrastruktur: svindlerne narrede i stedet virksomhedens proces for behandling af dataanmodninger.
Påstande om Italiens PEC system, et seks måneder langt forløb, cirka 680 berørte kunder og et krav om 10.000 bitcoin er helt eller delvist ubekræftede.