Revolut vahvisti 12. syyskuuta 2026, että se luovutti asiakastietoja luvattomalle taholle viranomaiselta näyttäneiden vilpillisten tietopyyntöjen jälkeen.
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut kertoo luovuttaneensa arkaluonteisia asiakastietoja luvattomalle ulkopuoliselle taholle, kun se vastasi vilpillisiin tietopyyntöihin. Pyynnöt oli lähetetty aidon viranomaisen sähköpostiverkkotunnuksesta. Yhtiön 12. syyskuuta antama vahvistus on poikkeuksellinen ennen kaikkea siksi, ettei hyökkääjien tarvinnut murtautua Revolutin keskeisiin järjestelmiin: ne hyödynsivät luottamusta viralliselta vaikuttavaan viestintäkanavaan. Revolutin mukaan asiakkaiden varat ja sen järjestelmät eivät vaarantuneet, ja yhtiö otti yhteyttä niihin asiakkaisiin, joita tapaus koski. 1
34
Revolut vahvisti, että luvaton taho lähetti petollisia tietopyyntöjä oikealla viranomaisdomainilla olevasta sähköpostiosoitteesta. Tämän seurauksena asiakastietoja luovutettiin huijareille. Yhtiö kuvasi tapausta "kehittyneeksi ulkoiseksi identiteettihuijaukseksi", kertoi estäneensä kyseisen osoitteen havaittuaan tapauksen ja ilmoittaneensa asiasta viranomaisille. 1
34
48
Olennainen rajaus on tämä: saatavilla olevat tiedot eivät osoita, että hyökkääjät olisivat murtautuneet Revolutin pankki-infrastruktuuriin tai päässeet asiakkaiden rahoihin käsiksi. Sen sijaan ne osoittavat, että arkaluonteisten ulkoisten tietopyyntöjen tarkistusprosessi onnistuttiin harhauttamaan. 1
34
Vahvistettu yksityiskohta on, että pyynnöt tulivat aidolta viranomaisdomainilta. Teknisesti oikealta näyttävä lähettäjäosoite voi tehdä pyynnöstä uskottavan, etenkin kun käsitellään kiireellisiä viranomais- tai lainvalvontapyyntöjä. 1
35
Myöhemmissä uutisissa lähettäjä on yhdistetty Italian PEC-järjestelmään eli sertifioituun sähköpostiin sekä Italian sisäministeriön pec.interno.it-domainiin. Revolut tai Italian viranomaiset eivät kuitenkaan ole itsenäisesti vahvistaneet tätä kytköstä saatavilla olevassa aineistossa. Sitä on siis pidettävä raportoituna johtolankana, ei varmistettuna kuvauksena hyökkäyksestä. 37
Tapaus muistuttaa, ettei sähköpostidomainin aitous yksin todista arkaluonteista tietoa pyytävän tahon oikeutta saada tietoja. Pyyntö pitäisi varmistaa erikseen viranomaisen tunnetun yhteyskanavan kautta, ja luovutuksille pitäisi olla selkeä eskalointi- ja hyväksymismenettely.
Revolut sanoi aluksi vain, että vaikutus kohdistui "hyvin rajalliseen" määrään asiakkaita, eikä julkaissut tarkkaa lukua. 1
Myöhemmän raportoinnin mukaan kyse oli noin 680 asiakkaasta maailmanlaajuisesti, joista 12 olisi ollut Irlannissa. Revolut ei ollut vahvistanut lukua alkuperäisessä lausunnossaan, joten sitä on pidettävä uutislähteiden raportoimana arviona, ei yhtiön omana virallisena lukuna. 33
Myös väite siitä, että hyökkääjillä olisi ollut pääsy Italian lainvalvontajärjestelmiin noin kuuden kuukauden ajan, perustuu väitetyn uhkatoimijan omaan väitteeseen. Revolut tai viranomaiset eivät ole vahvistaneet sitä. 36
37
TechCrunchin näkemän asiakasilmoituksen mukaan luovutettuihin tietoihin kuului mahdollisesti tunniste- ja yhteystietoja: syntymäaika, posti- ja sähköpostiosoite, puhelinnumero sekä passin tai ajokortin kopio. Tiedoissa saattoi olla myös henkilöllisyyden varmistukseen käytetty selfie, tiliotteita ja tapahtumahistoriaa. 35
Muissa uutisissa on mainittu IBAN-tilinumerot, nostotiedot ja Bitcoin-siirtotoiminta. 5
10
Yhdistelmä on erityisen arkaluonteinen. Henkilöllisyysasiakirjoja voidaan hyödyntää esiintymiseen toisena henkilönä ja tilien palautusyrityksissä. Yhteys- ja taloustiedot taas voivat tehdä tietojenkalasteluviesteistä tavallista uskottavampia.
Nimi, osoite, henkilöllisyysasiakirja ja varmennusselfie voivat yhdistää todellisen henkilön rahoitustoimintaan. Jos mukana on Bitcoin-siirtohistoriaa, tietoja voidaan mahdollisesti käyttää linkittämään vahvistettu tosielämän identiteetti julkisessa lohkoketjussa näkyvään toimintaan. 10
35
Tämä ei tarkoita, että jokainen lompakko tai tuleva siirto olisi automaattisesti yhdistettävissä tiettyyn henkilöön. Tietojen yhdistelmä voi silti lisätä kohdennetun tietojenkalastelun, identiteettipetosten, painostusyritysten ja kryptovarallisuudesta kiinnostuneisiin ihmisiin kohdistuvien huijausten riskiä. Toisin kuin salasanaa, henkilöllisyysasiakirjoja tai aiempaa lohkoketjuhistoriaa ei voi vaihtaa vuodon jälkeen.
Hyökkääjien on raportoitu julkaisseen asiakastietoja ja uhkailleen lisäjulkaisuilla. Vuodossa kerrottiin olleen asiakirjoja, joiden väitettiin kuuluvan tennispelaaja Alexander Shevchenkolle ja Gamdomin toimitusjohtajalle Felix Römerille. Cointelegraphin mukaan Römer kommentoi tapausta sen jälkeen, kun hänen tietojensa kerrottiin näkyneen vuodossa. 2
Verkossa on kiertänyt väite 10 000 bitcoinin vaatimuksesta, jonka arvoksi arvioitiin tuolloin noin 780 miljoonaa dollaria. Revolut tai lainvalvontaviranomaiset eivät ole vahvistaneet vaatimusta. Sitä on siksi pidettävä vahvistamattomana kiristysväitteenä, ei varmistettuna lunnasneuvotteluna. 12
13
Jos sait Revolutilta tietoturvailmoituksen, säilytä se ja noudata yhtiön virallisia ohjeita. Suhtaudu erityisen varovaisesti yhteydenottoihin, joissa käytetään henkilökohtaisia tietojasi, esiinnytään Revolutina tai viranomaisena tai luodaan keinotekoista kiireen tuntua.
Käytännön varotoimia ovat:
Britannian tietosuojaviranomainen ICO neuvoo tietoturvasta huolestuneita ottamaan ensin yhteyttä kyseiseen organisaatioon ja tarjoaa myös julkisia neuvontakanavia tietosuojahuoliin. 23
Tapaus osoittaa, että viranomais- ja lainvalvontapyyntöjen käsittelyyn tarvitaan enemmän kuin lähettäjädomainin tarkistus. Suojauksia voivat olla esimerkiksi takaisinsoitto tunnettuun viranomaisnumeroon, kahden henkilön hyväksyntä erityisen arkaluonteisiin luovutuksiin, luovutettavan tiedon minimointi, tarkat auditointilokit ja henkilöstön koulutus auktoriteettiin vetoavan sosiaalisen manipuloinnin tunnistamiseen.
Asiakkaalle johtopäätös on yhtä suoraviivainen: viralliselta näyttävä sähköpostiosoite on syy tarkistaa asia, ei automaattinen peruste luottaa viestiin. Kun vuodossa on henkilöllisyystietoja ja rahoitushistoriaa, jatkohuijaukset voivat aiheuttaa suurempaa vahinkoa kuin alkuperäinen tietojen luovutus.
Saatavilla oleva näyttö tukee sitä, että Revolut luovutti asiakastietoja vilpillisten, aidolta viranomaisdomainilta tulleiden pyyntöjen jälkeen. Yhtiön mukaan sen ydininfrastruktuuri ja asiakkaiden varat eivät vahingoittuneet. 1
Aineistossa jää avoimeksi useita keskeisiä kysymyksiä: PEC-infrastruktuurin täsmällinen rooli, väitetty kuuden kuukauden aikajana, lopullinen vaikutuksen kohteena olleiden asiakkaiden määrä, hyökkääjien väitetty pääsy Italian järjestelmiin sekä Britannian sääntelytoimien mahdollinen eteneminen. Näitä väitteitä ei pidä esittää varmoina ilman virallista vahvistusta. 13
36
37
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Revolut vahvisti 12. syyskuuta 2026, että se luovutti asiakastietoja luvattomalle taholle viranomaiselta näyttäneiden vilpillisten tietopyyntöjen jälkeen.
Revolut vahvisti 12. syyskuuta 2026, että se luovutti asiakastietoja luvattomalle taholle viranomaiselta näyttäneiden vilpillisten tietopyyntöjen jälkeen. Kyse ei Revolutin mukaan ollut sen pankkijärjestelmien murrosta: hyökkääjät onnistuivat huijaamaan arkaluonteisten tietopyyntöjen käsittelyprosessia.
Noin 680 asiakkaan määrä, Italiaan kytkeytyvä PEC sähköposti, kuuden kuukauden väite ja 10 000 bitcoinin kiristysvaatimus eivät ole kokonaisuudessaan virallisesti vahvistettuja.