Revolut ने 12 सितंबर 2026 को बताया कि वैध सरकारी एजेंसी के ईमेल डोमेन से आए फर्जी अनुरोधों के जवाब में संवेदनशील ग्राहक रिकॉर्ड अनधिकृत पक्ष को दे दिए गए। यह कंपनी के मुख्य बैंकिंग इंफ्रास्ट्रक्चर में घुसपैठ का पुष्ट मामला नहीं है; यह कथित कानूनी/सरकारी डेटा अनुरोध की पहचान और सत्यापन प्रक्रिया को धोखा देने का मामला...
प्रकाशितकर्ताGPT-5.6 Terra से संपादितGPT Image 2 से चित्र बनाए गए
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut का कहना है कि एक अनधिकृत पक्ष को संवेदनशील ग्राहक जानकारी तब मिली, जब कंपनी ने एक वैध सरकारी एजेंसी के ईमेल डोमेन से भेजे गए फर्जी सूचना-अनुरोधों का जवाब दे दिया। 12 सितंबर के खुलासे की अहमियत यह है कि हमलावरों को Revolut के मुख्य सिस्टम में सेंध लगाने की जरूरत नहीं पड़ी; उन्होंने आधिकारिक दिखने वाले संचार माध्यम पर किए जाने वाले भरोसे का फायदा उठाया। कंपनी के मुताबिक प्रभावित ग्राहकों से संपर्क किया गया है और ग्राहक फंड तथा उसके सिस्टम प्रभावित नहीं हुए। 1
34
Revolut ने पुष्टि की कि फर्जी जानकारी-अनुरोध एक वैध सरकारी एजेंसी के डोमेन वाले ईमेल पते से आए और उनके कारण ग्राहक जानकारी अनधिकृत तीसरे पक्ष को दे दी गई। कंपनी ने इसे “सुसंगठित बाहरी प्रतिरूपण घोटाला” बताया, पता चलने पर उस ईमेल पते को ब्लॉक करने और संबंधित अधिकारियों को सूचित करने की बात कही। 1
34
48
यह फर्क महत्वपूर्ण है। उपलब्ध रिपोर्टिंग यह साबित नहीं करती कि हमलावरों ने Revolut के मुख्य बैंकिंग ढांचे में सेंध लगाई या ग्राहक फंड तक पहुंच बनाई। लेकिन यह जरूर स्थापित करती है कि संवेदनशील बाहरी अनुरोधों को संभालने की प्रक्रिया को धोखा दिया गया। 1
34
पुष्ट जानकारी सीमित है, मगर गंभीर है: अनुरोध एक वास्तविक सरकारी डोमेन वाले ईमेल पते से भेजे गए थे। तकनीकी रूप से असली दिखने वाला प्रेषक-डोमेन किसी अनुरोध को सामान्य और विश्वसनीय दिखा सकता है, खासकर जब टीमें कानूनी या कानून-प्रवर्तन एजेंसियों के अनुरोधों पर तेजी से काम कर रही हों। 1
35
बाद की कुछ रिपोर्टों ने प्रेषक को इटली की PEC प्रमाणित-ईमेल व्यवस्था और आंतरिक मंत्रालय के pec.interno.it डोमेन से जोड़ा। हालांकि, उपलब्ध सामग्री में Revolut या इतालवी अधिकारियों ने इसकी स्वतंत्र पुष्टि नहीं की है। इसलिए इसे हमले का स्थापित विवरण नहीं, बल्कि रिपोर्ट किया गया संकेत मानना चाहिए। 37
मुख्य सबक यह है कि केवल ईमेल डोमेन का असली दिखना, अत्यधिक संवेदनशील डेटा मांगने वाले अनुरोध को वैध मानने के लिए पर्याप्त नहीं है। ऐसे अनुरोधों की स्वतंत्र रूप से, एजेंसी के पहले से ज्ञात संपर्क माध्यम से पुष्टि होनी चाहिए और रिकॉर्ड जारी करने से पहले उन्हें उच्च-स्तरीय सत्यापन प्रक्रिया से गुजरना चाहिए।
Revolut ने शुरुआत में कहा था कि घटना से ग्राहकों की “बहुत सीमित” संख्या प्रभावित हुई और कोई आंकड़ा जारी नहीं किया। 1
बाद की रिपोर्टों में दुनिया भर में करीब 680 ग्राहकों के प्रभावित होने की बात कही गई, जिनमें आयरलैंड के 12 ग्राहक बताए गए। Revolut ने अपने शुरुआती सार्वजनिक बयान में इस संख्या की पुष्टि नहीं की थी; इसलिए इसे कंपनी द्वारा घोषित आंकड़ा नहीं, रिपोर्ट किया गया अनुमान समझना चाहिए। 33
कुछ रिपोर्टों में हमलावर का यह दावा भी आया कि उसने करीब छह महीने तक इतालवी कानून-प्रवर्तन प्रणालियों तक पहुंच रखी। यह कथित थ्रेट-एक्टर का दावा है, Revolut या अधिकारियों का पुष्ट निष्कर्ष नहीं। 36
37
TechCrunch द्वारा देखे गए ग्राहक नोटिस के अनुसार, साझा की गई जानकारी में जन्मतिथि, डाक और ईमेल पते, फोन नंबर और पासपोर्ट या ड्राइविंग लाइसेंस की प्रतियां जैसे पहचान एवं संपर्क विवरण शामिल थे। नोटिस में यह भी कहा गया कि वेरिफिकेशन सेल्फी, अकाउंट स्टेटमेंट और लेन-देन इतिहास शामिल हो सकते हैं। 35
अन्य रिपोर्टों में IBAN, निकासी रिकॉर्ड और बिटकॉइन लेन-देन गतिविधि भी कथित रूप से हासिल किए गए डेटा में बताई गई। 5
10
यह संयोजन खास तौर पर संवेदनशील है। पहचान दस्तावेजों का इस्तेमाल किसी व्यक्ति का प्रतिरूपण करने या अकाउंट रिकवरी धोखाधड़ी में हो सकता है। वहीं संपर्क और वित्तीय जानकारी के कारण फिशिंग संदेश असाधारण रूप से भरोसेमंद लग सकते हैं।
नाम, पता, पहचान दस्तावेज और वेरिफिकेशन सेल्फी किसी वास्तविक व्यक्ति को उसकी वित्तीय गतिविधि से जोड़ सकते हैं। यदि बिटकॉइन लेन-देन इतिहास भी शामिल है, तो सत्यापित ऑफलाइन पहचान को सार्वजनिक ब्लॉकचेन पर दिखाई देने वाली गतिविधि से जोड़ना आसान हो सकता है। 10
35
इसका यह अर्थ नहीं कि हर वॉलेट या भविष्य का हर लेन-देन अपने-आप किसी व्यक्ति से जुड़ जाएगा। फिर भी यह मेल लक्षित फिशिंग, पहचान धोखाधड़ी, दबाव बनाने की कोशिशों और ऐसे लोगों पर केंद्रित ठगी का जोखिम बढ़ा सकता है जिनके पास क्रिप्टो संपत्ति होने का आभास हो। पासवर्ड के उलट, पहचान दस्तावेज और पुराने ब्लॉकचेन रिकॉर्ड लीक होने के बाद बदले नहीं जा सकते।
रिपोर्टों के अनुसार हमलावरों ने ग्राहक सामग्री प्रकाशित करना शुरू कर दिया और आगे भी डेटा जारी करने की धमकी दी। कुछ रिपोर्टों में टेनिस खिलाड़ी अलेक्ज़ेंडर शेवचेंको और Gamdom के मुख्य कार्यकारी अधिकारी फेलिक्स रोमर से जुड़ी फाइलों का जिक्र है; Cointelegraph ने बताया कि रोमर ने लीक में अपनी जानकारी आने के बाद टिप्पणी की थी। 2
10,000 BTC की कथित मांग—जिसका उस समय मूल्य करीब 78 करोड़ डॉलर बताया गया—पोस्ट और द्वितीयक रिपोर्टिंग में सामने आई। Revolut ने इस मांग की पुष्टि नहीं की और न ही उद्धृत सामग्री में कानून-प्रवर्तन एजेंसियों ने इसकी पुष्टि की है। इसलिए इसे पुष्ट रंगदारी वार्ता नहीं, अपुष्ट उगाही का दावा माना जाना चाहिए। 12
13
जिन ग्राहकों को Revolut का नोटिस मिला है, उन्हें उसे सुरक्षित रखना और कंपनी के आधिकारिक निर्देशों का पालन करना चाहिए। खास तौर पर उन संदेशों से सतर्क रहें जो निजी जानकारी का हवाला दें, खुद को Revolut या किसी नियामक संस्था का बताएं, या अकाउंट सुरक्षा के नाम पर तुरंत कार्रवाई का दबाव बनाएं।
सुरक्षा के लिए ये कदम उपयोगी हो सकते हैं:
ब्रिटेन में, सूचना आयुक्त कार्यालय (ICO) ऐसे लोगों को पहले संबंधित संगठन से संपर्क करने की सलाह देता है जिन्हें लगता है कि उनकी जानकारी सुरक्षित नहीं रखी गई, और डेटा-सुरक्षा चिंताओं के लिए सार्वजनिक सहायता माध्यम भी उपलब्ध कराता है। 23
यह घटना दिखाती है कि सरकारी या कानून-प्रवर्तन एजेंसियों के संवेदनशील अनुरोधों के लिए केवल प्रेषक-डोमेन की जांच पर्याप्त नहीं है। बेहतर सुरक्षा उपायों में विश्वसनीय डायरेक्टरी से मिले संपर्क विवरण का उपयोग कर स्वतंत्र पुष्टि, अत्यधिक संवेदनशील खुलासों के लिए दो लोगों की मंजूरी, जरूरी से कम डेटा साझा करना, ऑडिट किए जा सकने वाले अनुरोध रिकॉर्ड और अधिकार-आधारित सोशल इंजीनियरिंग पहचानने की स्पष्ट प्रक्रिया शामिल हो सकती है।
ग्राहकों के लिए संदेश भी सीधा है: आधिकारिक दिखने वाला ईमेल पता जांच का संकेत है, भरोसे का अंतिम प्रमाण नहीं। पहचान रिकॉर्ड और वित्तीय इतिहास वाले लीक में, शुरुआती खुलासे के बाद होने वाली ठगी ज्यादा नुकसानदेह साबित हो सकती है।
उपलब्ध साक्ष्य इस बात का समर्थन करते हैं कि वैध सरकारी डोमेन से आए फर्जी अनुरोधों के बाद Revolut ने ग्राहक डेटा साझा किया और, कंपनी के अनुसार, उसके मुख्य सिस्टम व ग्राहक फंड प्रभावित नहीं हुए। 1
फिर भी कई अहम बातें स्पष्ट नहीं हैं: PEC ढांचे की सटीक भूमिका, कथित छह-महीने की समयरेखा, प्रभावित ग्राहकों की अंतिम कुल संख्या, इतालवी प्रणालियों तक हमलावरों की कथित पहुंच और ब्रिटिश नियामकों की किसी कार्रवाई की स्थिति। आधिकारिक पुष्टि के बिना इन दावों को स्थापित तथ्य के रूप में पेश नहीं किया जाना चाहिए। 13
36
37
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
Revolut ने 12 सितंबर 2026 को बताया कि वैध सरकारी एजेंसी के ईमेल डोमेन से आए फर्जी अनुरोधों के जवाब में संवेदनशील ग्राहक रिकॉर्ड अनधिकृत पक्ष को दे दिए गए।
Revolut ने 12 सितंबर 2026 को बताया कि वैध सरकारी एजेंसी के ईमेल डोमेन से आए फर्जी अनुरोधों के जवाब में संवेदनशील ग्राहक रिकॉर्ड अनधिकृत पक्ष को दे दिए गए। यह कंपनी के मुख्य बैंकिंग इंफ्रास्ट्रक्चर में घुसपैठ का पुष्ट मामला नहीं है; यह कथित कानूनी/सरकारी डेटा अनुरोध की पहचान और सत्यापन प्रक्रिया को धोखा देने का मामला था।
इटली की PEC प्रमाणित ईमेल व्यवस्था, कथित छह महीने के अभियान, 10,000 BTC की रंगदारी और रोजाना डेटा लीक की धमकियों से जुड़े दावे अब भी अपुष्ट या केवल आंशिक रूप से रिपोर्टों पर आधारित हैं।