Revolut mengesahkan pada 12 September 2026 bahawa rekod sensitif pelanggan didedahkan kepada pihak tidak dibenarkan selepas permintaan palsu dihantar dari domain e mel agensi kerajaan yang sah. Insiden ini bukan pencerobohan yang dilaporkan terhadap infrastruktur perbankan teras Revolut, sebaliknya kegagalan mengesa...
Diterbitkan olehDisunting dengan GPT-5.6 TerraImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut mengesahkan bahawa pihak tidak dibenarkan memperoleh maklumat sensitif pelanggan selepas syarikat itu membalas permintaan palsu yang dihantar daripada alamat e-mel di bawah domain agensi kerajaan yang sah. Pendedahan pada 12 September ini penting kerana penyerang nampaknya tidak perlu menceroboh sistem teras Revolut; sebaliknya, mereka mengeksploitasi kepercayaan terhadap saluran komunikasi yang kelihatan rasmi. Revolut menyatakan pelanggan terjejas telah dihubungi, manakala dana pelanggan dan sistemnya tidak terjejas. 1
34
Revolut mengesahkan permintaan maklumat palsu itu datang daripada alamat e-mel pada domain agensi kerajaan yang sah, lalu menyebabkan maklumat pelanggan didedahkan kepada pihak ketiga tanpa kebenaran. Syarikat itu menyifatkannya sebagai “penipuan penyamaran luaran yang canggih”, berkata alamat tersebut telah disekat selepas dikesan, dan pihak berkuasa berkaitan telah dimaklumkan. 1
34
48
Perbezaan ini penting: laporan yang tersedia tidak membuktikan penyerang menceroboh infrastruktur perbankan teras Revolut atau mengakses dana pelanggan. Namun, ia membuktikan proses untuk mengendalikan permintaan luar yang sensitif telah diperdayakan. 1
34
Elemen yang disahkan adalah terhad tetapi besar kesannya: permintaan tersebut menggunakan alamat e-mel daripada domain kerajaan sebenar. Domain pengirim yang kelihatan sah secara teknikal boleh menjadikan permintaan palsu kelihatan seperti urusan biasa, khususnya apabila pasukan pematuhan perlu mengendalikan permintaan undang-undang atau penguatkuasaan undang-undang dengan pantas. 1
35
Sesetengah laporan kemudian mengaitkan pengirim itu dengan infrastruktur e-mel diperakui PEC di Itali dan domain pec.interno.it milik Kementerian Dalam Negeri Itali. Namun, kaitan tersebut belum disahkan secara bebas oleh Revolut atau pihak berkuasa Itali dalam bahan yang tersedia. Oleh itu, ia perlu dianggap sebagai petunjuk yang dilaporkan, bukannya penerangan serangan yang telah dipastikan. 37
Pengajarannya jelas: keaslian domain e-mel sahaja bukan bukti memadai bahawa permintaan untuk data yang sangat sensitif adalah sah. Permintaan sedemikian perlu disahkan secara berasingan melalui saluran hubungan agensi yang diketahui dan melalui kawalan eskalasi sebelum rekod diserahkan.
Pada peringkat awal, Revolut menyatakan kebocoran itu menjejaskan bilangan pelanggan yang “sangat terhad”, tanpa menerbitkan angka khusus. 1
Laporan kemudian meletakkan jumlah itu sekitar 680 pelanggan di seluruh dunia, termasuk 12 pelanggan di Ireland. Revolut tidak mengesahkan angka itu secara terbuka dalam kenyataan awalnya; maka, angka tersebut wajar dilihat sebagai angka yang dilaporkan, bukan jumlah yang diumumkan terus oleh syarikat. 33
Laporan juga menyampaikan dakwaan penyerang bahawa operasi itu melibatkan akses kepada sistem penguatkuasaan undang-undang Itali selama kira-kira enam bulan. Ini ialah dakwaan pelaku ancaman, bukannya dapatan yang disahkan oleh Revolut atau pihak berkuasa. 36
37
Notifikasi pelanggan yang diteliti oleh TechCrunch menyatakan bahan yang didedahkan termasuk maklumat identiti dan hubungan seperti tarikh lahir, alamat pos dan e-mel, nombor telefon, serta salinan pasport atau lesen memandu. Maklumat itu juga mungkin melibatkan swafoto pengesahan identiti, penyata akaun dan sejarah transaksi. 35
Laporan lain pula menyebut IBAN, rekod pengeluaran dan aktiviti transaksi Bitcoin antara bahan yang didakwa diperoleh. 5
10
Gabungan ini amat sensitif: dokumen pengenalan boleh menyokong penyamaran dan penipuan pemulihan akaun, manakala maklumat hubungan serta kewangan boleh menjadikan cubaan pancingan data kelihatan jauh lebih meyakinkan.
Nama, alamat, dokumen pengenalan dan swafoto pengesahan boleh menghubungkan seseorang individu sebenar dengan aktiviti kewangan. Jika sejarah transaksi Bitcoin turut terdedah, ia mungkin memudahkan pengaitan identiti luar talian yang disahkan dengan aktiviti pada rantaian blok awam. 10
35
Ini tidak bermaksud setiap dompet atau transaksi masa depan secara automatik boleh dikaitkan dengan pemiliknya. Namun, gabungan data itu boleh meningkatkan risiko pancingan data yang disasarkan, penipuan identiti, cubaan ugutan dan scam yang menyasarkan individu yang dipercayai memiliki aset kripto. Berbeza daripada kata laluan, dokumen identiti dan rekod rantaian blok terdahulu tidak boleh ditukar begitu sahaja selepas kebocoran.
Penyerang dilaporkan mula menerbitkan bahan pelanggan dan mengugut untuk mengeluarkan lebih banyak data. Laporan mengenal pasti fail yang dikatakan milik pemain tenis Alexander Shevchenko dan ketua pegawai eksekutif Gamdom, Felix Römer; Cointelegraph melaporkan bahawa Römer memberi komen selepas butirannya muncul dalam kebocoran itu. 2
Tuntutan yang didakwa berjumlah 10,000 BTC — dilaporkan bernilai kira-kira AS$780 juta pada masa itu — tersebar dalam hantaran dan laporan sekunder. Revolut tidak mengesahkan tuntutan tersebut, begitu juga pihak penguat kuasa dalam bahan yang dirujuk. Justeru, ia perlu dianggap sebagai dakwaan pemerasan yang belum disahkan, bukannya rundingan tebusan yang terbukti. 12
13
Pelanggan yang menerima notifikasi perlu menyimpannya dan mengikuti panduan rasmi Revolut. Mereka juga perlu lebih berhati-hati terhadap mesej yang menyebut butiran peribadi, mendakwa datang daripada Revolut atau pengawal selia, atau mewujudkan rasa tergesa-gesa berkaitan keselamatan akaun.
Langkah perlindungan yang berguna termasuk:
Di United Kingdom, Pejabat Pesuruhjaya Maklumat (ICO) menasihatkan individu yang bimbang sesebuah organisasi gagal melindungi data mereka supaya menghubungi organisasi itu terlebih dahulu, dan menyediakan saluran bantuan awam bagi isu perlindungan data. 23
Insiden ini menunjukkan bahawa permintaan sensitif daripada kerajaan atau penguat kuasa undang-undang memerlukan kawalan yang melangkaui pemeriksaan domain pengirim. Antara perlindungan yang berkesan ialah pengesahan panggilan balik secara bebas menggunakan butiran direktori yang dipercayai, kelulusan dua pihak bagi pendedahan yang sangat sensitif, pengecilan data kepada yang benar-benar perlu, rekod permintaan yang boleh diaudit, dan prosedur jelas untuk mengesan kejuruteraan sosial yang bersandarkan autoriti.
Bagi pelanggan, intipatinya mudah: alamat e-mel yang nampak rasmi ialah petunjuk untuk diperiksa, bukan bukti untuk dipercayai. Dalam kebocoran yang melibatkan rekod identiti dan sejarah kewangan, penipuan susulan boleh menjadi lebih merosakkan daripada pendedahan awal.
Bukti yang tersedia menyokong bahawa Revolut mendedahkan data pelanggan selepas menerima permintaan palsu daripada domain kerajaan yang sah, dan bahawa sistem teras serta dana pelanggan tidak terjejas, menurut syarikat itu. 1
Butiran penting masih belum selesai dalam laporan yang dibekalkan: peranan tepat infrastruktur PEC, dakwaan tempoh enam bulan, jumlah penuh pelanggan terjejas, dakwaan akses penyerang kepada sistem Itali, serta status tindakan penguatkuasaan oleh pengawal selia UK. Dakwaan ini tidak seharusnya dibentangkan sebagai fakta muktamad tanpa pengesahan rasmi. 13
36
37
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Revolut mengesahkan pada 12 September 2026 bahawa rekod sensitif pelanggan didedahkan kepada pihak tidak dibenarkan selepas permintaan palsu dihantar dari domain e mel agensi kerajaan yang sah.
Revolut mengesahkan pada 12 September 2026 bahawa rekod sensitif pelanggan didedahkan kepada pihak tidak dibenarkan selepas permintaan palsu dihantar dari domain e mel agensi kerajaan yang sah. Insiden ini bukan pencerobohan yang dilaporkan terhadap infrastruktur perbankan teras Revolut, sebaliknya kegagalan mengesahkan permintaan untuk mendapatkan data.
Dakwan berkaitan sistem e mel PEC Itali, operasi selama enam bulan, kira kira 680 pelanggan dan tuntutan 10,000 BTC masih belum disahkan sepenuhnya atau hanya dilaporkan oleh pihak ketiga.