Revolut bekreftet 12. september 2026 at sensitive kundeopplysninger ble utlevert til en uautorisert tredjepart etter falske henvendelser fra et legitimt myndighetsdomene.
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut opplyser at en uautorisert tredjepart fikk tilgang til sensitive kundeopplysninger etter at selskapet svarte på svindelforespørsler sendt fra et legitimt e-postdomene tilhørende en offentlig myndighet. Det sentrale er at angriperne tilsynelatende ikke måtte bryte seg inn i Revoluts kjerneinfrastruktur – de utnyttet tilliten til en kanal som så offisiell ut. Revolut sier at berørte kunder er kontaktet, og at både selskapets systemer og kundenes midler er upåvirket. 1
34
Revolut har bekreftet at falske forespørsler om informasjon kom fra en e-postadresse på et legitimt myndighetsdomene, og at kundeopplysninger deretter ble delt med en uautorisert tredjepart. Selskapet omtaler hendelsen som en «sofistikert ekstern identitetssvindel», opplyser at adressen ble blokkert da den ble oppdaget, og at relevante myndigheter ble varslet. 1
34
48
Skillet er viktig: Det foreliggende materialet dokumenterer ikke at angriperne brøt seg inn i Revoluts sentrale bankinfrastruktur eller fikk tilgang til kundemidler. Det dokumenterer derimot at rutinene for å behandle følsomme eksterne forespørsler ble lurt. 1
34
Det bekreftede forholdet er avgrenset, men alvorlig: Forespørslene brukte et reelt e-postdomene for en offentlig myndighet. Når avsenderdomenet teknisk sett fremstår som ekte, kan en falsk forespørsel se rutinemessig ut – særlig i team som behandler juridiske henvendelser eller forespørsler fra politiet under tidspress. 1
35
Senere omtale har koblet avsenderen til Italias PEC-system for sertifisert e-post og Innenriksdepartementets domene pec.interno.it. Denne koblingen er ikke uavhengig bekreftet av Revolut eller italienske myndigheter i materialet som foreligger her. Den må derfor behandles som et rapportert spor, ikke som en fastslått forklaring på angrepet. 37
Hendelsen viser at et ekte domene alene ikke er nok bevis på at et krav om svært sensitive data er legitimt. Slike forespørsler bør bekreftes uavhengig via en kjent kontaktkanal hos den aktuelle etaten og underlegges tydelige eskaleringsrutiner før data utleveres.
Revolut sa først at et «svært begrenset» antall kunder var berørt, uten å oppgi et tall. 1
Senere omtale anslo omfanget til rundt 680 kunder globalt, inkludert 12 kunder i Irland. Revolut hadde ikke offentlig bekreftet dette tallet i sin første uttalelse. Det bør derfor forstås som et rapportert anslag, ikke som et tall selskapet selv har offentliggjort. 33
Det er også rapportert at angriperne hevdet å ha hatt tilgang til italienske politisystemer i omtrent seks måneder. Dette er en ubekreftet påstand fra den angivelige trusselaktøren, ikke et funn som er bekreftet av Revolut eller myndighetene. 36
37
Kundevarsler gjennomgått av TechCrunch opplyste at de utleverte dataene omfattet identitets- og kontaktopplysninger, blant annet fødselsdato, postadresse, e-postadresse, telefonnummer og kopier av pass eller førerkort. Varslet opplyste også at dataene kan ha omfattet verifikasjonsselvier, kontoutskrifter og transaksjonshistorikk. 35
Andre rapporter har omtalt IBAN-numre, uttakshistorikk og Bitcoin-transaksjonsaktivitet som en del av materialet angriperne angivelig fikk tilgang til. 5
10
Denne kombinasjonen er særlig sensitiv: Identitetsdokumenter kan brukes i identitetssvindel og ved forsøk på å overta kontoer, mens kontakt- og finansopplysninger kan gjøre phishing-forsøk langt mer troverdige.
Navn, adresse, identitetsdokument og verifikasjonsselvie kan knytte en virkelig person til finansielle aktiviteter. Dersom Bitcoin-transaksjonshistorikk også er eksponert, kan det bli enklere å koble verifiserte identitetsopplysninger til aktivitet på en offentlig blokkjede. 10
35
Det betyr ikke at alle lommebøker eller fremtidige transaksjoner automatisk kan knyttes til en person. Men kombinasjonen kan øke risikoen for målrettet phishing, identitetssvindel, utpressingsforsøk og svindel rettet mot personer som antas å eie kryptovaluta. I motsetning til et passord kan ikke tidligere blokkjedehistorikk eller identitetsdokumenter bare byttes ut etter en lekkasje.
Angriperne skal ha begynt å publisere kundemateriale og truet med ytterligere lekkasjer. Omtale identifiserte filer som angivelig tilhørte tennisspilleren Alexander Shevchenko og Gamdom-sjef Felix Römer. Cointelegraph rapporterte at Römer kommenterte etter at opplysningene hans dukket opp i lekkasjen. 2
Et påstått krav på 10 000 BTC – anslått til rundt 780 millioner dollar på det aktuelle tidspunktet – har sirkulert i innlegg og sekundærrapportering. Revolut har ikke bekreftet kravet, og det samme gjelder politiet i det siterte materialet. Det bør derfor behandles som en ubekreftet utpressingspåstand, ikke som en bekreftet løsepengeforhandling. 12
13
Kunder som har mottatt varsel fra Revolut, bør ta vare på det og følge selskapets offisielle råd. De bør samtidig være ekstra varsomme med henvendelser som viser til personlige detaljer, utgir seg for å komme fra Revolut eller en tilsynsmyndighet, eller forsøker å skape hastverk rundt kontosikkerhet.
Praktiske tiltak er blant annet:
Storbritannias datatilsyn, Information Commissioner’s Office (ICO), råder personer som mener at en virksomhet ikke har holdt opplysningene deres trygge, til først å kontakte virksomheten. ICO har også åpne veilednings- og kontaktkanaler for spørsmål om personvern. 23
Hendelsen viser hvorfor forespørsler fra myndigheter eller politi om følsomme data trenger kontroller som går lenger enn å sjekke avsenderdomene. Tiltak kan være uavhengig tilbakeringing via kontaktopplysninger fra en pålitelig katalog, krav om to godkjenninger ved særlig følsomme utleveringer, dataminimering, etterprøvbare logger og tydelige rutiner for å oppdage sosial manipulering som spiller på autoritet.
For kundene er lærdommen enkel: En offisiell e-postadresse er et signal som må undersøkes, ikke et bevis som automatisk skal stoles på. Når identitetsopplysninger og økonomisk historikk er på avveie, kan oppfølgende svindel bli mer skadelig enn den opprinnelige utleveringen.
Dokumentasjonen underbygger at Revolut delte kundedata etter falske forespørsler fra et legitimt myndighetsdomene, og at kjernesystemene og kundemidlene ikke ble påvirket, ifølge selskapet. 1
Viktige detaljer er fortsatt uavklarte i rapporteringen som er tilgjengelig: PEC-systemets nøyaktige rolle, den påståtte seksmånedersperioden, det fulle antallet berørte kunder, angripernes påståtte tilgang til italienske systemer og status for eventuelle reaksjoner fra britiske tilsynsmyndigheter. Slike opplysninger bør ikke omtales som fastslåtte fakta uten offisiell bekreftelse. 13
36
37
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Revolut bekreftet 12. september 2026 at sensitive kundeopplysninger ble utlevert til en uautorisert tredjepart etter falske henvendelser fra et legitimt myndighetsdomene.
Revolut bekreftet 12. september 2026 at sensitive kundeopplysninger ble utlevert til en uautorisert tredjepart etter falske henvendelser fra et legitimt myndighetsdomene. Selskapet sier at hendelsen ikke var et innbrudd i Revoluts kjernesystemer, og at kundemidler ikke ble påvirket.
Opplysninger om rundt 680 berørte kunder, italiensk PEC e post, et seks måneder langt angrep og et krav om 10 000 bitcoin er ikke fullt ut offisielt bekreftet.