Revolut bekräftade den 12 september 2026 att känsliga kunduppgifter lämnats ut efter bedrägliga förfrågningar från en legitim myndighetsdomän. Det handlade enligt bolaget inte om ett intrång i Revoluts kärninfrastruktur, utan om att en process för att hantera externa informationsbegäran vilseleddes.
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut uppger att en obehörig part fick tillgång till känsliga kunduppgifter sedan företaget svarat på bedrägliga informationsbegäran som skickats från en legitim myndighetsdomän. När bolaget offentliggjorde händelsen den 12 september var den viktiga detaljen att angriparna enligt uppgifterna inte behövde ta sig in i Revoluts kärnsystem – de utnyttjade i stället förtroendet för en officiellt utseende kommunikationskanal. Revolut säger att berörda kunder har kontaktats och att vare sig kundmedel eller bolagets system påverkades. 1
34
Revolut har bekräftat att falska informationsbegäran kom från en e-postadress på en legitim myndighetsdomän och ledde till att kundinformation lämnades ut till en obehörig tredje part. Bolaget beskriver händelsen som ett ”sofistikerat externt identitetsbedrägeri”, säger att adressen blockerades när incidenten upptäcktes och att relevanta myndigheter underrättades. 1
34
48
Detta är en viktig avgränsning. Den tillgängliga rapporteringen visar inte att angripare brutit sig in i Revoluts centrala bankinfrastruktur eller fått åtkomst till kundernas pengar. Däremot visar den att bolagets rutiner för känsliga externa informationsbegäran kunde vilseledas. 1
34
Det bekräftade är begränsat men allvarligt: begärandena kom via en verklig myndighetsdomän. En tekniskt autentisk avsändardomän kan få en förfalskad begäran att se rutinmässig ut, särskilt när team hanterar juridiska krav eller förfrågningar från rättsväsendet under tidspress. 1
35
Senare rapportering har kopplat avsändaren till Italiens PEC-system för certifierad e-post och inrikesministeriets domän pec.interno.it. Revolut eller italienska myndigheter har dock inte oberoende bekräftat den kopplingen i det tillgängliga underlaget. Den ska därför ses som ett rapporterat spår, inte som en fastställd beskrivning av attacken. 37
Lärdomen är att en korrekt domän i ett e-postmeddelande inte ensam räcker som bevis för att ett krav på mycket känsliga data är legitimt. Begäran bör verifieras via en sedan tidigare känd kontaktväg hos myndigheten och omfattas av eskaleringsrutiner innan uppgifter lämnas ut.
Revolut sade först att en ”mycket begränsad” grupp kunder hade berörts, utan att offentliggöra någon siffra. 1
Senare rapportering har angett omkring 680 kunder globalt, varav 12 irländska kunder. Revolut bekräftade inte den siffran i sitt första uttalande, vilket innebär att den bör beskrivas som rapporterad snarare än som en siffra direkt publicerad av företaget. 33
Det har också rapporterats om ett påstående från angriparen att operationen omfattade åtkomst till italienska brottsbekämpande system under cirka sex månader. Det är ett obekräftat påstående från den påstådda hotaktören – inte ett fastställt resultat från Revolut eller myndigheter. 36
37
Kundmeddelanden som TechCrunch tagit del av uppgav att det utlämnade materialet inkluderade identitets- och kontaktuppgifter, såsom födelsedatum, post- och e-postadresser, telefonnummer samt kopior av pass eller körkort. Informationen kan även ha omfattat verifieringsselfies, kontoutdrag och transaktionshistorik. 35
Annan rapportering har nämnt IBAN-nummer, uppgifter om uttag och Bitcoin-transaktioner bland det material som påstås ha erhållits. 5
10
Tillsammans är det en särskilt känslig kombination. Identitetshandlingar kan användas i identitetsbedrägerier och vid försök att ta över konton, medan kontakt- och finansuppgifter kan göra nätfiske mycket mer övertygande.
Namn, adress, identitetshandling och verifieringsselfie kan knyta en verklig person till ekonomisk aktivitet. Om Bitcoin-transaktionshistorik ingår kan läckan göra det enklare att koppla verifierade identitetsuppgifter till aktivitet som är synlig i en offentlig blockkedja. 10
35
Det innebär inte att varje plånbok eller framtida transaktion automatiskt kan knytas till personen. Men kombinationen kan öka risken för riktat nätfiske, identitetsbedrägerier, utpressningsförsök och bedrägerier mot personer som uppfattas äga kryptotillgångar. Till skillnad från ett lösenord går identitetshandlingar och historiska blockkedjeuppgifter inte bara att byta ut efter en läcka.
Angriparna uppgavs ha börjat publicera kundmaterial och hotat med fler publiceringar. Rapportering pekade ut filer som påstods tillhöra tennisspelaren Alexander Shevchenko och Gamdoms vd Felix Römer. Cointelegraph rapporterade att Römer kommenterade efter att hans uppgifter förekommit i läckan. 2
Ett påstått krav på 10 000 BTC, vilket vid tidpunkten uppgavs motsvara ungefär 780 miljoner dollar, har spridits i inlägg och sekundärrapportering. Revolut har inte bekräftat kravet, och det har inte heller rättsväsendet gjort i det citerade underlaget. Det bör därför betraktas som ett obekräftat utpressningspåstående, inte som en bekräftad lösensummeförhandling. 12
13
Kunder som har fått ett meddelande från Revolut bör spara det och följa bolagets officiella instruktioner. De bör också vara extra vaksamma på meddelanden som använder personliga uppgifter, påstår sig komma från Revolut eller en tillsynsmyndighet, eller försöker skapa brådska kring kontosäkerhet.
Praktiska skyddsåtgärder är bland annat:
I Storbritannien råder Information Commissioner’s Office (ICO), landets dataskyddsmyndighet, personer som misstänker att en organisation inte hållit deras information säker att först kontakta organisationen. Myndigheten erbjuder även offentliga stödkanaler i dataskyddsfrågor. 23
Händelsen visar varför känsliga myndighets- eller rättsväsendeförfrågningar måste kontrolleras på fler sätt än genom avsändardomänen. Skydd kan exempelvis vara oberoende återuppringning via kontaktuppgifter i betrodda kataloger, dubbel godkännande av särskilt känsliga utlämnanden, strikt dataminimering, spårbara register över alla begäran och tydliga rutiner för att upptäcka social manipulation som bygger på påstådd myndighetsauktoritet.
För kunder är slutsatsen lika enkel: en officiellt utseende e-postadress är något som ska granskas, inte ett bevis som automatiskt ska litas på. När en läcka omfattar identitetshandlingar och finansiell historik kan efterföljande bedrägerier bli mer skadliga än själva det ursprungliga utlämnandet.
Underlaget bekräftar att Revolut lämnade ut kunddata efter bedrägliga begäran från en legitim myndighetsdomän och att bolagets kärnsystem samt kundernas pengar inte påverkades, enligt företaget. 1
Viktiga detaljer är fortfarande olösta i den tillhandahållna rapporteringen: PEC-infrastrukturens exakta roll, den påstådda tidslinjen på sex månader, det fullständiga antalet drabbade kunder, angriparnas påstådda åtkomst till italienska system och statusen för eventuella åtgärder från brittiska tillsynsmyndigheter. Dessa uppgifter bör inte beskrivas som fastställda fakta utan officiell bekräftelse. 13
36
37
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Revolut bekräftade den 12 september 2026 att känsliga kunduppgifter lämnats ut efter bedrägliga förfrågningar från en legitim myndighetsdomän.
Revolut bekräftade den 12 september 2026 att känsliga kunduppgifter lämnats ut efter bedrägliga förfrågningar från en legitim myndighetsdomän. Det handlade enligt bolaget inte om ett intrång i Revoluts kärninfrastruktur, utan om att en process för att hantera externa informationsbegäran vilseleddes.
Uppgifter om Italiens PEC system, en sex månader lång operation, krav på lösensumma och dagliga publiceringar är obekräftade eller endast delvis styrkta av rapporteringen.