Revolut ยืนยันเมื่อ 12 กันยายน 2026 ว่าได้เปิดเผยข้อมูลอ่อนไหวของลูกค้า หลังได้รับคำขอฉ้อฉลจากอีเมลที่ใช้โดเมนของหน่วยงานรัฐจริง กรณีนี้เป็นความล้มเหลวในการยืนยันความน่าเชื่อถือของคำขอข้อมูล ไม่ใช่การบุกรุกระบบธนาคารหลักของ Revolut ตัวเลขผู้ได้รับผลกระทบราว 680 ราย รายละเอียดเกี่ยวกับระบบ PEC ของอิตาลี ระยะเวลา 6 เด...
เผยแพร่โดยแก้ไขด้วย GPT-5.6 Terraรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut ระบุว่า บุคคลที่ไม่ได้รับอนุญาตได้รับข้อมูลลูกค้าที่มีความอ่อนไหว หลังบริษัทตอบสนองต่อคำขอข้อมูลปลอมซึ่งส่งมาจากอีเมลบนโดเมนของหน่วยงานรัฐที่มีอยู่จริง การเปิดเผยเมื่อวันที่ 12 กันยายนมีนัยสำคัญ เพราะผู้โจมตีดูเหมือนไม่จำเป็นต้องเจาะระบบหลักของ Revolut แต่ใช้ประโยชน์จากความน่าเชื่อถือของช่องทางสื่อสารที่ดูเป็นทางการแทน Revolut ระบุว่าได้ติดต่อผู้ได้รับผลกระทบแล้ว และยืนยันว่าเงินของลูกค้ากับระบบของบริษัทยังไม่ได้รับผลกระทบ 1
34
Revolut ยืนยันว่าได้รับคำขอข้อมูลฉ้อฉลจากอีเมลที่อยู่บนโดเมนของหน่วยงานรัฐจริง และนำไปสู่การเปิดเผยข้อมูลลูกค้าแก่บุคคลที่ไม่ได้รับอนุญาต บริษัทเรียกเหตุการณ์นี้ว่าเป็น “การหลอกปลอมตัวจากภายนอกที่ซับซ้อน” ระบุว่าได้บล็อกอีเมลดังกล่าวเมื่อพบเหตุ และแจ้งหน่วยงานที่เกี่ยวข้องแล้ว 1
34
48
ประเด็นสำคัญคือ รายงานที่มีอยู่ ไม่ได้ยืนยัน ว่าผู้โจมตีเจาะโครงสร้างพื้นฐานธนาคารหลักของ Revolut หรือเข้าถึงเงินลูกค้าได้ แต่ยืนยันว่ากระบวนการรับมือคำขอข้อมูลอ่อนไหวจากภายนอกถูกหลอกสำเร็จ 1
34
ข้อเท็จจริงที่ยืนยันได้มีขอบเขตชัดเจน: คำขอนั้นใช้ที่อยู่อีเมลจากโดเมนรัฐจริง ผู้ส่งที่ดูถูกต้องในเชิงเทคนิคอาจทำให้คำขอดูเป็นงานปกติ โดยเฉพาะทีมที่ต้องจัดการคำขอทางกฎหมายหรือจากเจ้าหน้าที่บังคับใช้กฎหมายภายใต้แรงกดดันด้านเวลา 1
35
รายงานบางแห่งเชื่อมโยงผู้ส่งกับระบบอีเมลรับรอง PEC ของอิตาลี และโดเมน pec.interno.it ของกระทรวงมหาดไทยอิตาลี อย่างไรก็ตาม Revolut หรือทางการอิตาลียังไม่ได้ยืนยันเรื่องนี้โดยอิสระจากข้อมูลที่มี จึงควรมองเป็นเพียงเบาะแสจากรายงาน ไม่ใช่คำอธิบายการโจมตีที่ยุติแล้ว 37
บทเรียนสำคัญคือ ความถูกต้องของโดเมนอีเมลเพียงอย่างเดียวไม่ใช่หลักฐานเพียงพอว่าคำขอข้อมูลละเอียดอ่อนนั้นชอบด้วยกฎหมาย องค์กรควรยืนยันคำขอผ่านช่องทางติดต่อของหน่วยงานที่รู้จักและเชื่อถือได้แยกต่างหาก รวมถึงให้มีขั้นตอนอนุมัติยกระดับก่อนส่งมอบข้อมูล
ในช่วงแรก Revolut ระบุเพียงว่ามีลูกค้าได้รับผลกระทบเป็น “จำนวนจำกัดมาก” โดยไม่เปิดเผยตัวเลข 1
ต่อมามีรายงานว่าผลกระทบอยู่ที่ราว 680 ราย ทั่วโลก รวมลูกค้าชาวไอร์แลนด์ 12 รายด้วย แต่ Revolut ไม่ได้ยืนยันตัวเลขนี้ในแถลงการณ์แรก จึงควรเข้าใจว่าเป็นตัวเลขตามรายงานข่าว ไม่ใช่ตัวเลขที่บริษัทประกาศโดยตรง 33
รายงานยังอ้างถึงคำกล่าวของผู้โจมตีว่า ปฏิบัติการนี้เกี่ยวข้องกับการเข้าถึงระบบบังคับใช้กฎหมายของอิตาลีเป็นเวลาประมาณ 6 เดือน ข้ออ้างดังกล่าวยังไม่ได้รับการยืนยันจาก Revolut หรือหน่วยงานรัฐ 36
37
เอกสารแจ้งเตือนลูกค้าที่ TechCrunch ตรวจสอบระบุว่า ข้อมูลที่เปิดเผยมีข้อมูลระบุตัวตนและข้อมูลติดต่อ เช่น วันเกิด ที่อยู่ไปรษณีย์และอีเมล หมายเลขโทรศัพท์ รวมถึงสำเนาหนังสือเดินทางหรือใบขับขี่ ข้อมูลอาจรวมถึงภาพเซลฟี่ยืนยันตัวตน รายการเดินบัญชี และประวัติธุรกรรมด้วย 35
รายงานอื่นระบุถึงเลข IBAN ซึ่งเป็นเลขบัญชีธนาคารมาตรฐานในยุโรป ประวัติการถอนเงิน และกิจกรรมธุรกรรม Bitcoin ในข้อมูลที่ผู้โจมตีอ้างว่าได้มา 5
10
การรวมกันของข้อมูลเหล่านี้มีความละเอียดอ่อนมาก เอกสารยืนยันตัวตนสามารถถูกใช้สนับสนุนการสวมรอยหรือฉ้อโกงยึดบัญชี ขณะที่ข้อมูลติดต่อและการเงินอาจทำให้ข้อความฟิชชิงดูน่าเชื่ออย่างผิดปกติ
ชื่อ ที่อยู่ เอกสารยืนยันตัวตน และภาพเซลฟี่ยืนยันตัวตน สามารถเชื่อมบุคคลจริงเข้ากับกิจกรรมทางการเงินได้ หากข้อมูลมีประวัติธุรกรรม Bitcoin อยู่ด้วย ก็อาจทำให้การเชื่อมโยงตัวตนในโลกจริงกับกิจกรรมบนบล็อกเชนสาธารณะทำได้ง่ายขึ้น 10
35
ไม่ได้หมายความว่ากระเป๋าเงินทุกใบหรือธุรกรรมในอนาคตจะถูกระบุตัวเจ้าของได้โดยอัตโนมัติ แต่ข้อมูลชุดนี้เพิ่มความเสี่ยงต่อฟิชชิงแบบเจาะจง การโจรกรรมตัวตน การข่มขู่ และกลโกงที่เล็งเป้าไปยังผู้ที่ถูกมองว่าถือครองสินทรัพย์คริปโต ต่างจากรหัสผ่าน เอกสารยืนยันตัวตนและประวัติบล็อกเชนในอดีตไม่สามารถเปลี่ยนใหม่เพื่อให้ความเสี่ยงหายไปได้
มีรายงานว่าผู้โจมตีเริ่มเผยแพร่ข้อมูลลูกค้าและขู่ว่าจะปล่อยเพิ่ม รายงานระบุไฟล์ที่อ้างว่าเป็นของนักเทนนิส Alexander Shevchenko และ Felix Römer ประธานเจ้าหน้าที่บริหารของ Gamdom โดย Cointelegraph รายงานว่า Römer ให้ความเห็นหลังรายละเอียดของเขาปรากฏในการรั่วไหล 2
ข้อเรียกร้องที่อ้างว่าต้องการ 10,000 BTC หรือราว 780 ล้านดอลลาร์สหรัฐ ตามมูลค่าในขณะนั้น ถูกเผยแพร่ผ่านโพสต์และรายงานรอง แต่ Revolut และหน่วยงานบังคับใช้กฎหมายไม่ได้ยืนยันข้อเรียกร้องดังกล่าว จึงควรถือว่าเป็นข้ออ้างเรื่องการรีดไถที่ยังตรวจสอบไม่ได้ ไม่ใช่การเจรจาค่าไถ่ที่ยืนยันแล้ว 12
13
ผู้ที่ได้รับแจ้งจาก Revolut ควรเก็บข้อความแจ้งเตือนไว้ และปฏิบัติตามคำแนะนำผ่านช่องทางทางการของบริษัท โดยควรระวังเป็นพิเศษกับข้อความที่อ้างข้อมูลส่วนตัวได้ถูกต้อง อ้างว่ามาจาก Revolut หรือหน่วยงานกำกับดูแล หรือพยายามเร่งให้ดำเนินการเกี่ยวกับความปลอดภัยบัญชี
แนวทางป้องกันที่ควรทำ ได้แก่
ในสหราชอาณาจักร สำนักงานคณะกรรมการข้อมูลข่าวสาร หรือ ICO แนะนำให้ผู้ที่กังวลว่าองค์กรดูแลข้อมูลไม่ปลอดภัย ติดต่อองค์กรนั้นก่อน และมีช่องทางช่วยเหลือสาธารณะสำหรับข้อกังวลด้านการคุ้มครองข้อมูล 23
เหตุการณ์นี้ชี้ว่า คำขอข้อมูลจากภาครัฐหรือหน่วยงานบังคับใช้กฎหมายต้องมีมาตรการมากกว่าการตรวจโดเมนผู้ส่ง การป้องกันที่เหมาะสมอาจรวมถึงการโทรยืนยันกลับผ่านข้อมูลติดต่อจากสารบบที่เชื่อถือได้ การอนุมัติสองชั้นสำหรับการเปิดเผยข้อมูลที่อ่อนไหว การส่งข้อมูลเท่าที่จำเป็น การเก็บบันทึกคำขอที่ตรวจสอบย้อนหลังได้ และคู่มือรับมือวิศวกรรมสังคมที่อาศัยการอ้างอำนาจรัฐ
สำหรับผู้ใช้ บทสรุปตรงไปตรงมาคือ อีเมลที่ดูเป็นทางการเป็นเพียงข้อมูลที่ต้องตรวจสอบ ไม่ใช่หลักฐานที่ควรเชื่อทันที ในเหตุข้อมูลรั่วที่มีทั้งเอกสารระบุตัวตนและประวัติการเงิน การฉ้อโกงต่อเนื่องอาจสร้างความเสียหายหนักกว่าการเปิดเผยข้อมูลครั้งแรก
หลักฐานสนับสนุนว่า Revolut เปิดเผยข้อมูลลูกค้าหลังได้รับคำขอฉ้อฉลจากโดเมนหน่วยงานรัฐจริง และตามคำยืนยันของบริษัท ระบบหลักกับเงินของลูกค้าไม่ได้รับผลกระทบ 1
อย่างไรก็ดี รายละเอียดสำคัญยังไม่คลี่คลายจากรายงานที่มีอยู่ ได้แก่ บทบาทที่แท้จริงของโครงสร้างพื้นฐาน PEC ระยะเวลา 6 เดือนที่ถูกกล่าวอ้าง จำนวนผู้ได้รับผลกระทบทั้งหมด ข้ออ้างของผู้โจมตีเรื่องการเข้าถึงระบบอิตาลี และสถานะการดำเนินการของหน่วยงานกำกับดูแลในสหราชอาณาจักร ประเด็นเหล่านี้ไม่ควรถูกนำเสนอเป็นข้อเท็จจริงที่ยุติแล้ว หากยังไม่มีการยืนยันอย่างเป็นทางการ 13
36
37
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
Revolut ยืนยันเมื่อ 12 กันยายน 2026 ว่าได้เปิดเผยข้อมูลอ่อนไหวของลูกค้า หลังได้รับคำขอฉ้อฉลจากอีเมลที่ใช้โดเมนของหน่วยงานรัฐจริง
Revolut ยืนยันเมื่อ 12 กันยายน 2026 ว่าได้เปิดเผยข้อมูลอ่อนไหวของลูกค้า หลังได้รับคำขอฉ้อฉลจากอีเมลที่ใช้โดเมนของหน่วยงานรัฐจริง กรณีนี้เป็นความล้มเหลวในการยืนยันความน่าเชื่อถือของคำขอข้อมูล ไม่ใช่การบุกรุกระบบธนาคารหลักของ Revolut
ตัวเลขผู้ได้รับผลกระทบราว 680 ราย รายละเอียดเกี่ยวกับระบบ PEC ของอิตาลี ระยะเวลา 6 เดือน และข้อเรียกค่าไถ่ 10,000 BTC ยังไม่ได้รับการยืนยันอย่างเป็นทางการ