12 вересня 2026 року Revolut підтвердила, що передала чутливі дані клієнтів неуповноваженій стороні після шахрайських запитів із легітимного домену держустанови. Йдеться не про підтверджений злам банківської інфраструктури Revolut, а про обман процедури перевірки зовнішнього запиту на дані.
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut повідомила, що неуповноважена сторона отримала чутливу інформацію про клієнтів після того, як компанія відповіла на шахрайські запити, надіслані з адреси на реальному домені державної установи. У заяві від 12 вересня компанія наголосила: її системи та кошти клієнтів не постраждали, а людей, яких торкнувся інцидент, було повідомлено. 1
34
Суть інциденту в іншому: зловмисникам, імовірно, не довелося зламувати основну банківську інфраструктуру Revolut. Вони використали довіру до каналу зв’язку, який виглядав офіційним.
За даними компанії, шахрайські запити на інформацію надійшли з email-адреси на легітимному домені державної установи. Унаслідок цього дані клієнтів були передані неуповноваженій третій стороні. Revolut назвала подію «складною зовнішньою аферою з видаванням себе за іншу особу», заблокувала адресу після виявлення інциденту та повідомила відповідні органи. 1
34
48
Це важливе уточнення: наявні повідомлення не доводять, що зловмисники проникли в ключову банківську інфраструктуру Revolut або отримали доступ до коштів. Натомість вони підтверджують, що було обмануто процедуру обробки чутливого зовнішнього запиту. 1
34
Підтверджений факт вузький, але суттєвий: запити надійшли з реального урядового домену. Технічно автентична адреса відправника може зробити фальшивий запит схожим на звичайне офіційне звернення — особливо коли команда швидко опрацьовує юридичні або правоохоронні запити. 1
35
У пізніших публікаціях відправника пов’язували з італійською інфраструктурою сертифікованої електронної пошти PEC та доменом Міністерства внутрішніх справ Італії pec.interno.it. Однак Revolut і італійська влада не підтвердили цього незалежно в наявних матеріалах. Тому це слід вважати версією у повідомленнях ЗМІ, а не встановленим описом атаки. 37
Головний висновок: сам по собі справжній домен відправника не є достатнім доказом законності вимоги надати чутливі дані. Такі запити варто незалежно перевіряти через відомий контактний канал установи та передавати на додаткове погодження до розкриття записів.
Спочатку Revolut заявила лише про «дуже обмежену» кількість клієнтів і не назвала цифри. 1
Згодом у медіа з’явилася оцінка приблизно у 680 клієнтів у світі; серед них, за повідомленнями, було 12 клієнтів з Ірландії. Revolut у своїй первинній заяві цю кількість публічно не підтверджувала, тож її слід сприймати як медійну оцінку, а не як офіційно оголошене число. 33
Також повідомлялося про заяву ймовірного зловмисника, нібито він мав доступ до систем італійських правоохоронних органів близько шести місяців. Це неперевірене твердження самого ймовірного учасника атаки, а не висновок Revolut чи влади. 36
37
За повідомленням TechCrunch, яке посилалося на сповіщення для постраждалих клієнтів, передані дані включали ідентифікаційну та контактну інформацію: дату народження, поштову й електронну адреси, номер телефону, а також копії паспортів або водійських посвідчень. Також могли бути розкриті селфі для верифікації, виписки з рахунків та історії транзакцій. 35
Інші джерела згадували IBAN, відомості про зняття коштів і активність у Bitcoin серед даних, які нібито отримали зловмисники. 5
10
У такому поєднанні дані особливо небезпечні: документи можуть використовувати для видавання себе за людину або шахрайства з відновленням доступу до акаунтів, а контактна й фінансова інформація робить фішингові повідомлення набагато переконливішими.
Ім’я, адреса, документ і верифікаційне селфі можуть пов’язати реальну особу з фінансовою активністю. Якщо до цього додається історія операцій у Bitcoin, зростає ризик пов’язати перевірені персональні дані з активністю, видимою в публічному блокчейні. 10
35
Це не означає, що кожен гаманець або майбутня транзакція автоматично буде ідентифікована. Але така комбінація підвищує імовірність цільового фішингу, крадіжки особи, спроб шантажу та шахрайства щодо людей, яких можуть вважати власниками криптоактивів. На відміну від пароля, документи та історію минулих блокчейн-транзакцій неможливо просто змінити після витоку.
Повідомлялося, що зловмисники почали публікувати матеріали клієнтів і погрожувати новими витоками. У публікаціях згадували файли, які нібито належать тенісисту Александру Шевченку та генеральному директору Gamdom Феліксу Ремеру; Cointelegraph повідомляв, що Ремер прокоментував появу своїх даних у витоку. 2
У дописах і вторинних повідомленнях також поширювалася нібито вимога 10 000 BTC — приблизно 780 млн доларів США на той момент. Revolut і правоохоронці цю вимогу не підтверджували. Тому йдеться про неперевірене твердження щодо вимагання, а не про підтверджені переговори про викуп. 12
13
Клієнтам, які отримали повідомлення від Revolut, слід зберегти його та діяти за офіційними інструкціями сервісу. Особливо обережно треба ставитися до листів, дзвінків і повідомлень, де згадано ваші персональні дані, є посилання на Revolut чи регулятора або створюється штучна терміновість.
Практичні кроки:
У Великій Британії Управління комісара з питань інформації (ICO) радить спершу звернутися до організації, якщо є побоювання, що вона не захистила дані належним чином; регулятор також надає канали підтримки з питань захисту даних. 23
Інцидент показує, що для запитів від держорганів або правоохоронців недостатньо перевірити домен відправника. Серед необхідних запобіжників — зворотна перевірка через контакти з перевіреного довідника, подвійне погодження для особливо чутливих розкриттів, мінімізація обсягу переданих даних, журнали запитів, придатні до аудиту, і чіткі процедури виявлення соціальної інженерії під прикриттям авторитету установи.
Для користувачів висновок теж простий: офіційний на вигляд email — це привід для перевірки, а не безумовна підстава довіряти. Після витоку документів та фінансової історії подальше шахрайство може завдати більшої шкоди, ніж саме первинне розкриття даних.
Наявні дані підтверджують, що Revolut передала клієнтську інформацію після шахрайських запитів із легітимного державного домену, а її ключові системи та кошти клієнтів, за словами компанії, не постраждали. 1
Водночас залишаються невирішеними точна роль інфраструктури PEC, заявлений шестимісячний строк операції, повна кількість постраждалих, твердження про доступ до італійських систем і статус можливих дій британських регуляторів. Без офіційного підтвердження ці деталі не варто подавати як встановлені факти. 13
36
37
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
12 вересня 2026 року Revolut підтвердила, що передала чутливі дані клієнтів неуповноваженій стороні після шахрайських запитів із легітимного домену держустанови.
12 вересня 2026 року Revolut підтвердила, що передала чутливі дані клієнтів неуповноваженій стороні після шахрайських запитів із легітимного домену держустанови. Йдеться не про підтверджений злам банківської інфраструктури Revolut, а про обман процедури перевірки зовнішнього запиту на дані.
Твердження про італійську систему сертифікованої пошти PEC, шестимісячну операцію, вимогу 10 000 BTC і подальші щоденні публікації даних офіційно не підтверджені або підтверджені лише частково.