Ngày 12/9/2026, Revolut xác nhận đã cung cấp hồ sơ nhạy cảm cho bên không được phép sau khi nhận yêu cầu gian lận từ tên miền email hợp pháp của một cơ quan nhà nước. Đây không phải vụ xâm nhập được báo cáo vào hạ tầng ngân hàng lõi của Revolut; vấn đề nằm ở quy trình xác thực một yêu cầu cung cấp dữ liệu được cho l...
Đăng bởiBiên tập bằng GPT-5.6 TerraHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut cho biết một bên không được phép đã nhận được thông tin nhạy cảm của khách hàng sau khi công ty phản hồi các yêu cầu gian lận được gửi từ địa chỉ thuộc tên miền email hợp pháp của một cơ quan nhà nước. Sự việc được công bố ngày 12/9 đáng chú ý vì kẻ tấn công dường như không cần xâm nhập hệ thống lõi của Revolut, mà lợi dụng niềm tin vào một kênh liên lạc trông có vẻ chính thức. Revolut nói đã liên hệ các khách hàng bị ảnh hưởng và khẳng định tiền của khách hàng cùng hệ thống của công ty không bị tác động. 1
34
Revolut xác nhận các yêu cầu lấy thông tin mang tính gian lận đến từ một địa chỉ email trên tên miền hợp pháp của cơ quan nhà nước, dẫn tới việc thông tin khách hàng bị tiết lộ cho bên thứ ba không được phép. Công ty gọi đây là một “vụ lừa đảo mạo danh từ bên ngoài tinh vi”, cho biết đã chặn địa chỉ này khi phát hiện và báo cho các cơ quan hữu quan. 1
34
48
Điểm phân biệt này rất quan trọng: các thông tin hiện có không cho thấy kẻ tấn công đã đột nhập hạ tầng ngân hàng lõi của Revolut hay tiếp cận tiền của khách hàng. Điều đã được xác nhận là quy trình xử lý yêu cầu dữ liệu nhạy cảm từ bên ngoài đã bị đánh lừa. 1
34
Chi tiết đã được xác nhận tuy hẹp nhưng có hệ quả lớn: yêu cầu sử dụng một địa chỉ email thuộc tên miền cơ quan nhà nước có thật. Một tên miền người gửi trông xác thực về mặt kỹ thuật có thể khiến yêu cầu giả mạo có vẻ bình thường, nhất là khi bộ phận phụ trách phải xử lý nhanh các yêu cầu pháp lý hoặc từ cơ quan thực thi pháp luật. 1
35
Một số bài báo sau đó liên hệ địa chỉ này với hạ tầng email chứng thực PEC của Italy và tên miền pec.interno.it của Bộ Nội vụ Italy. Tuy nhiên, Revolut hoặc giới chức Italy chưa xác nhận độc lập chi tiết này trong các tài liệu được cung cấp; vì thế, đây chỉ nên được xem là một hướng thông tin được đưa tin, không phải diễn biến đã được xác lập. 37
Bài học lớn hơn là tính xác thực của tên miền email, tự nó, không đủ để chứng minh yêu cầu cung cấp dữ liệu cực kỳ nhạy cảm là hợp pháp. Những yêu cầu như vậy cần được xác minh độc lập qua đầu mối liên lạc đã biết của cơ quan đó, đồng thời phải qua bước phê duyệt hoặc báo cáo cấp trên trước khi hồ sơ được bàn giao.
Ban đầu, Revolut chỉ nói số khách hàng bị ảnh hưởng là “rất hạn chế” và không công bố con số cụ thể. 1
Các báo cáo sau đó đưa ra ước tính khoảng 680 khách hàng trên toàn cầu, trong đó có 12 khách hàng tại Ireland. Revolut chưa công khai xác nhận con số này trong tuyên bố ban đầu, nên cần hiểu đây là số liệu được báo chí đưa tin chứ không phải số do công ty trực tiếp công bố. 33
Cũng có thông tin dẫn lại tuyên bố của kẻ tấn công rằng chiến dịch liên quan đến việc truy cập các hệ thống thực thi pháp luật của Italy trong khoảng sáu tháng. Đây là tuyên bố chưa được kiểm chứng của tác nhân đe dọa, không phải kết luận đã được Revolut hay cơ quan chức năng xác nhận. 36
37
Theo thông báo gửi khách hàng mà TechCrunch xem xét, dữ liệu được cung cấp gồm thông tin định danh và liên hệ như ngày sinh, địa chỉ bưu chính, địa chỉ email, số điện thoại, cùng bản sao hộ chiếu hoặc bằng lái xe. Thông báo cũng nói dữ liệu có thể bao gồm ảnh selfie dùng để xác minh danh tính, sao kê tài khoản và lịch sử giao dịch. 35
Các báo cáo khác đề cập IBAN, lịch sử rút tiền và hoạt động giao dịch Bitcoin nằm trong số thông tin bị cho là đã bị lấy. 5
10
Đây là tổ hợp đặc biệt nhạy cảm: giấy tờ định danh có thể bị dùng để mạo danh hoặc chiếm quyền khôi phục tài khoản, trong khi dữ liệu liên hệ và tài chính khiến các tin nhắn lừa đảo nhắm mục tiêu trở nên đáng tin hơn.
Họ tên, địa chỉ, giấy tờ định danh và ảnh selfie xác minh có thể gắn một người ngoài đời thực với hoạt động tài chính. Nếu lịch sử giao dịch Bitcoin cũng bị lộ, dữ liệu đó có thể giúp liên kết danh tính đã xác minh với các hoạt động vốn hiển thị trên blockchain công khai. 10
35
Điều này không có nghĩa mọi ví hoặc mọi giao dịch tương lai đều mặc nhiên được xác định chủ sở hữu. Nhưng sự kết hợp ấy có thể làm tăng nguy cơ lừa đảo giả mạo có chủ đích, gian lận danh tính, cưỡng ép và những thủ đoạn nhắm vào người bị cho là nắm giữ tài sản mã hóa. Khác với mật khẩu, giấy tờ tùy thân và lịch sử blockchain trong quá khứ không thể đơn giản thay mới sau khi bị lộ.
Kẻ tấn công được cho là đã bắt đầu đăng dữ liệu khách hàng và đe dọa tiếp tục phát tán. Báo cáo xác định các tệp được cho là thuộc về tay vợt Alexander Shevchenko và Felix Römer, giám đốc điều hành Gamdom; Cointelegraph cho biết Römer đã bình luận sau khi thông tin của ông xuất hiện trong vụ rò rỉ. 2
Một yêu cầu được cho là đòi 10.000 BTC, trị giá khoảng 780 triệu USD vào thời điểm đó, đã lan truyền trên mạng xã hội và trong các bài viết thứ cấp. Revolut và cơ quan thực thi pháp luật đều chưa xác nhận yêu cầu này. Vì vậy, cần coi đây là tuyên bố tống tiền chưa được kiểm chứng, không phải cuộc đàm phán tiền chuộc đã được xác nhận. 12
13
Người nhận được thông báo nên lưu lại thông báo đó và làm theo hướng dẫn chính thức của Revolut. Đồng thời, cần đặc biệt cảnh giác trước tin nhắn có nhắc đúng thông tin cá nhân, tự xưng là Revolut hoặc cơ quan quản lý, hay tạo cảm giác khẩn cấp về bảo mật tài khoản.
Một số bước tự bảo vệ hữu ích gồm:
Tại Anh, Văn phòng Ủy viên Thông tin (ICO) khuyến nghị người lo ngại một tổ chức không bảo vệ an toàn dữ liệu của mình nên liên hệ tổ chức đó trước; cơ quan này cũng có các kênh hỗ trợ công chúng về vấn đề bảo vệ dữ liệu. 23
Sự việc cho thấy các yêu cầu từ chính phủ hoặc cơ quan thực thi pháp luật cần những biện pháp kiểm soát vượt ngoài việc kiểm tra tên miền người gửi. Biện pháp phù hợp có thể gồm gọi lại để xác minh qua thông tin liên hệ trong danh bạ tin cậy, yêu cầu hai người phê duyệt khi tiết lộ dữ liệu đặc biệt nhạy cảm, giảm thiểu dữ liệu cung cấp, lưu hồ sơ có thể kiểm toán về từng yêu cầu, và quy trình nhận diện lừa đảo xã hội dựa trên việc mạo danh nhà chức trách.
Với khách hàng, thông điệp cũng rất trực diện: địa chỉ email trông chính thức là dấu hiệu cần kiểm tra, không phải bằng chứng để tin ngay. Trong vụ việc liên quan đến hồ sơ định danh và lịch sử tài chính, gian lận xảy ra sau lần tiết lộ ban đầu có thể gây thiệt hại lớn hơn chính sự cố ban đầu.
Các bằng chứng hiện có cho thấy Revolut đã tiết lộ dữ liệu khách hàng sau các yêu cầu gian lận đến từ tên miền chính phủ hợp pháp, và hệ thống lõi cùng tiền của khách hàng không bị ảnh hưởng, theo công ty. 1
Nhiều chi tiết vẫn chưa được giải đáp trong các báo cáo được cung cấp: vai trò chính xác của hạ tầng PEC, mốc thời gian sáu tháng bị cáo buộc, tổng số khách hàng bị ảnh hưởng, tuyên bố về việc kẻ tấn công truy cập các hệ thống Italy, và tình trạng của bất kỳ biện pháp thực thi nào từ cơ quan quản lý Anh. Không nên trình bày các thông tin này như sự thật đã được xác lập nếu chưa có xác nhận chính thức. 13
36
37
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Ngày 12/9/2026, Revolut xác nhận đã cung cấp hồ sơ nhạy cảm cho bên không được phép sau khi nhận yêu cầu gian lận từ tên miền email hợp pháp của một cơ quan nhà nước.
Ngày 12/9/2026, Revolut xác nhận đã cung cấp hồ sơ nhạy cảm cho bên không được phép sau khi nhận yêu cầu gian lận từ tên miền email hợp pháp của một cơ quan nhà nước. Đây không phải vụ xâm nhập được báo cáo vào hạ tầng ngân hàng lõi của Revolut; vấn đề nằm ở quy trình xác thực một yêu cầu cung cấp dữ liệu được cho là chính thức.
Các thông tin về hệ thống PEC của Italy, chiến dịch kéo dài sáu tháng, số tiền tống tiền 10.000 BTC và việc công bố dữ liệu hằng ngày vẫn chưa được xác nhận đầy đủ.