Dataintrång

Revolut lämnade ut pass och transaktionshistorik efter falsk myndighetsbegäran

Revolut Handed Passports And Transaction Histories To A Fake Government Request

Revolut skickade kunders pass, verifieringsselfies, kontoutdrag och fullständig transaktionshistorik till kriminella som bad om uppgifterna via e-post. Begäran kom från en äkta myndighetsdomän som klarade domänautentiseringen och behandlades av Revoluts personal som rutinmässig juridisk efterlevnad.

Det brittiska fintechbolaget bekräftade intrånget offentligt under helgen den 13-14 september, efter att ha underrättat drabbade kunder den 11 september. Bolaget har inte uppgett hur många som berörts, vilken myndighetsdomän som missbrukades eller vilket land myndigheten bakom domänen hör hemma i.

Pass, selfies och bitcoinhistorik i samma utlämning

Alexander Martin på The Records har återgivit meddelanden från drabbade kunder, visar på vad som lämnades ut:

  • födelsedatum, postadresser, e-postadresser och telefonnummer
  • kopior av pass och körkort
  • ansiktsselfies från kundkännedomskontrollen vid registrering
  • kontoutdrag och IBAN-nummer
  • uttagshistorik och fullständig transaktionshistorik, inklusive bitcoinaktivitet

Offren valdes inte ut slumpmässigt. Enligt The Record riktade bedragarna in sig på personer med stora tillgångar, där många av dem är verksamma inom kryptobranschen. Mark Karpelès, tidigare vd för bitcoinbörsen Mt. Gox, uppger att han är en av dem. Kryptoentreprenören Marc Zeller skrev på X att han vaknade på lördagen och upptäckte att ”all my data leaked by Revolut”, kort efter att Revolut krävt in fler handlingar från honom med hot om att stänga kontot inom 20 dagar.

En e-postadress är ingen zero-day

Revolut beskrev händelsen för Infosecurity Magazine som en ”sophisticated external impersonation scam”. Ordet sophisticated bär tungt i den meningen. Någon kom över en fungerande myndighetsbrevlåda och skickade artiga förfrågningar därifrån. Ingen malware, ingen exploit, inget intrång i Revoluts infrastruktur.

Angripare kopplade till Lapsus$, har tidigare använt samma metod mot Apple, Meta och Discord 2021 och 2022, med kapade polisiära e-postkonton för att skicka förfalskade nödförfrågningar. FBI publicerade i november 2024 en varning om att kriminella forum i ökande omfattning sålde tillgång till kapade myndighetskonton just för detta ändamål. Varje finansiellt institut som hanterar myndighetsförfrågningar har haft nästan två år på sig.

Revolut uppger att ett begränsat antal kunder berörs. Någon siffra har bolaget inte publicerat. Företag som räknat färdigt brukar redovisa antalet, och företag som inte gjort det brukar säga att utredningen pågår. Revolut säger varken eller och avböjde att svara Recorded Future News om det finns ett utpressningskrav. Uppgifter på Telegram om att domänen var italiensk och att operationen pågått i sex månader kommer från ett konto som sedan stängts och är obekräftade.

EU öppnade kanalen bredare för fyra veckor sedan

Förordning (EU) 2023/1543 började tillämpas den 18 augusti 2026. Den låter en rättslig myndighet i en medlemsstat skicka en europeisk utlämnandeorder direkt till en tjänsteleverantör i en annan, helt utan rättslig hjälp mellan stater. Leverantören har 10 dagar på sig att lämna ut uppgifterna, eller 8 timmar när den utfärdande myndigheten hänvisar till en nödsituation.

Det tillhörande direktivet (EU) 2023/1544 krävde att medlemsstaterna hade mottagarfunktionen på plats den 18 februari 2026. De flesta hade inte det. Den 27 mars 2026 skickade EU-kommissionen formella underrättelser till 22 medlemsstater om ofullständigt genomförande, däribland Sverige och Finland. Danmark omfattas inte alls av förordningen på grund av sitt rättsliga undantag.

Åttatimmarsfristen är det som förtjänar uppmärksamhet. Den finns för att bevis inte ska hinna försvinna, och den tar bort den enda kontroll som avslöjar en förfalskad begäran: tiden att ringa upp den utfärdande myndigheten på ett nummer man själv har slagit upp. Revoluts personal gjorde det processen sa åt dem att göra.

En miljon svenska kunder, tillsyn från Vilnius

Revolut passerade en miljon kunder i Sverige i år enligt Affärsvärlden, upp från 800 000 våren 2025, och bolaget har sagt att målet är 3 miljoner svenska kunder till 2030. Kontona ligger inte hos en svensk bank. Svenska kunder är kunder hos Revolut Bank UAB, med tillstånd och tillsyn i Litauen.

Det avgör var ett klagomål hamnar. Insättningarna omfattas av den litauiska insättningsgarantin och inte av Riksgälden, vilket Realtid påpekat med anledning av svenska jämförelsesajter som hävdat motsatsen. Fick du ett meddelande från Revolut den 11 september, ta reda på vilket Revolut-bolag som håller ditt konto innan du anmäler något till Finansinspektionen eller IMY.

Bygg verifieringssteget innan nästa begäran kommer

Varje organisation som kan få ett rättsligt krav på kunduppgifter behöver ett verifieringssteg som inte vilar på det mejl som kravet kom i. Fyra åtgärder, i den ordning de går att införa:

  1. Ring upp i en separat kanal. Kontakta den utfärdande myndigheten på ett nummer hämtat från dess officiella webbplats, aldrig ett nummer, en adress eller en länk i själva begäran.
  2. Behandla domänautentisering som bevis för domänen och ingenting annat. SPF, DKIM och DMARC bekräftar att mejlet lämnade domänen. De säger ingenting om huruvida personen vid tangentbordet har den befattning som påstås.
  3. För in varje myndighetsförfrågan i ett register: avsändare, åberopad rättslig grund, utlämnade uppgifter, godkännare, tidpunkt. Ett centralt register är det som gör antalet drabbade tillgängligt redan dag ett.
  4. Utse en ansvarig för nödförfrågningar som har mandat att neka, och låt nekande vara utgångsläget när återuppringningen misslyckas. Enligt e-evidence-förordningen ska ett utsett verksamhetsställe kunna verifiera en order, inte bara ta emot den.

Granska ert eget register över myndighetsförfrågningar den här veckan. Kan ni inte redovisa hur många förfrågningar ni tagit emot och vilka uppgifter ni lämnat ut de senaste 12 månaderna, har ni samma lucka som Revolut.

Referenser

  1. Revolut Handed Customer Data to Fraudsters Using Government Email Account
  2. Revolut Confirms Data Breach Through Fake Government Requests
  3. FBI Advisory on Fraudulent Emergency Data Requests
  4. eEvidence Regulation: Key Compliance Takeaways for Service Providers by 2026
  5. Directive (EU) 2023/1544 on Designated Establishments for Gathering Electronic Evidence
  6. Commission Opens Infringement Procedures Against Member States for Failing to Transpose EU Directives

This post is also available in: English

Per Häggdahl

Jobbar som CSO/CISO, har arbetat med leverans av säkra system till banker, riksbanker, börser och värdepapperscentraler i över 20 år.