Bezpieczeństwo · 28 września 2026

Dostępne również w Türkçe, 한국어, ไทย

Kolejny wyciek danych klientów Revolut po ataku na DriveWealth

black and white computer keyboard
Muha Ajjan / Unsplash

Klienci Revolut zostali dotknięci drugim wyciekiem danych w tym miesiącu, gdy atakujący przejęli dostęp do amerykańskiego brokera DriveWealth i ukradli historyczne informacje osobiste.

Niezautoryzowany dostęp do systemów DriveWealth nastąpił 4 i 5 września. Broker dostarczający usługi wykonawcze i rozliczeniowe dla firm inwestycyjnych stwierdził, że przestępcy wykorzystali zaawansowaną kampanię inżynierii społecznej. Zrabowane dane obejmują okres, w którym klienci prowadzili konta bezpośrednio w DriveWealth, a broker był zobowiązany do ich przechowywania z powodów regulacyjnych.

Wyciek obejmuje imiona i nazwiska, adresy e-mail, numery telefonów, adresy pocztowe, informacje o zatrudnieniu, obywatelstwo, wiek, płeć oraz częściowe numery kont DriveWealth. Firma podkreśliła, że nie ma podstaw, by sądzić, że inne dane osobowe zostały naruszone. Hasła oraz informacje płatnicze, w tym dane kart kredytowych i kont bankowych, nie zostały skompromitowane.

DriveWealth ostrzegło klientów, że skradzione informacje mogą zostać wykorzystane do oszustw tożsamości, podszywania się, dalszej inżynierii społecznej lub nieproszonych kontaktów. Firma skontaktowała się bezpośrednio z dotkniętymi klientami, a Revolut wysłało własne powiadomienia. Żadna z firm nie ujawniła liczby poszkodowanych klientów Revolut.

Revolut potwierdziło, że jego systemy i infrastruktura nie zostały naruszone, a środki oraz inwestycje klientów pozostają bezpieczne. Nie ujawniono haseł, kodów, danych kart ani dokumentów tożsamości. Wyciek dotyczy danych pozostałych po wcześniejszej współpracy Revolut z DriveWealth w zakresie handlu amerykańskimi akcjami.

Fintech przeniósł klientów z Wielkiej Brytanii, EOG i Australii z tej współpracy w okresie od grudnia 2023 do czerwca 2025 roku, a po migracjach ich dane osobowe nie były już udostępniane DriveWealth.

Wyciek nastąpił w trudnym momencie dla Revolut. 14 września firma przyznała, że przekazała wrażliwe informacje klientom przestępcom, którzy wysłali fałszywe wnioski o dane, używając domeny e-mail należącej do legalnej agencji rządowej. W tym osobnym incydencie potencjalnie naruszono dane, w tym paszporty, prawa jazdy, selfie weryfikacyjne, daty urodzenia, adresy, numery telefonów, adresy e-mail oraz dane finansowe i transakcyjne. Revolut określiło to jako zaawansowany zewnętrzny oszustwo polegające na podszywaniu się i stwierdziło, że dotknęło ono ograniczoną liczbę klientów.