Segurança · 16 de setembro de 2026
Revolut envia dados sensíveis de clientes a golpista que fingiu ser agente governamental
A Revolut transmitiu informações sensíveis de seus clientes para um hacker após o criminoso conseguir usurpar o domínio de e-mail de uma agência governamental.
O incidente ocorreu porque a Revolut recebeu solicitações de informações que pareciam originadas de uma administração pública. Como as mensagens foram enviadas a partir do domínio de e-mail real da agência, elas conseguiram superar os controles de autenticação de e-mail, incluindo o DKIM. As equipes da Revolut processaram os pedidos como se fossem legítimos e legais, resultando na entrega dos dados sem que houvesse a necessidade de o hacker invadir os sistemas da empresa.
As informações compartilhadas incluem nomes, datas de nascimento, endereços postais, endereços de e-mail e números de telefone dos clientes afetados. O vazamento também abrange cópias de documentos de identidade, como passaportes ou carteiras de habilitação. Em certos casos, a empresa pode ter transmitido selfies de verificação, extratos de conta e históricos de transações.
Outros dados expostos incluem a profissão dos clientes, informações bancárias como o IBAN, o status da conta, a data de abertura e referências de carteiras de Bitcoin, acompanhadas do histórico completo. A empresa transmitiu quase todas as informações em sua posse, com exceção dos dados biométricos.
A Revolut afirmou que um número limitado de clientes foi afetado e que esses indivíduos foram contatados diretamente. No entanto, a empresa não revelou a quantidade exata de pessoas impactadas, nem identificou qual agência governamental teve seu domínio de e-mail usurpado ou se o incidente ficou restrito a um único país. Uma investigação está em andamento para determinar como o hacker obteve acesso ao domínio de e-mail, se por meio de uma conta de agente comprometida, a criação de uma nova conta com esse domínio ou outro método.