Revolut entregou dados de 680 clientes a golpistas a partir de um domínio governamental

Revolut entregou dados de 680 clientes a golpistas a partir de um domínio governamental

Os hackers enviaram pedidos a partir de um domínio real de e-mail de uma agência governamental e agora exigem cerca de 10,000 bitcoin, ameaçando vazamentos diários.

15 de set. de 2026

A fintech britânica Revolut notificou cerca de 680 clientes de que seus dados pessoais foram entregues a terceiros não autorizados. Os golpistas se passaram por representantes de uma agência governamental e enviaram pedidos a partir do domínio de e-mail legítimo dessa agência. A empresa confirmou o incidente em 12 de setembro de 2026.

Inicialmente, a Revolut descreveu o número de afetados como «muito limitado». O Financial Times informou depois que a Revolut havia contatado diretamente 680 clientes.

Como ocorreu o ataque à Revolut

O primeiro a relatar publicamente o problema foi o investigador on-chain ZachXBT - ele recebeu a notificação da Revolut na noite de sexta-feira, 12 de setembro, e a publicou. Segundo sua avaliação, o ataque foi direcionado a clientes de alto patrimônio.

Em um comunicado, a Revolut classificou o incidente como um sofisticado golpe externo de personificação. A empresa confirmou que bloqueou o endereço de e-mail após detectar a fraude e notificou a própria agência governamental, forças da lei e reguladores.

Os sistemas da Revolut e os fundos dos clientes não foram afetados, - disse um porta-voz da empresa.

A Revolut não revelou qual agência governamental específica foi usada no ataque.

A trilha italiana e os nomes dos grupos de hackers

O lado técnico do ataque veio à tona com mais detalhes na imprensa italiana. Capturas de tela mostram que os arquivos passaram pela caixa oficial de correio certificado (PEC) da filial italiana da Revolut - [email protected], registrada na rede InfoCert como endereço da filial de Milão. O e-mail comum para o mesmo tipo de pedido é [email protected].

Segundo La Stampa, o segundo endereço certificado do qual foram enviados os pedidos falsos pode pertencer à Guardia di Finanza (a polícia financeira italiana) ou à UIF, a unidade antilavagem do Banco da Itália. A Revolut não confirma isso e as autoridades italianas não se pronunciaram.

Pelo menos dois grupos reivindicaram o ataque. Um é o Revolut Smilik (Smilik é uma transliteração da palavra russa para «carinha sorridente»), que contatou a City AM. O segundo é o IAmNotAVillain, que tem seu próprio site com um nome irônico. A imprensa italiana associa a história do endereço PEC especificamente ao IAmNotAVillain.

Resgate de 10,000 BTC e escala do vazamento

Segundo canais do Telegram onde os hackers publicam amostras dos arquivos, o valor de resgate em discussão gira em torno de 10,000 bitcoin. A Revolut não disse nada sobre o lado financeiro e não há registro de pagamentos.

A empresa continua a descrever o número de vítimas como «limitado» e cerca de uma dúzia de nomes são publicamente conhecidos. Entre as vítimas confirmadas estão o tenista Alexander Shevchenko e Felix Römer, CEO do criptocasino Gamdom.

Os hackers afirmam que a maioria das vítimas está na Suíça e na França. Parte da lista que eles apresentam (Turquia, Mônaco, Bahamas) se encaixa mal com um cliente típico da Revolut, por isso a lista é considerada não verificada.

Que dados de clientes da Revolut vazaram

Segundo a notificação enviada aos afetados, os hackers obtiveram datas de nascimento, endereços postais e de e-mail, números de telefone e cópias de documentos de identidade - passaportes e carteiras de motorista. Selfies de verificação, extratos de conta e histórico de transações também podem ter sido compartilhados.

Separadamente, o Investing.com, citando o FT, informou que o vazamento também incluía números de contas bancárias, endereços residenciais, cartões de identidade e registros de operações em bitcoin.

Além do risco padrão de roubo de identidade, os clientes enfrentam um risco físico. Na França, outros vazamentos já foram seguidos de casos em que esses dados levaram a visitas às casas das vítimas - os agressores conheciam tanto o endereço quanto o saldo.

Investigação do ICO e da FCA

Em 14 de setembro de 2026, o Gabinete do Comissário de Informação do Reino Unido (ICO) anunciou o início de uma investigação sobre o incidente. A Revolut havia se autorrelatado ao ICO alguns dias antes. Segundo a City AM, a FCA (Financial Conduct Authority, o regulador financeiro do Reino Unido) também foi informada do incidente.

#Criptofraude#KYC
Revolut entregou dados de 680 clientes a golpistas a partir de um domínio governamental