În septembrie 2026, Revolut a confirmat un incident cu date ale clienților. Cazul este neobișnuit pentru că nu a fost spart niciun sistem. Atacatorii au trimis cereri de informații care păreau oficiale, iar datele au fost furnizate chiar prin procesele interne ale companiei.
Ce s-a întâmplat
Potrivit declarațiilor Revolut, o terță parte neautorizată a folosit o adresă de e-mail asociată domeniului unei instituții guvernamentale legitime. De pe această adresă a trimis cereri frauduloase de informații despre clienți. Compania nu a precizat dacă adresa a fost compromisă sau imitată și nici despre ce instituție este vorba.
Au fost trimise date sensibile:
- date de identificare și de contact: data nașterii, adrese poștale și de e-mail, numere de telefon;
- copii ale documentelor de identitate (pașapoarte, permise de conducere);
posibil, selfie-urile folosite la verificarea identității; - extrase de cont și istoricul tranzacțiilor, inclusiv tranzacții crypto.
Conform Profit.ro, incidentul a afectat aproximativ 680 de clienți la nivel global, dintre care 27 din România. România este una dintre cele mai mari piețe ale Revolut, cu circa 5 milioane de clienți. Cercetătorul ZachXBT a afirmat că atacul ar fi vizat în special utilizatori cu averi mari.
Revolut descrie situația ca pe o „tentativă sofisticată de fraudă de identitate externă” și susține că sistemele și fondurile clienților nu au fost afectate. Compania spune că a blocat adresa de e-mail, i-a contactat pe clienții afectați și a notificat instituția vizată, organele de aplicare a legii, autoritățile de protecție a datelor și autoritățile de reglementare financiară.
De ce contează pentru orice companie
Aceasta este ingineria socială în forma ei cea mai eficientă. Atacatorii nu au avut nevoie de vulnerabilități tehnice. Au folosit autoritatea unei instituții și un proces intern care avea încredere în acea autoritate. Firewall-ul, antivirusul și criptarea nu ajută dacă un angajat trimite singur datele, convins că respectă legea.
Orice firmă primește cereri de acest tip: adrese „de la poliție”, „de la ANAF”, „de la instanță” sau „de la un avocat” care cer date despre angajați, clienți ori imagini din sistemul de supraveghere video. Dacă o bancă digitală cu echipe dedicate de conformitate a putut fi păcălită, o companie medie fără o procedură clară este cu atât mai expusă.
Datele obținute sunt și ele deosebit de periculoase. Un set complet care include actul de identitate, selfie-ul, adresa, telefonul și istoricul tranzacțiilor permite apeluri de tip „vishing” foarte credibile, deschiderea de conturi pe numele victimei sau preluarea numărului de telefon (SIM swap).
Ce recomandăm companiilor
1. Verificați pe alt canal orice cerere de date „de la autorități”. Sunați instituția la un număr luat din sursa oficială, nu din e-mailul primit. Nu răspundeți direct la mesaj.
2. Cereți temeiul legal și forma oficială. O solicitare legitimă indică baza legală, numărul de dosar și persoana care răspunde, de regulă printr-un document oficial. Lipsa acestor elemente ar trebui să oprească procesul.
3. Aplicați principiul „patru ochi”. Nicio transmitere de date personale către terți nu pleacă fără aprobarea unei a doua persoane, de preferat responsabilul cu protecția datelor (DPO).
4. Transmiteți doar strictul necesar. Minimizarea datelor este obligatorie conform GDPR. Documentele de identitate și datele biometrice nu se trimit din reflex.
5. Țineți un registru al cererilor primite și setați alerte pentru volume neobișnuite. Zeci de cereri similare într-un interval scurt sunt un semnal de alarmă.
6. Instruiți periodic personalul care lucrează cu date: HR, contabilitate, relații cu clienții, dispecerat, operatori CCTV. Exercițiile simulate de phishing și inginerie socială arată cel mai bine unde cedează procesul.
7. Pregătiți un plan de răspuns la incidente. Conform GDPR, o încălcare a securității datelor se notifică la ANSPDCP în 72 de ore. Entitățile care intră sub incidența NIS2 au termene și mai scurte de raportare către DNSC.
Dacă sunteți client Revolut
Fiți foarte atenți la apelurile și mesajele care par să vină de la bancă, poliție sau alte instituții, mai ales dacă interlocutorul știe detalii reale despre dumneavoastră. Nu comunicați coduri de autentificare, nu instalați aplicații la cererea cuiva și nu mutați bani „într-un cont sigur”. Verificați activitatea din cont și contactați banca doar din aplicație. Tentativele de fraudă informatică se pot raporta la DNSC, la numărul 031 620 2187.
Cum vă poate ajuta Media Connect
Pentru noi, securitatea nu înseamnă doar tehnologie, ci mai ales procese și oameni. La Media Connect realizăm audituri de securitate integrate – o evaluare comună a securității fizice, a sistemelor IT și, esențial, a procedurilor interne.
Auditul nostru este conceput să identifice exact tipul de vulnerabilitate exploatat în cazul Revolut: acele fluxuri prin care datele pot ieși din companie fără a trece printr-o verificare reală. De asemenea, asigurăm instruirea practică a angajaților dumneavoastră, astfel încât prima cerere suspectă să fie oprită înainte de a se transforma într-un incident major.
Cazul Revolut ne demonstrează clar că niciun sistem IT nu te poate proteja dacă factorul uman este vulnerabil.
Nu aștepta să devii următoarea victimă a ingineriei sociale! Transformă-ți echipa în prima linie de apărare și învăță cum să recunoști și să blochezi eficient amenințările digitale.
👉 Înscrie-te acum la cursul „Fundamentele securității cibernetice” trimițând un e-mail la comenzi@mediaconnect.ro și protejează-ți compania!



