Revolut 데이터 유출: 보도된 위조 정부 요청
Reuters는 Revolut이 위조된 정부 요청을 받고 고객 데이터를 공개한 사실을 확인했다고 보도했다. 이탈리아 정부는 Revolut이 고객 680명을 보고했다고 밝혔다. 보도 내용, GDPR 및 AML 규칙, 점검표를 정리한다.
작성자: Alberto RosasDidit 공동 창립자 겸 CEO업데이트됨 
요약
보도된 Revolut 데이터 유출은 요청에 응해 이루어진 정보 제공이었습니다. Reuters는 2026년 9월 12일, Revolut가 정당한 정부기관 이메일 도메인에서 발송된 사기성 요청을 받은 뒤 고객 데이터가 권한 없는 제3자에게 넘어갔다고 확인했다고 보도했습니다. 또한 Revolut의 시스템은 영향을 받지 않았다는 대변인의 발언을 인용했습니다.[12] 이후 이탈리아 정부는 의회에서 내무부 소속 기관과 연결된 공인 이메일 주소가 탈취되었으며, Revolut가 고객 680명의 데이터를 제공했다고 보고했다고 밝혔습니다.[1][2]
- 고객 통지문을 검토한 TechCrunch는 신원 정보, 연락처 정보, 신분증 사본이 포함되었다고 보도합니다. 해당 데이터에는 "인증용 셀피, 계좌 거래명세서, 거래 내역도 포함되었을 수 있습니다".[13]
- 2026년 10월 6일 기준으로 검토한 자료에서는 공개된 규제 당국의 판단이나 제재를 찾지 못했습니다. 영국 개인정보 보호 감독기관은 City AM에 신고 내용을 평가하고 있다고 밝혔습니다.[16]
- 자금세탁방지 의무가 있는 회사는 고객 관계가 종료된 후 5년간 고객확인 기록을 보관해야 합니다.[6][7]
자금세탁방지(AML) 의무가 있는 회사는 고객확인(KYC) 파일을 보관합니다. 이 파일에는 확보한 고객확인 서류와 정보의 사본, 그리고 거래 기록이 담깁니다.[6][7] 이 파일은 당국이 조사할 수 있도록 보관됩니다.[6] 보도된 Revolut 데이터 유출은 요청하는 쪽이 당국이 아닐 때 어떤 일이 생길 수 있는지 보여줍니다.
Revolut가 운영하는 채널에서는 관련 성명을 찾지 못했습니다. 따라서 Revolut의 발언은 명시된 매체가 인용한 내용으로 제시합니다.
Revolut 데이터 유출에서 무슨 일이 있었나
2026년 9월 12일, Reuters는 Revolut가 정당한 정부기관 이메일 도메인에서 발송된 사기성 요청을 받은 뒤 민감한 고객 정보가 권한 없는 제3자에게 공개되었다고 확인했다고 보도했습니다.[12] Revolut 대변인은 TechCrunch에 이렇게 말했습니다. "Revolut는 최근 권한 없는 제3자가 정당한 정부기관 도메인 이메일을 이용해 사기성 정보 요청을 제출한 정교한 외부 사칭 사기를 확인했습니다."[13]
Reuters는 대변인의 발언을 인용합니다. "Revolut의 시스템과 고객 자금은 영향을 받지 않았습니다." 대응에 대해서는 이렇게 말했습니다. "발견 즉시 해당 주소를 차단했고, 관련 정부기관과 수사기관, 개인정보 보호 당국, 금융 규제 당국에 알렸습니다."[12]
BankInfoSecurity에 따르면 영향을 받은 고객은 그 전날인 9월 11일 금요일에 이메일로 통지를 받았습니다. 이 매체의 발행사가 해당 이메일을 검토했습니다.[15] Security Affairs는 통지문을 인용합니다. "해당 연락이 유효한 도메인 인증 정보를 갖추고 있었기 때문에, 진정한 정부기관의 요청이라는 합리적인 판단 아래 요청이 이행되었습니다."[19]
| 매체 | 근거 | 매체가 보도한 통지문 기재 항목 |
|---|---|---|
| TechCrunch[13] | 통지문 검토 | 생년월일, 우편 주소와 이메일 주소, 전화번호, 여권 및 운전면허증 사본. 해당 데이터에는 "인증용 셀피, 계좌 거래명세서, 거래 내역도 포함되었을 수 있습니다" |
| BankInfoSecurity[15] | 발행사가 통지문 검토 | 이름, 생년월일, 직업, 연락처 정보, 운전면허증 또는 여권 사본, 얼굴 인증용 셀피, 국제은행계좌번호(IBAN)가 기재된 계좌 거래명세서 |
| The Record[14] | 영향을 받은 고객이 공유한 통지문 | 생년월일, 우편 주소와 이메일 주소, 전화번호, 여권 및 운전면허증 사본, 인증용 셀피, 은행 거래명세서, IBAN, 출금 기록, Bitcoin 거래를 포함한 거래 내역 |
매체별로 한 행씩 기재했으며, 목록을 합치지 않았습니다.
BankInfoSecurity는 통지문에 다음 내용이 덧붙어 있다고 인용합니다. "생체 얼굴 원격측정 데이터는 관련되지 않았으며 유출되지도 않았습니다."[15]
Reuters는 Revolut가 고객 수를 "매우 제한적"이라고 설명했다고 보도했고, TechCrunch는 Revolut가 해당 기관의 공개를 거부했다고 보도했습니다.[12][13] 고객 수와 기관은 이탈리아 정부를 통해 알려졌습니다. 2026년 9월 18일, 내무부 차관은 하원(Chamber of Deputies)에서 Revolut가 9월 12일 이탈리아 국가사이버보안청(ACN)에 사고 가능성을 통지했다고 밝혔습니다. 이어 9월 15일에는 고객 680명의 데이터를 제공했으며 그중 8명이 이탈리아인이고, 해당 고객들에게 알렸다고 확인했다고 밝혔습니다.[1] 같은 답변에서 정부는 Revolut가 내무부의 지방 기관인 Prefettura di Reggio Calabria와 연결된 공인 이메일 주소(PEC)가 탈취되었다고 보고했다고 밝혔습니다.[1]
참고
Financial Times는 2026년 9월 15일, 사안을 잘 아는 인물을 인용해 이메일 교환이 수개월 동안 이어졌다고 보도했습니다.[17] 검토한 자료만으로는 사고의 전체 경과를 확정할 수 없습니다.
배경이 되는 법: 유출 관련 규정과 자금세탁방지 기록 보관
GDPR에 따르면 무단 공개는 개인정보 침해에 해당할 수 있으며, 제33조 및 제34조가 통지 의무를 정합니다.[3] 이 파일이 존재하는 이유는 자금세탁방지 규정으로 설명됩니다.
공개는 개인정보 침해에 해당할 수 있습니다
EU 일반개인정보보호규정(GDPR) 제4조(12)는 개인정보 침해를 "개인정보의 무단 공개 또는 무단 접근"을 포함하는 것으로 정의합니다.[3]
제33조(1)Regulation (EU) 2016/679
"개인정보 침해가 발생한 경우, 컨트롤러는 부당한 지체 없이, 가능한 경우 이를 인지한 후 72시간 이내에, 제55조에 따라 관할권이 있는 감독기관에 해당 개인정보 침해를 통지해야 한다. 다만 해당 개인정보 침해가 자연인의 권리와 자유에 위험을 초래할 가능성이 낮은 경우에는 그러하지 아니하다."
UK GDPR 제33조(1)도 같은 문구로 시작합니다.[4] 제34조에 따르면 개인에 대한 위험이 높을 가능성이 있는 경우, 컨트롤러는 해당 개인에게도 "부당한 지체 없이", "명확하고 평이한 언어로" 알려야 합니다.[3] Revolut의 고객 개인정보처리방침은 영국 감독기관으로 Information Commissioner's Office(ICO)를, 유럽경제지역(EEA) 감독기관으로 리투아니아의 State Data Protection Inspectorate(VDAI)를 명시하고 있습니다.[10]
파일이 존재하는 이유: 5년간의 자금세탁방지 기록
제4차 자금세탁방지지침(AMLD4) 제40조는 적용 대상 기업이 금융정보분석기구(FIU) 및 기타 관할 당국이 자금세탁을 예방, 탐지, 조사할 수 있도록 거래관계 종료 후 5년간 고객확인 서류 및 정보의 사본을 보관하도록 요구합니다.[6] 영국 Money Laundering Regulations 2017 제40조는 최소 기간으로 동일한 5년을 정하고 있습니다.[7] 2027년 7월 10일부터는 EU 자금세탁방지규정(AMLR) 제77조가 EU에서 이를 대체합니다.[5]
| 규정 | 보관 대상 | 보관 기간 | 이후 조치 |
|---|---|---|---|
| AMLD4 제40조(EU, 시행 중) | 고객확인 서류 및 정보의 사본, 거래 기록 | 거래관계 종료 후 5년 | 국내법에 달리 정한 경우를 제외하고 개인정보 삭제. 최대 5년 추가 가능[6] |
| AMLR 제77조(EU, 2027년 7월 10일부터) | 위와 동일하며 비식별 처리하지 않음. 정보가 관할 당국에 즉시 제공 가능하고 변경될 수 없는 경우 사본 대신 참조 정보로 대체 가능 | 거래관계 종료 후 5년 | 개인정보 삭제. 당국은 사안별로 최대 5년 추가 보관을 요구할 수 있음[5] |
| Money Laundering Regulations 2017 제40조(영국) | 고객확인 서류 및 정보의 사본, 거래 증빙 기록 | 거래관계 종료 후 최소 5년 | 열거된 예외 중 하나에 해당하지 않는 한 개인정보 삭제[7] |
| GDPR 제5조(1) | 필요한 정보만 | 필요한 기간을 넘지 않음 | 전 기간에 걸쳐 보호[3] |
AMLD4 제41조는 이 지침에 따른 처리가 GDPR의 적용을 받는다고 규정합니다.[6] 두 가지 의무가 동일한 기록에 함께 적용됩니다.
당국이 요청할 수 있는 것
향후 적용될 규정 중 하나는 구체적이다. 2027년 7월 10일부터 AMLR 제78조는 적용 대상 기관에 대해, FIU 또는 기타 관할 당국이 특정인과 지난 5년 동안 거래관계를 맺고 있는지 또는 맺었는지 여부와 그 관계의 성격을 조회할 경우 "보안 채널을 통해" 응답할 수 있는 시스템을 갖추도록 요구한다.[5] 이는 하나의 조회 응답 의무일 뿐이며, 당국이 확보할 수 있는 모든 것의 목록이 아니다.
영국에서는 현재 검토 중인 ICO 지침이 다음과 같이 명시한다. "요청된 범위와 합리적인 범위로 제한된 개인정보만 공유해야 한다."[9]
영향을 받는 대상
2024년 11월 미국 연방수사국(FBI)은 "침해된 미국 및 외국 정부 이메일 주소를 이용해 미국 기반 기업에 사기성 긴급 데이터 요청을 하는 추세"에 대해 경고했다.[8]
| 대상 | 중요한 이유 | 다시 읽어야 할 규정 |
|---|---|---|
| 은행, 결제 및 전자화폐 업체, 가상자산 서비스 제공자 | 자금세탁방지 규정에 따라 고객확인 및 거래 기록을 보관한다 | AMLD4 제40조, 2027년 7월 10일부터 AMLR 제77조 및 제78조[5][6] |
| 개인정보보호책임자(DPO) | 무단 공개는 신고 의무가 따르는 개인정보 침해에 해당할 수 있다 | GDPR 제33조 및 제34조[3] |
| 이탈리아의 은행 및 금융기관 | 이탈리아 개인정보보호 당국은 동일한 메일함에서 온 "비정상적인" 메시지가 있는지 확인하도록 요청했다 | 2026년 9월 18일자 Garante 보도자료, GDPR 제33조[3][20] |
타임라인: FBI 경고부터 이탈리아 의회까지
- 2024년 11월 4일FBI 경고사기성 긴급 데이터 요청에 관한 공지.[8]
- 2026년 9월 12일보도Reuters는 Revolut이 해당 공개 사실을 확인했다고 보도했다.[12]
- 2026년 9월 15일규제 당국City AM이 ICO와 FCA의 입장을 보도했다.[16]
- 2026년 9월 18일의회이탈리아 정부가 부처 메일함 침해와 고객 680명이 관련되었음을 확인했다.[1]
- 2026년 9월 30일장관내무장관이 의회에서 해당 요청은 검증되었어야 했다고 밝혔다.[2]
다음 확정 일정: AMLR은 2027년 7월 10일부터 적용된다.[5]
컴플라이언스 팀이 지금 해야 할 일
Security Affairs는 Revolut의 고지문을 인용해 해당 요청이 "유효한 도메인 인증 자격 증명을 갖추고 있었다"고 전했다.[19] 도메인 인증을 통과했다고 해서 요청자에게 고객 데이터를 받을 권한이 있다는 것이 입증되지는 않는다. FBI는 침해된 정부 이메일 주소가 사기성 요청에 사용된 사례를 설명했으며, 요청에 의심스러운 점이 있으면 "발신자 및 요청 기관"에 연락할 것을 권고한다.[8] 아래 조치는 필자의 해석이며 규제 당국이 제시한 목록이 아니다.
- 새로운 요청자는 직접 확인한 연락처를 통해 매번 검증한다.
- 요청된 범위와 합리적인 범위의 정보만 공유하고, 그 이유를 기록한다.[9]
- 신분증 문서, 셀피 또는 거래 내역이 회사 밖으로 나가기 전에 2차 검토자의 승인을 받도록 한다.
- 요청을 발신자별로 추적하여, 하나의 메일함이 다수의 고객에 대해 문의하는 경우가 눈에 띄도록 한다.
- 감독기관에 누가 통지할지 미리 연습하십시오. 인지한 시점부터 지체 없이, 가능한 경우 72시간 이내에 통지해야 합니다.[3]
- 자금세탁방지 보존 기간이 끝나고 다른 법적 근거가 없으면 개인정보를 삭제하십시오.[6][7]
1요청을 기록합니다
발신자, 기관, 법적 근거, 요청된 데이터를 기록합니다.
2기관에 역으로 확인 전화를 합니다
독자적으로 확보한 전화번호나 포털을 사용합니다.
기관이 발신자와 요청을 확인합니다
최소한만 제공합니다
2차 검토를 거친 후 요청된 데이터만 제공합니다.
중단하고 상부에 보고합니다
아무것도 보내지 말고, 이전에 보낸 회신을 침해 가능성으로 평가합니다.
3증거를 보관합니다
수행한 확인, 내린 결정, 보낸 내용을 보관합니다.
2026년 10월 6일 기준 아직 확인되지 않은 사항
가장 최근의 공식 입장은 2026년 9월 30일에 나왔습니다. 내무부 장관은 하원에서 해당 요청이 "entilocali"라는 이름의 PEC 메일함에서 왔다고 밝혔습니다. 이 메일함은 지방 관청인 Prefettura와 연결되어 있었고, 나중에 한 번도 사용된 적이 없는 것으로 확인되었습니다. 장관은 요청된 데이터와 그 출처가 맞지 않았던 만큼 회사가 최소한의 주의만 기울였어도 요청을 확인할 수 있었고 확인했어야 했다고 말했습니다.[2] 이는 장관의 견해이며 규제기관의 판단이 아닙니다.
- ICO 대변인은 9월 15일 City AM에 "신고를 접수했으며 제공된 정보를 평가하고 있음을 확인합니다"라고 말했습니다. Financial Conduct Authority(FCA)는 City AM에 "해당 회사와 협의하고 있다"고 밝혔습니다.[16]
- 이탈리아 개인정보 보호 감독기관(Garante per la protezione dei dati personali)은 2026년 9월 18일자 공지에서 은행들에 같은 메일함에서 온 "비정상적인" 메시지가 있는지 확인하도록 요청했다고 밝혔습니다. 또한 리투아니아 감독기관에 Revolut이 침해 사실을 통지했는지 확인해 달라고 요청했다고 밝혔습니다.[20]
- 2026년 10월 6일 확인 당시 VDAI의 뉴스 페이지에는 이 사건에 관한 성명이 없었습니다.[11]
- 이탈리아에서는 공익 컴퓨터 시스템 무단 접근 혐의의 형사 절차가 Reggio Calabria 검찰청에 등록되어 있습니다. 두 건의 의회 답변은 메일함이 어떻게 침해되었는지 밝히지 않습니다.[1][2]
- 검토한 자료로는 요청이 어떤 법적 권한을 근거로 들었는지, Revolut이 언제 인지했는지 확인되지 않습니다.
주의
Reuters는 2026년 9월 16일 Financial Times를 인용해, 자신들이 했다고 주장하는 한 집단이 몸값을 요구했으며 Revolut 대변인은 회사가 직접적인 연락이나 요구를 받은 적이 없다고 말했다고 보도했습니다.[18] 이 집단의 주장은 검토한 자료에서 확인되지 않습니다.
Didit이 보관 중인 KYC 파일 관리를 돕는 방법
Didit은 기관의 요청이 진짜인지 확인하지 않으며, Didit의 신원 확인에는 이번과 같은 요청을 막을 수 있었을 기능이 없습니다. Didit이 하는 일은 그 옆에 있습니다. 신분증 사본과 셀피를 생성하는 확인을 수행하고, 이를 얼마나 오래 보관할지 직접 관리할 수 있게 합니다.
전체 KYC 확인(신분증, 라이브니스, 얼굴 대조)의 비용은 $0.33입니다. 요금을 참조하십시오.
제77조 대비: AMLR 페이지를 참조하십시오.
Didit이 제공하는 것
- 신분증, 라이브니스, 얼굴 대조 확인
- 직접 설정하는 보존 기간, 1개월부터 10년까지
- 요청 시 삭제, 기본 EU 내 저장
귀사의 책임으로 남는 사항
- 법이 귀사에 요구하는 보존 기간
- 당국 요청의 진위 확인 및 회신
- 침해 통지와 그에 따른 책임
핵심 요약
- Reuters는 2026년 9월 12일, 정당한 정부 이메일 도메인에서 온 사기성 요청에 따라 고객 데이터가 공개되었음을 Revolut가 확인했다고 보도했습니다.[12]
- 이탈리아 정부는 Revolut가 고객 680명의 데이터를 제공했다고 보고했으며, 그중 8명이 이탈리아인이라고 밝혔습니다.[1]
- GDPR상 무단 공개는 개인정보 침해에 해당할 수 있습니다. 통지는 지체 없이, 가능한 경우 인지한 시점부터 72시간 이내에 해야 합니다. 다만 개인에 대한 위험이 발생할 가능성이 낮은 경우는 예외입니다.[3]
- 자금세탁방지 규정은 적용 대상 기업에 거래관계 종료 후 5년 동안 고객확인 기록을 보관하도록 요구합니다.[6][7]
- 도메인 인증을 통과했다고 해서 요청자에게 권한이 있다는 것이 입증되지는 않습니다. 별도의 채널로 확인하십시오.[8]
자주 묻는 질문
Revolut 데이터 유출 사건에서 무슨 일이 있었습니까?
Reuters는 2026년 9월 12일, 정당한 정부기관 이메일 도메인에서 온 사기성 요청에 따라 민감한 고객 정보가 권한 없는 제3자에게 공개되었음을 Revolut가 확인했다고 보도했습니다. Reuters는 Revolut의 시스템과 고객 자금은 영향을 받지 않았다는 대변인의 발언을 인용했습니다.[12]
영향을 받은 Revolut 고객은 몇 명입니까?
이탈리아 내무부 차관은 2026년 9월 18일 하원에서 Revolut가 고객 680명의 데이터를 제공했다고 확인했으며, 그중 8명이 이탈리아인이라고 밝혔습니다. Reuters는 Revolut의 첫 성명이 "매우 제한적"이라고만 언급했다고 보도했습니다.[1][12]
어떤 데이터가 공개되었습니까?
고객 통지문을 검토한 TechCrunch는 신원 및 연락처 정보와 신분증 사본이 포함되었다고 보도했으며, 해당 데이터에 "인증용 셀피, 계좌 명세서, 거래 내역도 포함되었을 수 있다"고 전했습니다. 발행사가 역시 통지문을 검토한 BankInfoSecurity는 이름, 직업, 신분증 사본, 인증용 셀피, 계좌 거래명세서를 열거했습니다.[13][15]
어느 정부기관이 사칭되었습니까?
TechCrunch는 Revolut가 해당 기관을 밝히지 않았다고 보도했습니다. 이탈리아 정부는 Revolut가 Prefettura di Reggio Calabria와 연계된 공인 이메일(PEC) 주소가 탈취되었다고 보고했다고 의회에 밝혔습니다.[1][2][13]
이 건으로 규제기관이 Revolut에 과징금이나 제재를 부과했습니까?
2026년 10월 6일 기준으로 검토한 자료에서는 공개된 규제기관의 판단이나 제재가 확인되지 않았습니다. ICO는 City AM에 신고를 접수해 검토 중이라고 밝혔고, FCA는 City AM에 해당 회사와 협의 중이라고 밝혔습니다. 이탈리아 개인정보 보호 감독기관은 리투아니아 감독기관에 연락했다고 밝혔습니다.[16][20]
가짜 당국에 대한 공개는 GDPR상 개인정보 침해에 해당합니까?
해당할 수 있습니다. GDPR 제4조(12)는 정의에 "개인정보의 무단 공개 또는 개인정보에 대한 무단 접근"을 포함합니다. 제33조는 침해가 자연인의 권리와 자유에 위험을 초래할 가능성이 낮은 경우를 제외하고, 컨트롤러가 지체 없이, 가능한 경우 인지한 시점부터 72시간 이내에 감독기관에 통지하도록 요구합니다.[3]
기업은 수사기관의 요청을 어떻게 확인해야 합니까?
FBI는 요청에 의심스러운 점이 있으면 발신자와 요청을 보낸 당국에 연락할 것을 권고합니다. 직접 확보한 연락처로 회신 전화를 걸고, 요청받은 범위 내에서 합리적인 정보만 제공하십시오.[8][9]
Didit은 허위 정부 데이터 요청을 막아 주나요?
아니요. Didit은 당국이 아니라 귀사의 고객을 인증합니다. 인증 데이터의 보관 기간을 1개월에서 10년까지 설정할 수 있고, 필요할 때 삭제할 수 있습니다.
출처
- Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925, Camera dei deputati, 2026년 9월 18일.
- Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906, Camera dei deputati, 2026년 9월 30일.
- Regulation (EU) 2016/679 (General Data Protection Regulation), EUR-Lex, 제4(12)조, 제5(1)조, 제32조, 제33조 및 제34조.
- UK GDPR, 제33조, legislation.gov.uk.
- Regulation (EU) 2024/1624 (AMLR), EUR-Lex, 제77조, 제78조 및 제90조.
- Directive (EU) 2015/849 (AMLD4), 통합본, EUR-Lex, 제40조 및 제41조.
- Money Laundering Regulations 2017, regulation 40, legislation.gov.uk.
- 허위 긴급 데이터 요청에 관한 Private Industry Notification 20241104-001, FBI, 2024년 11월 4일.
- Sharing personal data with law enforcement authorities, Information Commissioner's Office, 2023년 9월 29일 갱신, 검토 중.
- Customer Privacy Notice, Revolut, 2025년 1월 1일 시행.
- 뉴스 목록, State Data Protection Inspectorate of Lithuania (VDAI), 2026년 10월 6일 확인.
- Revolut confirms sensitive customer data breach after fake government requests, Reuters, 2026년 9월 12일.
- Revolut confirms customer data breach through fake government requests, TechCrunch, 2026년 9월 12일.
- Revolut handed customer data to fraudsters using government email account, The Record, 2026년 9월 14일.
- Revolut Reveals Data Breach Tied to Faked Official Request, BankInfoSecurity, 2026년 9월 14일.
- Revolut hackers stole nearly 700 customers' private data, City AM, 2026년 9월 15일.
- Hackers say they breached Italian state email to target Revolut 'crypto whales', Financial Times, 2026년 9월 15일.
- Revolut says no direct demand received over alleged data breach, Reuters, 2026년 9월 16일.
- Revolut exposed KYC data after fraudulent government email passed security checks, Security Affairs, 2026년 9월 12일.
- L'Autorità Garante della Privacy e il caso Revolut, Garante per la protezione dei dati personali, 2026년 9월 18일자 뉴스 (doc. web 10297881).
AML 규정은 적용 대상 기업에 KYC 파일 보관을 요구합니다. 기업이 통제할 수 있는 것은 누가 그 파일을 요청할 수 있는지, 얼마만큼 외부로 나가는지, 얼마나 오래 보관되는지입니다. 해당 파일의 인증 부분은 Didit 신원 인증을 참고하십시오.