Утечка данных Revolut: сообщения о поддельном запросе госоргана
Reuters сообщило, что Revolut подтвердил раскрытие данных клиентов по поддельным запросам госорганов. Правительство Италии говорит, что Revolut сообщил о 680 клиентах. Что известно, нормы GDPR и ПОД/ФТ, чек-лист.
Автор: Alberto RosasСооснователь и CEO DiditОбновлено 
Кратко
Утечка данных Revolut, о которой сообщалось, была раскрытием данных в ответ на запросы. 12 сентября 2026 Reuters сообщило, что Revolut подтвердил передачу данных клиентов неуполномоченной третьей стороне. Это произошло после того, как компания получила мошеннические запросы с легитимного почтового домена государственного ведомства. Reuters процитировало представителя компании: системы Revolut не пострадали.[12] Позднее правительство Италии сообщило парламенту, что был скомпрометирован сертифицированный адрес электронной почты, связанный с одним из подразделений Министерства внутренних дел. По данным правительства, Revolut сообщил, что предоставил данные 680 клиентов.[1][2]
- TechCrunch изучило уведомление для клиентов. По его данным, речь идет об идентификационных и контактных данных и копиях документов, удостоверяющих личность. Данные «также могли включать селфи для верификации, выписки по счетам и историю транзакций».[13]
- По состоянию на 6 октября 2026 в изученных источниках не найдено опубликованных выводов регулятора или санкций. Британский регулятор в сфере защиты данных сообщил City AM, что изучает поступившее сообщение.[16]
- Компании, на которые распространяются обязанности в сфере ПОД/ФТ, должны хранить материалы надлежащей проверки клиентов в течение пяти лет после прекращения отношений с клиентом.[6][7]
Компании, на которые распространяются обязанности в сфере противодействия отмыванию денег (ПОД/ФТ), ведут досье «знай своего клиента» (KYC). В нем хранятся копии документов и сведений, полученных при надлежащей проверке клиентов, а также записи о транзакциях.[6][7] Досье хранится для того, чтобы органы власти могли проводить расследования.[6] Утечка данных Revolut, о которой сообщалось, показывает, что может произойти, если запрос направляет не орган власти.
Заявлений на каналах, принадлежащих Revolut, не найдено. Поэтому слова Revolut приводятся в том виде, в каком их процитировало указанное издание.
Что произошло в ходе утечки данных Revolut
12 сентября 2026 Reuters сообщило, что Revolut подтвердил раскрытие конфиденциальной информации о клиентах неуполномоченной третьей стороне. Это произошло после того, как компания получила мошеннические запросы с легитимного почтового домена государственного ведомства.[12] Представитель Revolut сообщил TechCrunch: «Revolut недавно выявил сложную внешнюю мошенническую схему с выдачей себя за другое лицо. Неуполномоченная третья сторона использовала электронную почту на легитимном домене государственного ведомства, чтобы направить мошеннические запросы о предоставлении информации».[13]
Reuters цитирует представителя компании: «Системы Revolut и средства клиентов не пострадали». И о принятых мерах: «Сразу после обнаружения мы заблокировали адрес и уведомили соответствующее государственное ведомство, а также правоохранительные органы, органы по защите данных и финансовых регуляторов».[12]
По данным BankInfoSecurity, издатель которого изучил это письмо, затронутые клиенты получили уведомление по электронной почте накануне, в пятницу, 11 сентября.[15] Security Affairs цитирует уведомление: «Поскольку сообщение содержало действительные учетные данные аутентификации домена, запрос был исполнен в разумной уверенности, что он является подлинным запросом государственного ведомства».[19]
| Издание | Источник сведений | Что, по данным издания, перечислено в уведомлении |
|---|---|---|
| TechCrunch[13] | Изучило уведомление | Дата рождения, почтовый адрес и адрес электронной почты, номера телефонов, копии паспорта и водительского удостоверения. Данные «также могли включать селфи для верификации, выписки по счетам и историю транзакций» |
| BankInfoSecurity[15] | Издатель изучил уведомление | Имя, дата рождения, род занятий, контактные данные, копия водительского удостоверения или паспорта, селфи для верификации по лицу и выписки по счетам с международным номером банковского счета (IBAN) |
| The Record[14] | Уведомления, которыми поделились затронутые клиенты | Даты рождения, почтовые адреса и адреса электронной почты, номера телефонов, копии паспортов и водительских удостоверений, селфи для верификации, банковские выписки, IBAN, записи о выводе средств и история транзакций, включая операции с Bitcoin |
Одна строка на каждое издание. Списки не объединены.
BankInfoSecurity цитирует уведомление, где также сказано: «Обращаем внимание, что биометрические телеметрические данные лица не были затронуты или скомпрометированы».[15]
По данным Reuters, Revolut назвал число клиентов «очень ограниченным». По данным TechCrunch, компания отказалась назвать ведомство.[12][13] Число клиентов и название ведомства сообщило правительство Италии. 18 сентября 2026 года заместитель министра внутренних дел сообщил Палате депутатов, что 12 сентября Revolut уведомил национальное агентство кибербезопасности Италии (ACN) о возможном инциденте, а 15 сентября подтвердил, что предоставил данные 680 клиентов, восемь из которых итальянцы, и проинформировал их.[1] В том же ответе правительство сообщило, что, по данным Revolut, был скомпрометирован сертифицированный адрес электронной почты (PEC), связанный с Prefettura di Reggio Calabria, местным подразделением Министерства внутренних дел.[1]
Примечание
15 сентября 2026 Financial Times со ссылкой на осведомленный источник сообщила, что переписка по электронной почте продолжалась несколько месяцев.[17] Изученные источники не позволяют установить полную хронологию инцидента.
Правовая основа: правила об утечках данных и хранение записей в сфере ПОД/ФТ
Согласно GDPR, несанкционированное раскрытие может быть нарушением безопасности персональных данных, а статьи 33 и 34 устанавливают обязанности по уведомлению.[3] Правила ПОД/ФТ объясняют, почему это досье существует.
Раскрытие может быть нарушением безопасности персональных данных
Статья 4(12) регламента ЕС General Data Protection Regulation (GDPR) определяет нарушение защиты персональных данных как включающее «несанкционированное раскрытие персональных данных или несанкционированный доступ к ним».[3]
Статья 33(1)Regulation (EU) 2016/679
«В случае нарушения защиты персональных данных контролер без неоправданной задержки и, по возможности, не позднее 72 часов с момента, когда ему стало об этом известно, уведомляет о нарушении защиты персональных данных надзорный орган, компетентный в соответствии со Статьей 55, если только нарушение защиты персональных данных вряд ли приведет к риску для прав и свобод физических лиц».
Источник: EUR-Lex, Regulation (EU) 2016/679[3]
Статья 33(1) UK GDPR начинается теми же словами.[4] Согласно Статье 34, если риск для людей, вероятно, высок, контролёр также должен сообщить им об этом «без неоправданной задержки» и «ясным и простым языком».[3] В уведомлении о конфиденциальности для клиентов Revolut указывает Information Commissioner's Office (ICO) как свой надзорный орган в Великобритании и литовскую State Data Protection Inspectorate (VDAI) для Европейской экономической зоны.[10]
Почему существует досье: пять лет хранения записей ПОД/ФТ
Статья 40 Fourth Anti-Money Laundering Directive (AMLD4) обязывает подпадающие под нее компании хранить копию документов и информации, полученных при надлежащей проверке клиентов, в течение пяти лет после прекращения отношений, чтобы подразделение финансовой разведки (FIU) и другие компетентные органы могли предотвращать, выявлять и расследовать отмывание денег.[6] Regulation 40 UK Money Laundering Regulations 2017 устанавливает те же пять лет как минимальный срок.[7] С 10 июля 2027 года в ЕС эта роль переходит к статье 77 регламента ЕС Anti-Money Laundering Regulation (AMLR).[5]
| Норма | Что хранится | Как долго | Затем |
|---|---|---|---|
| AMLD4, Статья 40 (ЕС, действует) | Копия документов и информации по надлежащей проверке клиентов, а также записи об операциях | 5 лет после прекращения отношений | Удалить персональные данные, если национальное право не предусматривает иное; срок может быть продлен еще до 5 лет[6] |
| AMLR, Статья 77 (ЕС, с 10 июля 2027 года) | То же, без редактирования; вместо копий допускаются ссылки, если информация остается немедленно доступной компетентным органам и не может быть изменена | 5 лет после прекращения отношений | Удалить персональные данные; органы могут в отдельных случаях потребовать хранить их еще до 5 лет[5] |
| Money Laundering Regulations 2017, regulation 40 (Великобритания) | Копия документов и информации надлежащей проверки клиентов, а также подтверждающие записи об операциях | Не менее 5 лет после прекращения отношений | Удалить персональные данные, если не применяется одно из перечисленных исключений[7] |
| GDPR, Статья 5(1) | Только то, что необходимо | Не дольше, чем необходимо | Защищены на всем протяжении хранения[3] |
Статья 41 AMLD4 устанавливает, что обработка данных в рамках директивы подчиняется GDPR.[6] Обе группы обязанностей применяются к одной и той же записи.
Что могут запрашивать органы
Одно будущее правило сформулировано конкретно. С 10 июля 2027 года статья 78 AMLR обяжет охватываемые ею организации иметь системы, позволяющие отвечать «по защищённым каналам» на запросы подразделения финансовой разведки или других компетентных органов о том, имеют ли или имели ли эти организации деловые отношения с указанными лицами в течение предыдущих пяти лет, и о характере этих отношений.[5] Это одна обязанность отвечать на запросы, а не перечень всего, что могут получить органы.
В Великобритании в руководстве ICO, которое сейчас пересматривается, сказано: «Вы должны передавать только те персональные данные, которые ограничены запрошенным и разумным».[9]
Кого это затрагивает
В ноябре 2024 года Федеральное бюро расследований США (FBI) предупредило о «тенденции использования скомпрометированных адресов электронной почты государственных органов США и других стран для направления мошеннических экстренных запросов данных компаниям, базирующимся в США».[8]
| Кто | Почему это важно | Какую норму перечитать |
|---|---|---|
| Банки, платёжные организации и организации электронных денег, поставщики услуг в сфере криптоактивов | Они хранят записи о надлежащей проверке клиентов и об операциях в соответствии с правилами ПОД/ФТ | Статья 40 AMLD4; статьи 77 и 78 AMLR с 10 июля 2027 года[5][6] |
| Ответственные за защиту данных | Несанкционированное раскрытие может быть нарушением безопасности персональных данных, влекущим обязанности по уведомлению | Статьи 33 и 34 GDPR[3] |
| Банки и финансовые организации в Италии | Итальянский орган по защите данных попросил их проверить наличие «аномальных» сообщений с того же почтового ящика | Новость Garante от 18 сентября 2026 года; статья 33 GDPR[3][20] |
Хронология: от предупреждения FBI до итальянского парламента
- 4 ноября 2024 годаПредупреждение FBIУведомление о мошеннических экстренных запросах данных.[8]
- 12 сентября 2026 годаПубликацияReuters сообщает, что Revolut подтвердила раскрытие.[12]
- 15 сентября 2026 годаРегуляторыCity AM публикует заявления ICO и FCA.[16]
- 18 сентября 2026 годаПарламентПравительство Италии подтверждает компрометацию почтового ящика министерства и число клиентов: 680.[1]
- 30 сентября 2026 годаМинистрМинистр внутренних дел заявляет в парламенте, что запрос следовало проверить.[2]
Следующая фиксированная дата: AMLR применяется с 10 июля 2027 года.[5]
Что командам комплаенса следует сделать сейчас
Security Affairs цитирует уведомление Revolut, согласно которому запрос «содержал действительные учётные данные аутентификации домена».[19] Успешная аутентификация домена не подтверждает, что запрашивающая сторона уполномочена получать данные клиентов. FBI описывало случаи использования скомпрометированных государственных адресов электронной почты для мошеннических запросов и рекомендует связываться с «отправителем и органом, от которого исходит запрос», если запрос вызывает сомнения.[8] Приведённые ниже шаги отражают моё понимание, а не перечень регулятора.
- Проверяйте каждого нового запрашивающего по контактным данным, которые вы нашли самостоятельно.
- Передавайте только то, что запрошено и разумно, и записывайте причину.[9]
- Требуйте проверки вторым сотрудником, прежде чем документы, селфи или истории операций покинут организацию.
- Отслеживайте запросы по отправителю, чтобы один почтовый ящик, запрашивающий сведения о многих клиентах, был заметен.
- Отработайте заранее, кто уведомляет надзорный орган: без неоправданной задержки и, где это возможно, в течение 72 часов с момента, когда стало известно о нарушении.[3]
- Удаляйте персональные данные, когда срок хранения по требованиям ПОД/ФТ истёк и иного правового основания нет.[6][7]
1Зарегистрируйте запрос
Отправитель, орган, правовое основание и запрошенные данные.
2Перезвоните в орган
Используйте номер или портал, найденные вами самостоятельно.
Орган подтверждает отправителя и запрос
Раскройте минимум
Только запрошенные данные, после повторной проверки.
Остановитесь и эскалируйте
Ничего не отправляйте и оцените прежние ответы как возможное нарушение защиты данных.
3Сохраните доказательства
Проведённые проверки, принятое решение и то, что было отправлено.
Что остаётся открытым на 6 октября 2026
Последнее официальное заявление датировано 30 сентября 2026. Министр внутренних дел сообщил Палате депутатов, что запрос пришёл с почтового ящика PEC под названием «entilocali», связанного с префектурой. Позже выяснилось, что этот ящик никогда не использовался. По его словам, компания могла и должна была проверить запрос, проявив минимальную осмотрительность, с учётом несоответствия между запрошенными данными и их источником.[2] Это мнение министра, а не вывод регулятора.
- Представитель ICO сообщил City AM 15 сентября: «Мы подтверждаем, что получили сообщение и оцениваем предоставленную информацию». Financial Conduct Authority (FCA) сообщило City AM, что «взаимодействует с компанией».[16]
- Итальянский орган по защите данных (Garante per la protezione dei dati personali) в новостном сообщении от 18 сентября 2026 указал, что попросил банки проверить наличие «аномальных» сообщений с того же ящика, а также попросил литовский орган по защите данных подтвердить, уведомляла ли его Revolut о нарушении.[20]
- На странице новостей VDAI при проверке 6 октября 2026 заявления об инциденте не было.[11]
- В Италии в прокуратуре Реджо-Калабрии зарегистрировано уголовное производство по факту несанкционированного доступа к компьютерной системе, имеющей общественное значение. В двух ответах на парламентские запросы не сказано, как был скомпрометирован почтовый ящик.[1][2]
- Из изученных источников не следует, на какие законные полномочия ссылались запросы и когда Revolut узнала о нарушении.
Обратите внимание
Reuters 16 сентября 2026 со ссылкой на Financial Times сообщило, что группа, взявшая на себя ответственность, потребовала выкуп, а представитель Revolut заявил, что компания не получала прямых обращений или требований.[18] Заявления группы в изученных источниках не подтверждены.
Как Didit помогает с KYC-досье, которое вы храните
Didit не проверяет подлинность запросов от органов власти, и ничто в верификации личности от Didit не остановило бы подобный запрос. Didit работает рядом с этим процессом: проводит проверку, в ходе которой создаются копия документа и селфи, и позволяет вам управлять сроком их хранения.
Полная KYC-проверка (документ, liveness и сопоставление лица) стоит $0.33; см. цены.
Подготовка к статье 77: см. нашу страницу об AMLR.
Что предоставляет Didit
- Проверка документа, liveness и сопоставление лица
- Срок хранения, который вы задаёте сами: от 1 месяца до 10 лет
- Удаление по запросу и хранение в ЕС по умолчанию
Остаётся за вами
- Срок хранения, которого от вас требует закон
- Проверка запросов от органов власти и ответы на них
- Уведомление о нарушении и ответственность
Храните идентификационные данные не дольше, чем обязаны
Задайте срок хранения и удаляйте данные, когда истекает ваш собственный срок.
Ключевые выводы
- Reuters сообщило 12 сентября 2026, что Revolut подтвердил раскрытие данных клиентов после мошеннических запросов с легитимного почтового домена государственного органа.[12]
- По словам правительства Италии, Revolut сообщил о передаче данных 680 клиентов, восемь из них из Италии.[1]
- По GDPR несанкционированное раскрытие может быть нарушением безопасности персональных данных. Уведомить нужно без неоправданной задержки и, если это возможно, в течение 72 часов с момента, когда о нарушении стало известно, если только риск для людей не маловероятен.[3]
- Правила ПОД/ФТ обязывают подпадающие под них компании хранить записи о надлежащей проверке клиентов в течение пяти лет после прекращения отношений.[6][7]
- Успешная аутентификация домена не доказывает, что у запрашивающего есть полномочия. Проверяйте запрос через отдельный канал.[8]
Часто задаваемые вопросы
Что произошло при утечке данных в Revolut?
Reuters сообщило 12 сентября 2026, что Revolut подтвердил раскрытие конфиденциальной информации клиентов неуполномоченной третьей стороне после мошеннических запросов с легитимного почтового домена государственного органа. Reuters привело слова представителя компании о том, что системы Revolut и средства клиентов не пострадали.[12]
Сколько клиентов Revolut затронуто?
Заместитель министра внутренних дел Италии сообщил Палате депутатов 18 сентября 2026, что Revolut подтвердил передачу данных 680 клиентов, восемь из них из Италии. По данным Reuters, в первом заявлении Revolut говорилось лишь об «очень ограниченном» числе.[1][12]
Какие данные были раскрыты?
TechCrunch, изучивший уведомление для клиентов, сообщает об идентификационных и контактных данных и копиях документов, удостоверяющих личность, и пишет, что данные «могли также включать селфи для верификации, выписки по счёту и историю транзакций». BankInfoSecurity, издатель которого также изучил уведомление, перечисляет имя, род занятий, копию документа, селфи для верификации и выписки по счёту.[13][15]
Какой государственный орган подделали?
По данным TechCrunch, Revolut отказался назвать этот орган. Правительство Италии сообщило парламенту, что, по словам Revolut, был скомпрометирован адрес сертифицированной электронной почты (PEC), связанный с Prefettura di Reggio Calabria.[1][2][13]
Оштрафовал ли регулятор Revolut или применил ли к нему санкции в связи с этим?
В изученных источниках по состоянию на 6 октября 2026 не найдено опубликованных выводов или санкций регуляторов. ICO сообщило City AM, что получило сообщение и оценивает его, а FCA сообщило City AM, что взаимодействует с компанией. Орган по защите данных Италии заявил, что связался со своим литовским коллегой.[16][20]
Является ли раскрытие данных поддельному органу власти нарушением защиты персональных данных по GDPR?
Может являться. Статья 4(12) GDPR включает в определение «несанкционированное раскрытие персональных данных или доступ к ним». Статья 33 обязывает контролёра уведомить надзорный орган без неоправданной задержки и, если это возможно, в течение 72 часов с момента, когда о нарушении стало известно, если только нарушение вряд ли создаст риск для прав и свобод физических лиц.[3]
Как компании проверять запрос от правоохранительных органов?
FBI рекомендует связываться с отправителем и с органом, от имени которого направлен запрос, если запрос вызывает сомнения. Перезванивайте по контактным данным, которые вы нашли сами, и передавайте только то, что запрошено и обоснованно.[8][9]
Защищает ли Didit от поддельных запросов данных от имени государственных органов?
Нет. Didit проверяет ваших клиентов, а не органы власти. Didit позволяет задать срок хранения данных верификации, от 1 месяца до 10 лет, и удалять их по запросу.
Источники
- Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925, Camera dei deputati, 18 сентября 2026.
- Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906, Camera dei deputati, 30 сентября 2026.
- Регламент (ЕС) 2016/679 (General Data Protection Regulation), EUR-Lex, статьи 4(12), 5(1), 32, 33 и 34.
- UK GDPR, статья 33, legislation.gov.uk.
- Регламент (ЕС) 2024/1624 (AMLR), EUR-Lex, статьи 77, 78 и 90.
- Директива (ЕС) 2015/849 (AMLD4), консолидированный текст, EUR-Lex, статьи 40 и 41.
- Money Laundering Regulations 2017, regulation 40, legislation.gov.uk.
- Private Industry Notification 20241104-001 о мошеннических экстренных запросах данных, FBI, 4 ноября 2024.
- Sharing personal data with law enforcement authorities, Information Commissioner's Office, обновлено 29 сентября 2023, находится на пересмотре.
- Customer Privacy Notice, Revolut, действует с 1 января 2025.
- Список новостей, State Data Protection Inspectorate of Lithuania (VDAI), проверено 6 октября 2026.
- Revolut confirms sensitive customer data breach after fake government requests, Reuters, 12 сентября 2026.
- Revolut confirms customer data breach through fake government requests, TechCrunch, 12 сентября 2026.
- Revolut handed customer data to fraudsters using government email account, The Record, 14 сентября 2026.
- Revolut Reveals Data Breach Tied to Faked Official Request, BankInfoSecurity, 14 сентября 2026.
- Revolut hackers stole nearly 700 customers' private data, City AM, 15 сентября 2026.
- Hackers say they breached Italian state email to target Revolut 'crypto whales', Financial Times, 15 сентября 2026.
- Revolut says no direct demand received over alleged data breach, Reuters, 16 сентября 2026.
- Revolut exposed KYC data after fraudulent government email passed security checks, Security Affairs, 12 сентября 2026.
- L'Autorità Garante della Privacy e il caso Revolut, Garante per la protezione dei dati personali, новость от 18 сентября 2026 (doc. web 10297881).
Правила ПОД/ФТ обязывают охватываемые ими компании хранить KYC-досье. Компания контролирует другое: кто может его запросить, какой объем данных передается и как долго они хранятся. О верификационной части досье см. верификация личности с Didit.
Проверяйте личность клиентов и контролируйте, какие данные вы храните
Проводите проверку документов, проверку живого присутствия (liveness) и сверку лица со сроком хранения, который вы выбираете сами.
Похожие статьи
- Верификация личности в Companies House: обвинительные приговоры Insolvency Service
- Регулирование монет приватности после отказа FinCEN от правила о миксинге
- Решения OSC по Argosy: толерантность к риску в KYC и отстранение UDP
- FinCEN и проверяемые цифровые удостоверения: mDL в рамках CIP Rule
- Утечка данных Revolut: сообщения о поддельном запросе госоргана
- CIMA AML Rule: обязанность подачи аудиторского отчёта на Каймановых островах