Revolut 数据泄露事件:报道中的虚假政府请求
据 Reuters 报道,Revolut 确认曾在收到虚假政府请求后披露客户数据。意大利政府称,Revolut 报告了 680 名客户。本文梳理已报道的内容、GDPR 和 AML 规则,并附核查清单。

要点
据报道的 Revolut 数据泄露事件,实为应请求作出的披露。据 Reuters 2026年9月12日报道,Revolut 确认,其收到来自某合法政府机构电子邮件域名的欺诈性请求后,客户数据被提供给了未经授权的第三方。Reuters 还援引一名发言人的话称,Revolut 的系统未受影响。[12]意大利政府随后向议会表示,与内政部下属某机构相关的一个认证电子邮箱地址已被入侵,Revolut 报告称其提供了 680 名客户的数据。[1][2]
- TechCrunch 查阅了该客户通知,报道称涉及身份信息、联系方式及身份证件副本;这些数据“可能还包括验证自拍照、账户对账单和交易记录”。[13]
- 截至2026年10月6日,在所审阅的资料中未发现任何已公布的监管认定或处罚。英国数据保护监管机构告诉 City AM,其正在评估一份报告。[16]
- 负有反洗钱义务的机构,必须在客户关系终止后将尽职调查记录保存五年。[6][7]
负有反洗钱(AML)义务的机构须保存了解你的客户(KYC)档案:包括其取得的尽职调查文件和信息的副本,以及交易记录。[6][7]保存这些档案是为了便于主管机关开展调查。[6]据报道的 Revolut 数据泄露事件表明,当提出请求的一方并非主管机关时,可能会发生什么。
未在 Revolut 自有渠道上找到相关声明,因此 Revolut 的表述均按所注明媒体的引述呈现。
Revolut 数据泄露事件经过
2026年9月12日,Reuters 报道称,Revolut 已确认,公司收到来自某合法政府机构电子邮件域名的欺诈性请求后,敏感客户信息被披露给了未经授权的第三方。[12]一名 Revolut 发言人告诉 TechCrunch:“Revolut 近期发现了一起复杂的外部冒充诈骗,一名未经授权的第三方利用某合法政府机构域名的电子邮箱提交了欺诈性的信息请求。”[13]
Reuters 援引该发言人的话:“Revolut 的系统和客户资金未受影响。”关于应对措施:“发现后,我们立即封锁了该地址,并通知了相关政府机构以及执法机构、数据保护机构和金融监管机构。”[12]
据 BankInfoSecurity 报道,受影响客户已于前一天,即9月11日星期五,收到电子邮件通知;该媒体的出版方查阅了这封邮件。[15]Security Affairs 援引该通知称:“由于该通信带有有效的域名认证凭证,我们是在合理相信其为真实政府机构请求的情况下予以办理的。”[19]
| 媒体 | 依据 | 其报道的通知所列内容 |
|---|---|---|
| TechCrunch[13] | 查阅了该通知 | 出生日期、邮寄地址和电子邮件地址、电话号码、护照和驾驶执照副本。这些数据“可能还包括验证自拍照、账户对账单和交易记录” |
| BankInfoSecurity[15] | 其出版方查阅了该通知 | 姓名、出生日期、职业、联系方式、驾驶执照或护照副本、人脸验证自拍照,以及列有国际银行账号(IBAN)的账户对账单 |
| The Record[14] | 受影响客户分享的通知 | 出生日期、邮寄地址和电子邮件地址、电话号码、护照和驾驶执照副本、验证自拍照、银行对账单、IBAN、提款记录和交易记录,包括 Bitcoin 交易活动 |
每家媒体单列一行;各列表未作合并。
据 BankInfoSecurity 引述,该通知还称:“请注意,不涉及任何生物特征人脸遥测数据,此类数据亦未遭泄露。”[15]
Reuters 报道称,Revolut 将客户人数描述为“非常有限”;TechCrunch 报道称,Revolut 拒绝透露涉及哪家机构。[12][13]具体人数和机构信息来自意大利政府。2026年9月18日,内政部副部长在 Chamber of Deputies(众议院)表示,Revolut 于9月12日向意大利国家网络安全局(ACN)通报了一起可能的事件,并于9月15日确认其提供了 680 名客户的数据,其中 8 名为意大利人,且已告知这些客户。[1]在同一答复中,政府表示,Revolut 报告称与 Prefettura di Reggio Calabria(内政部的一个地方机构)相关的一个认证电子邮箱地址(PEC)遭到入侵。[1]
注
Financial Times 于2026年9月15日援引一名知情人士的话报道称,相关电子邮件往来持续了数月。[17]所审阅的资料未能确立完整的事件时间线。
背后的法律:数据泄露规则与反洗钱记录保存
根据 GDPR,未经授权的披露可能构成个人数据泄露,第33条和第34条规定了相应的通知义务。[3] 反洗钱规则说明了这份档案为何存在。
披露可能构成个人数据泄露
EU General Data Protection Regulation(GDPR)第4(12)条对个人数据泄露的定义包括“未经授权披露或访问个人数据”。[3]
第33(1)条Regulation (EU) 2016/679
“发生个人数据泄露时,控制者应当不得无故拖延,并在可行的情况下,于知悉泄露后72小时内,向依照第55条具有管辖权的监管机构通报该个人数据泄露,除非该个人数据泄露不太可能对自然人的权利和自由造成风险。”
UK GDPR 第33(1)条的开头措辞相同。[4] 根据第34条,如果对个人造成的风险可能较高,控制者还必须“不得无故拖延”地“以清晰、平实的语言”告知当事人。[3] Revolut 的客户隐私声明列明,其英国监管机构为 Information Commissioner's Office(ICO),欧洲经济区的监管机构为立陶宛的 State Data Protection Inspectorate(VDAI)。[10]
档案为何存在:五年的反洗钱记录
Fourth Anti-Money Laundering Directive(AMLD4)第40条要求其适用的机构在业务关系终止后,将客户尽职调查文件和信息的副本保存五年,以便金融情报机构(FIU)和其他主管机关预防、发现和调查洗钱活动。[6] UK Money Laundering Regulations 2017 第40条规定了同样的五年,作为最低期限。[7] 自2027年7月10日起,EU Anti-Money Laundering Regulation(AMLR)第77条将在欧盟接替适用。[5]
| 规则 | 保存内容 | 保存期限 | 期满后 |
|---|---|---|---|
| AMLD4,第40条(欧盟,现行有效) | 尽职调查文件和信息的副本,以及交易记录 | 业务关系终止后5年 | 删除个人数据,除非国内法另有规定;最多可再延长5年[6] |
| AMLR,第77条(欧盟,自2027年7月10日起) | 同上,不得遮盖删减;如信息可供主管机关即时调取且不可篡改,可用索引代替副本 | 业务关系终止后5年 | 删除个人数据;主管机关可逐案要求最多再保存5年[5] |
| Money Laundering Regulations 2017,第40条(英国) | 尽职调查文件和信息的副本,以及交易的佐证记录 | 业务关系终止后至少5年 | 删除个人数据,除非适用所列例外情形之一[7] |
| GDPR,第5(1)条 | 仅限必要内容 | 不超过必要期限 | 全程受到保护[3] |
AMLD4 第41条规定,依据该指令进行的处理须遵守 GDPR。[6] 两套义务同时适用于同一份记录。
主管机关可以要求提供什么
有一项未来规则十分具体。自2027年7月10日起,AMLR 第78条将要求其适用范围内的机构建立相关系统,“通过安全渠道”答复 FIU 或其他主管机关的询问,内容是该机构在过去五年内是否与特定人员存在或曾经存在业务关系,以及该关系的性质。[5] 这是一项答复询问的义务,并非主管机关可获取的全部信息清单。
在英国,ICO 目前正在修订中的指南规定:“你只能共享仅限于所请求内容且合理的个人数据。”[9]
受影响的对象
2024年11月,美国联邦调查局(FBI)发出警告,指出存在“利用被入侵的美国及外国政府电子邮件地址,向美国公司发出欺诈性紧急数据请求的趋势”。[8]
| 对象 | 为何重要 | 需重读的规则 |
|---|---|---|
| 银行、支付机构和电子货币机构、加密资产服务提供商 | 它们依据反洗钱规则保存尽职调查记录和交易记录 | AMLD4 第40条;自2027年7月10日起适用的 AMLR 第77条和第78条[5][6] |
| 数据保护官 | 未经授权的披露可能构成个人数据泄露,并触发通知义务 | GDPR 第33条和第34条[3] |
| 意大利的银行和金融机构 | 意大利数据保护机构要求它们排查来自同一邮箱的“异常”消息 | Garante 2026年9月18日发布的新闻;GDPR 第33条[3][20] |
时间线:从 FBI 警告到意大利议会
- 2024年11月4日FBI 警告发布关于欺诈性紧急数据请求的通报。[8]
- 2026年9月12日媒体报道Reuters 报道称 Revolut 确认了此次披露。[12]
- 2026年9月15日监管机构City AM 刊登 ICO 和 FCA 的声明。[16]
- 2026年9月18日议会意大利政府确认一个部委邮箱遭入侵,涉及680名客户。[1]
- 2026年9月30日部长内政部长向议会表示,该请求本应经过核实。[2]
下一个确定日期:AMLR 自2027年7月10日起适用。[5]
合规团队现在应当做什么
据 Security Affairs 援引,Revolut 的通知称该请求“带有有效的域名认证凭证”。[19] 通过域名认证并不能证明请求方有权获取客户数据:FBI 曾描述被入侵的政府电子邮件地址被用于发出欺诈性请求,并建议在请求引起疑问时联系“发件人及发起机关”。[8] 以下步骤是我的理解,并非监管机构给出的清单。
- 对每个新的请求方,通过你自行查到的联系方式进行核实。
- 只共享所请求且合理的内容,并书面记录理由。[9]
- 在证件、自拍照或交易记录离开机构之前,要求由第二名审核人复核。
- 按发件人跟踪请求,使同一邮箱询问多名客户的情况能够被及时发现。
- 预先演练由谁通知监管机构:须在知悉后不得无故拖延,并在可行时于72小时内通知。[3]
- 反洗钱保存期限届满且不存在其他法律依据时,删除个人数据。[6][7]
1登记请求
记录发送方、机构、法律依据及所要求的数据。
2回拨核实机构
使用您独立获取的电话号码或门户网站。
机构确认了发送方和该请求
最低限度披露
经第二次审核后,仅提供所请求的数据。
停止并上报
不发送任何内容,并将此前的答复作为可能的数据泄露进行评估。
3保留证据
记录所做的核查、作出的决定以及已发送的内容。
截至2026年10月6日仍未明确的问题
最新的官方说法来自2026年9月30日。内政部长向众议院表示,该请求来自一个名为"entilocali"的PEC邮箱,该邮箱与省政府相关联,后经查明从未被使用。他表示,鉴于所要求的数据与其来源不相符,该公司本可以且本应以最低限度的审慎核实该请求。[2] 这是部长的观点,不是监管机构的认定。
- ICO发言人于9月15日对City AM表示:"我们可以确认已收到一份报告,正在评估所提供的信息。" Financial Conduct Authority (FCA) 对City AM表示,其正在"与该公司接洽"。[16]
- 意大利数据保护机构 (Garante per la protezione dei dati personali) 在2026年9月18日的一则新闻中表示,已要求各银行排查来自同一邮箱的"异常"邮件,并要求立陶宛的对口机构确认Revolut是否已向其通报数据泄露。[20]
- 2026年10月6日查阅时,VDAI的新闻页面未发布关于该事件的任何声明。[11]
- 在意大利,一项涉及非法侵入具有公共利益的计算机系统的刑事程序已在Reggio Calabria检察院立案。两份议会答复均未说明该邮箱是如何被攻破的。[1][2]
- 所查阅的资料未能确定这些请求援引了哪项法定权力,也未能确定Revolut何时知悉。
注意
Reuters于2026年9月16日援引Financial Times报道称,一个声称对此负责的团伙曾索要赎金,Revolut发言人表示公司未收到任何直接联系或勒索要求。[18] 所查阅的资料未能证实该团伙的说法。
Didit如何协助您管理所保存的KYC档案
Didit不核查机构请求是否真实,Didit的身份验证中也没有任何功能能够阻止此类请求。Didit所做的是与之相邻的工作:它执行生成证件副本和自拍照的核查,并让您控制这些资料的保存期限。
一次完整的KYC核查(证件、活体检测和人脸比对)费用为$0.33;详见价格。
为第77条做准备:请参阅我们的AMLR页面。
Didit提供
- 证件、活体检测和人脸比对核查
- 由您设定保留期限,从 1 个月到 10 年
- 按需删除,默认在欧盟境内存储
仍由您负责
- 法律要求您遵守的保留期限
- 核实并答复主管机关的请求
- 数据泄露通知及相应责任
要点
- 据 Reuters 于 2026年9月12日报道,Revolut 确认,在收到来自一个合法政府电子邮件域名的欺诈性请求后,客户数据遭到披露。[12]
- 意大利政府表示,Revolut 报告称其提供了 680 名客户的数据,其中 8 名为意大利人。[1]
- 根据 GDPR,未经授权的披露可能构成个人数据泄露。应在知悉后无不当延迟地进行通知,在可行的情况下应在 72 小时内通知,除非不太可能对个人造成风险。[3]
- 反洗钱规则要求其适用的机构在业务关系终止后将尽职调查记录保存 五年。[6][7]
- 通过域名认证并不能证明请求方已获授权:应通过独立渠道进行核实。[8]
常见问题
Revolut 数据泄露事件中发生了什么?
据 Reuters 于 2026年9月12日报道,Revolut 确认,在收到来自一个合法政府机构电子邮件域名的欺诈性请求后,敏感客户信息被披露给未经授权的第三方。Reuters 援引一名发言人的话称,Revolut 的系统和客户资金未受影响。[12]
有多少 Revolut 客户受到影响?
意大利内政部副部长于 2026年9月18日在众议院表示,Revolut 已确认提供了 680 名客户的数据,其中 8 名为意大利人。据 Reuters 报道,Revolut 最初的声明仅称数量"非常有限"。[1][12]
哪些数据被披露?
审阅过客户通知的 TechCrunch 报道称,涉及身份和联系信息以及身份证件副本,并称数据"可能还包括验证自拍、账户对账单和交易记录"。BankInfoSecurity 的出版方也审阅了该通知,其列出的数据包括姓名、职业、证件副本、验证自拍和账户对账单。[13][15]
被冒充的是哪个政府机构?
TechCrunch 报道称,Revolut 拒绝透露该机构。意大利政府向议会表示,Revolut 报告称一个与 Prefettura di Reggio Calabria 相关的认证电子邮件(PEC)地址遭到入侵。[1][2][13]
是否有监管机构就此对 Revolut 处以罚款或制裁?
截至 2026年10月6日,在所审阅的资料中未发现已公布的监管认定或制裁。ICO 告诉 City AM,其已收到一份报告并正在评估;FCA 告诉 City AM,其正在与该公司沟通。意大利数据保护机构表示已联系其立陶宛同行。[16][20]
向冒充的主管机关披露数据是否构成 GDPR 下的个人数据泄露?
可能构成。GDPR 第 4(12) 条在定义中包含"未经授权披露或访问个人数据"。第 33 条要求控制者在知悉后无不当延迟地通知监管机构,在可行的情况下应在 72 小时内通知,除非该泄露不太可能对自然人的权利和自由造成风险。[3]
机构应如何核实执法部门的请求?
FBI 建议,当请求引起怀疑时,应联系发件人及发出请求的主管机关。通过您自行获取的联系方式回拨核实,并且只提供所请求且合理的信息。[8][9]
Didit 能否防范伪造的政府数据调取请求?
不能。Didit 验证的是您的客户,而不是政府机构。它允许您设置验证数据的保存期限,从1个月到10年不等,并可按需删除。
资料来源
- Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925,Camera dei deputati,2026年9月18日。
- Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906,Camera dei deputati,2026年9月30日。
- Regulation (EU) 2016/679 (General Data Protection Regulation),EUR-Lex,第4(12)、5(1)、32、33和34条。
- UK GDPR 第33条,legislation.gov.uk。
- Regulation (EU) 2024/1624 (AMLR),EUR-Lex,第77、78和90条。
- Directive (EU) 2015/849 (AMLD4),合并文本,EUR-Lex,第40和41条。
- Money Laundering Regulations 2017 第40条,legislation.gov.uk。
- 关于欺诈性紧急数据请求的 Private Industry Notification 20241104-001,FBI,2024年11月4日。
- 向执法机关共享个人数据,Information Commissioner's Office,2023年9月29日更新,目前正在审查中。
- Customer Privacy Notice,Revolut,自2025年1月1日起生效。
- 新闻列表,State Data Protection Inspectorate of Lithuania (VDAI),查阅于2026年10月6日。
- Revolut 确认因伪造政府请求导致敏感客户数据泄露,Reuters,2026年9月12日。
- Revolut 确认伪造政府请求导致客户数据泄露,TechCrunch,2026年9月12日。
- Revolut 将客户数据交给使用政府邮箱账户的诈骗者,The Record,2026年9月14日。
- Revolut 披露与伪造官方请求相关的数据泄露,BankInfoSecurity,2026年9月14日。
- Revolut 黑客窃取近700名客户的私人数据,City AM,2026年9月15日。
- 黑客称入侵意大利政府邮箱,以 Revolut“加密巨鲸”为目标,Financial Times,2026年9月15日。
- Revolut 称未就所称数据泄露事件直接收到任何要求,Reuters,2026年9月16日。
- 欺诈性政府邮件通过安全检查后,Revolut 泄露 KYC 数据,Security Affairs,2026年9月12日。
- L'Autorità Garante della Privacy e il caso Revolut,Garante per la protezione dei dati personali,2026年9月18日发布的新闻(doc. web 10297881)。
反洗钱规则要求受其约束的机构保存 KYC 档案。机构能够控制的是:谁可以调取档案,有多少数据流出,以及数据保存多久。关于该档案的验证部分,请参见使用 Didit 进行身份验证。