RealConfirmedTLP:CLEAR

Revolut entregou KYC e histórico crypto a pedido falso

Revolut
🇬🇧 Reino UnidoFinanças / FintechRevolut Smilikclaimed on 14 Sep 2026assessed on 14 Sep 2026
Bottom line

A Revolut entregou voluntariamente dados KYC completos — passaportes, selfies, IBANs e histórico de transações Bitcoin — de aproximadamente 680 clientes a um ator que operou a partir de um domínio de e-mail genuíno de uma agência governamental não identificada; nenhum sistema da Revolut foi comprometido, mas a falha de controle no processo interno de resposta a requisições legais é real, confirmada pela própria empresa e sob investigação formal da ICO e da FCA. O grupo 'Revolut Smilik' reivindica o ataque, publica amostras dos dados e exige resgate de 10.000 BTC — demanda que a Revolut não comentou publicamente.

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

O vetor é EDR fraud clássico (Emergency Data Request fraud): o ator obteve acesso ou controle sobre uma caixa de e-mail dentro de domínio governamental legítimo, formatou a requisição com aparência de legalidade e passou nos controles técnicos de autenticação de e-mail da Revolut. Nenhuma credencial da Revolut foi roubada. Confiança alta: Revolut confirma o mecanismo na íntegra.

moderate confidence

O número de 680 clientes notificados — reportado pelo Financial Times e confirmado por fonte próxima ao banco à City AM — é o melhor piso disponível, não um teto. A Revolut não divulgou quantas requisições foram cumpridas nem se houve múltiplas remessas de dados; o perímetro forense real pode ser maior.

low confidence

A identificação do domínio governamental como italiano baseia-se em screenshots de Telegram postados pelo próprio ator (alias IAmNotAVillain) e em reportagem da Recorded Future News; autoridades italianas não responderam a pedidos de comentário. A alegação de que sistemas da Polícia italiana foram comprometidos, e de que EIOs fraudulentos foram usados contra a Revolut Bank UAB, permanece não verificada e deve ser tratada como pista, não como fato.

high confidence

O pacote de dados entregue é excepcionalmente denso: a combinação de documento de identidade físico (passaporte/CNH), selfie de onboarding, endereço residencial e histórico completo de transações crypto cria capacidade de ataque muito além de fraude financeira convencional — inclui ataques de apresentação contra sistemas de liveness detection em terceiros e deanonimização de carteiras Bitcoin vinculadas a endereço físico. Nota de Revolut: a telemetria biométrica de reconhecimento facial usada para validar a selfie na plataforma não foi compartilhada.

high confidence

O timing é materialmente adverso: o incidente ocorre nove dias após a aprovação condicional do charter bancário americano pelo OCC (3 set. 2026) e enquanto a empresa avança negociações de licença no Banco de Israel, prepara IPO com valuation-alvo de US$ 200 bilhões e está em expansão em mais de 30 países. A ICO e a FCA já abriram avaliações formais; sanções do UK GDPR podem chegar a £17,5 milhões ou 4% do faturamento global.

moderate confidence

O targeting parece concentrado em indivíduos de alto patrimônio. ZachXBT avaliou isso na sua publicação no Telegram; The Register confirmou que os dados publicados pelo ator incluem executivos, atletas profissionais e artistas. O ex-CEO da Mt. Gox, Mark Karpelès, confirmou publicamente ter recebido notificação. Isso é consistente com uma operação orientada a extração de valor — não um dump de massa para revenda em fórum.

Analysis

Este incidente não é um vazamento no sentido técnico convencional e não deve ser tratado como tal. Nenhum sistema da Revolut foi comprometido. O que ocorreu foi que um ator não identificado — atuando sob o alias IAmNotAVillain e posteriormente associado ao grupo Revolut Smilik — obteve acesso ou controle operacional sobre uma caixa de e-mail dentro do domínio oficial de uma agência governamental não divulgada, e usou essa posição para submeter requisições fraudulentas de dados de clientes. As mensagens carregavam autenticação técnica válida vinculada ao domínio governamental (SPF/DKIM/DMARC passaram), e foram processadas pela equipe da Revolut como requisições legítimas de aplicação da lei. A Revolut descreve o mecanismo como 'um sofisticado esquema externo de personificação'. Essa caracterização é tecnicamente precisa mas omite a falha de controle central: a autenticação do canal de comunicação foi confundida com verificação da autoridade e legitimidade do pedido em si.

O vetor é documentado pelo FBI desde novembro de 2024 como EDR fraud (Emergency Data Request fraud). A particularidade aqui é que o ator não apenas formatou a requisição de forma convincente — aparentemente operou a partir de infraestrutura governamental real, o que elimina o sinal de alerta mais básico (domínio suspeito). Screenshots publicados pelo próprio ator em Telegram apontam para um domínio italiano; reportagem da Recorded Future News menciona autoridades italianas que não responderam a pedidos de comentário. A alegação mais extensa — de que o ator comprometeu sistemas da Polícia italiana e usou European Investigation Orders (EIOs) fraudulentos contra a entidade lituana Revolut Bank UAB — permanece não verificada e deve ser tratada como lead, não como fato. A Revolut não confirmou a identidade da agência impersonada.

O pacote de dados entregue é excepcionalmente denso por combinar quatro categorias em uma única transação: identidade (nome, data de nascimento, ocupação), contato (endereço postal, e-mail, telefone), documentação KYC (passaporte ou CNH + selfie de onboarding), e dados financeiros (IBAN, extratos, histórico completo de transações incluindo Bitcoin). A Revolut clarificou que a telemetria biométrica de reconhecimento facial usada internamente para validar selfies não foi compartilhada. Ainda assim, a combinação de selfie + documento físico + endereço residencial + histórico crypto vinculado a uma carteira real representa capacidade ofensiva que vai muito além de fraude financeira: permite ataques de apresentação contra sistemas de liveness detection em terceiras plataformas, falsificação de documentos com template real e deanonimização de holdings crypto com geolocalização física.

A questão regulatória é multijurisdicional. A Revolut opera como banco britânico (regulada pela PRA e FCA) e como banco lituano (Revolut Bank UAB, supervisionada pelo BCE e pelo Banco da Lituânia, com a Inspeção Estatal de Proteção de Dados da Lituânia como autoridade-líder de supervisão transfronteiriça de dados para clientes do EEE). A ICO britânica confirmou ter recebido notificação e estar avaliando o caso; a FCA declarou estar em contato com a empresa. Sob o UK GDPR e o GDPR da UE, exposição de documentos de identidade e dados biométricos de alto risco obriga comunicação direta aos titulares — o que a Revolut fez via e-mail individual antes da confirmação pública, o que é positivo. As sanções potenciais chegam a £17,5 milhões ou 4% do faturamento global anual em cada jurisdição. Nenhuma multa foi anunciada até o fechamento deste relatório.

O timing amplifica o impacto institucional. O incidente torna-se público nove dias depois de a Revolut obter aprovação condicional do OCC para um charter bancário nos EUA — o marco regulatório mais significativo de sua história americana, com lançamento previsto para o primeiro semestre de

2027. A empresa também está em negociações finais com o Banco de Israel e em expansão simultânea na França, Austrália e outros mercados. O OCC reservou-se o direito de alterar ou revogar a aprovação condicional se as circunstâncias se deteriorarem. Investigações formais abertas por ICO e FCA, especialmente se resultarem em conclusões de controle inadequado, são relevantes para esse processo.

Dois elementos pedem cautela analítica. Primeiro: o número de 680 clientes é um piso de notificação, não um perímetro forense confirmado. A Revolut não divulgou quantas requisições separadas foram cumpridas nem em que período; a perda de dados real pode ser maior. Segundo: a demanda de 10.000 BTC (~US$ 782 milhões) é caracteristicamente absurda — nenhuma empresa pagaria esse valor —, o que sugere que o objetivo primário do ator pode ser outro: reputação como grupo de ameaça, venda fragmentada dos dados em fóruns, ou extorsão individual das vítimas de alto patrimônio identificadas. O Telegram do grupo Revolut Smilik foi suspenso após as publicações iniciais, o que é consistente com remoção por violação de termos — mas não com um ator que abandonou a operação.

Timeline

  1. 04 Nov 2024FBI emite Private Industry Notification (PIN 20241104-001) alertando que contas de e-mail governamentais comprometidas estão sendo vendidas e usadas para EDR fraud (Emergency Data Request fraud) contra plataformas de tecnologia e fintechs.
  2. 03 Sep 2026OCC concede aprovação condicional preliminar (Corporate Decision #1390) para que a Revolut constitua o Revolut Bank US, National Association — nove dias antes da divulgação pública do incidente.
  3. 11 Sep 2026Notificações diretas da Revolut começam a chegar às caixas de entrada dos clientes afetados, um dia antes da confirmação pública.
  4. 12 Sep 2026ZachXBT publica no Telegram screenshots da notificação recebida por clientes Revolut. Revolut confirma o incidente ao TechCrunch no mesmo dia, descrevendo 'um sofisticado esquema externo de personificação' usando domínio de e-mail governamental legítimo. A empresa bloqueia o endereço e alerta a agência afetada, a aplicação da lei e os reguladores.
  5. 13 Sep 2026Grupo autodenominado Revolut Smilik começa a ameaçar a empresa com divulgação pública de dados dos clientes caso não receba pagamento, segundo relatos da International Cyber Digest.
  6. 14 Sep 2026The Register, Help Net Security e Infosecurity Magazine publicam apurações independentes. O ator publica amostras de dados de clientes de alto perfil em canais públicos (Telegram). A demanda de 10.000 BTC (~US$ 782 milhões) é tornada pública. Revolut não comenta a extorsão. Breakdowns geográficos começam a surgir: 12 clientes na Irlanda (RTÉ), 25 na Espanha, 27 na Romênia.
  7. 15 Sep 2026Financial Times reporta que a Revolut notificou aproximadamente 680 clientes. Fonte próxima ao banco confirma o número à City AM. A ICO confirma ter recebido notificação e estar avaliando o caso. A FCA declara estar 'em contato com a empresa para entender o impacto'. RTÉ confirma 12 clientes irlandeses afetados entre base de 3,4 milhões.

Data involved

nome completodata de nascimentoocupaçãoendereço postalemailtelefonepassaportecnhselfie de verificação KYCIBANextrato de contahistórico de transaçõeshistórico de transações Bitcoinnúmero de carteira crypto

Impact

Aproximadamente 680 clientes confirmados — concentrados em países como França, Suíça, Irlanda (12), Espanha (25) e Romênia (27), com cerca de 30 países afetados no total — tiveram entregues a terceiros não autorizados seus documentos de identidade, dados de contato, selfies de verificação KYC, IBANs e histórico completo de transações, incluindo atividade Bitcoin. Esses dados não podem ser revogados da mesma forma que uma senha ou número de cartão: um passaporte comprometido permanece comprometido até sua renovação. O perfil dos afetados — confirmado como orientado a indivíduos de alto patrimônio por ZachXBT e corroborado pela publicação de dados de executivos, atletas e artistas pelo ator — eleva o risco de extorsão individual direcionada, sim, mas também de ataques secundários sofisticados contra outras plataformas que dependem dos mesmos documentos para onboarding. A ICO e a FCA abriram avaliações formais. A OCC mantém reserva de direito de revisar a aprovação condicional do charter bancário americano. Nenhuma perda de fundos de clientes foi confirmada.

Technical links

T1566T1534T1078T1657

Recommendations

  • Implementar verificação fora de banda obrigatória para toda requisição de dados KYC completos, independentemente do domínio de origem: ligue para o número de contato oficial da agência (não o número eventualmente fornecido na requisição), registre a confirmação e só então processe. Autenticação do canal de e-mail não substitui autenticação da autoridade.
  • Segregar o pipeline de resposta a requisições legais por sensibilidade de dados: requisições que incluam documentos de identidade, selfies e histórico financeiro completo devem exigir aprovação de segundo nível com revisão humana independente antes do envio.
  • Clientes notificados devem tratar passaporte e CNH como comprometidos: contatar a autoridade emissora para anotar o risco, monitorar tentativas de uso desses documentos em outras plataformas de onboarding e ativar alertas de transações em todas as plataformas financeiras onde o mesmo documento foi usado para verificação.
  • Clientes com histórico Bitcoin exposto devem assumir que suas carteiras foram vinculadas a endereço físico: avaliar rotação de endereços, uso de CoinJoin ou outras técnicas de quebra de rastreabilidade, e estar alertas para tentativas de extorsão física baseadas na combinação endereço residencial + volume de holdings inferido.
  • Fintechs e bancos que recebem requisições de dados via e-mail devem revisar imediatamente seus SPF, DKIM e DMARC para domínios governamentais que frequentemente requisitam dados — e mapear quais domínios estão em sua lista de remetentes confiáveis para compliance. Um domínio com registro válido não garante que o remetente tem autoridade para o pedido.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

A Revolut não divulgou o nome da agência governamental impersonada — sem esse dado, outras empresas que respondem a requisições do mesmo domínio permanecem expostas sem saber; divulgação coordenada com a agência afetada resolveria esta lacuna.

O número exato de requisições cumpridas e o período em que ocorreram não foram divulgados — a Revolut ou a ICO deveriam publicar esse dado como parte do relatório de notificação de breach sob o GDPR.

Não está confirmado como o ator obteve acesso ao domínio governamental (conta comprometida dentro da agência, configuração incorreta de SPF permitindo spoofing, ou acesso direto à infraestrutura de TI da agência) — investigação da agência envolvida e das autoridades do país do domínio resolveria esta lacuna.

A alegação de envolvimento de domínio italiano e de comprometimento de sistemas da Polícia italiana partiu do próprio ator — nenhuma autoridade italiana confirmou ou negou; declaração pública das autoridades italianas resolveria esta lacuna.

A abrangência geográfica completa não está confirmada: os dados de Irlanda, Espanha e Romênia vieram de autoridades locais, não da Revolut; a empresa não publicou breakdown por país — reguladores nacionais com clientes afetados têm base para solicitar esse dado.

Não se sabe se o ator ainda retém dados além dos publicados, nem se cópias foram vendidas em fóruns criminosos — monitoramento de fóruns e análise de amostras publicadas por pesquisadores independentes pode reduzir esta lacuna.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

updated 15 Sep 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share