RealConfirmadoTLP:CLEAR

Revolut entregou KYC e histórico crypto a pedido falso

Revolut
🇬🇧 Reino UnidoFinanças / FintechRevolut Smilikalegado em 14 set 2026apurado em 14 set 2026
Linha de fundo

A Revolut entregou voluntariamente dados KYC completos — passaportes, selfies, IBANs e histórico de transações Bitcoin — de aproximadamente 680 clientes a um ator que operou a partir de um domínio de e-mail genuíno de uma agência governamental não identificada; nenhum sistema da Revolut foi comprometido, mas a falha de controle no processo interno de resposta a requisições legais é real, confirmada pela própria empresa e sob investigação formal da ICO e da FCA. O grupo 'Revolut Smilik' reivindica o ataque, publica amostras dos dados e exige resgate de 10.000 BTC — demanda que a Revolut não comentou publicamente.

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

O vetor é EDR fraud clássico (Emergency Data Request fraud): o ator obteve acesso ou controle sobre uma caixa de e-mail dentro de domínio governamental legítimo, formatou a requisição com aparência de legalidade e passou nos controles técnicos de autenticação de e-mail da Revolut. Nenhuma credencial da Revolut foi roubada. Confiança alta: Revolut confirma o mecanismo na íntegra.

confiança moderada

O número de 680 clientes notificados — reportado pelo Financial Times e confirmado por fonte próxima ao banco à City AM — é o melhor piso disponível, não um teto. A Revolut não divulgou quantas requisições foram cumpridas nem se houve múltiplas remessas de dados; o perímetro forense real pode ser maior.

confiança baixa

A identificação do domínio governamental como italiano baseia-se em screenshots de Telegram postados pelo próprio ator (alias IAmNotAVillain) e em reportagem da Recorded Future News; autoridades italianas não responderam a pedidos de comentário. A alegação de que sistemas da Polícia italiana foram comprometidos, e de que EIOs fraudulentos foram usados contra a Revolut Bank UAB, permanece não verificada e deve ser tratada como pista, não como fato.

confiança alta

O pacote de dados entregue é excepcionalmente denso: a combinação de documento de identidade físico (passaporte/CNH), selfie de onboarding, endereço residencial e histórico completo de transações crypto cria capacidade de ataque muito além de fraude financeira convencional — inclui ataques de apresentação contra sistemas de liveness detection em terceiros e deanonimização de carteiras Bitcoin vinculadas a endereço físico. Nota de Revolut: a telemetria biométrica de reconhecimento facial usada para validar a selfie na plataforma não foi compartilhada.

confiança alta

O timing é materialmente adverso: o incidente ocorre nove dias após a aprovação condicional do charter bancário americano pelo OCC (3 set. 2026) e enquanto a empresa avança negociações de licença no Banco de Israel, prepara IPO com valuation-alvo de US$ 200 bilhões e está em expansão em mais de 30 países. A ICO e a FCA já abriram avaliações formais; sanções do UK GDPR podem chegar a £17,5 milhões ou 4% do faturamento global.

confiança moderada

O targeting parece concentrado em indivíduos de alto patrimônio. ZachXBT avaliou isso na sua publicação no Telegram; The Register confirmou que os dados publicados pelo ator incluem executivos, atletas profissionais e artistas. O ex-CEO da Mt. Gox, Mark Karpelès, confirmou publicamente ter recebido notificação. Isso é consistente com uma operação orientada a extração de valor — não um dump de massa para revenda em fórum.

Análise

Este incidente não é um vazamento no sentido técnico convencional e não deve ser tratado como tal. Nenhum sistema da Revolut foi comprometido. O que ocorreu foi que um ator não identificado — atuando sob o alias IAmNotAVillain e posteriormente associado ao grupo Revolut Smilik — obteve acesso ou controle operacional sobre uma caixa de e-mail dentro do domínio oficial de uma agência governamental não divulgada, e usou essa posição para submeter requisições fraudulentas de dados de clientes. As mensagens carregavam autenticação técnica válida vinculada ao domínio governamental (SPF/DKIM/DMARC passaram), e foram processadas pela equipe da Revolut como requisições legítimas de aplicação da lei. A Revolut descreve o mecanismo como 'um sofisticado esquema externo de personificação'. Essa caracterização é tecnicamente precisa mas omite a falha de controle central: a autenticação do canal de comunicação foi confundida com verificação da autoridade e legitimidade do pedido em si.

O vetor é documentado pelo FBI desde novembro de 2024 como EDR fraud (Emergency Data Request fraud). A particularidade aqui é que o ator não apenas formatou a requisição de forma convincente — aparentemente operou a partir de infraestrutura governamental real, o que elimina o sinal de alerta mais básico (domínio suspeito). Screenshots publicados pelo próprio ator em Telegram apontam para um domínio italiano; reportagem da Recorded Future News menciona autoridades italianas que não responderam a pedidos de comentário. A alegação mais extensa — de que o ator comprometeu sistemas da Polícia italiana e usou European Investigation Orders (EIOs) fraudulentos contra a entidade lituana Revolut Bank UAB — permanece não verificada e deve ser tratada como lead, não como fato. A Revolut não confirmou a identidade da agência impersonada.

O pacote de dados entregue é excepcionalmente denso por combinar quatro categorias em uma única transação: identidade (nome, data de nascimento, ocupação), contato (endereço postal, e-mail, telefone), documentação KYC (passaporte ou CNH + selfie de onboarding), e dados financeiros (IBAN, extratos, histórico completo de transações incluindo Bitcoin). A Revolut clarificou que a telemetria biométrica de reconhecimento facial usada internamente para validar selfies não foi compartilhada. Ainda assim, a combinação de selfie + documento físico + endereço residencial + histórico crypto vinculado a uma carteira real representa capacidade ofensiva que vai muito além de fraude financeira: permite ataques de apresentação contra sistemas de liveness detection em terceiras plataformas, falsificação de documentos com template real e deanonimização de holdings crypto com geolocalização física.

A questão regulatória é multijurisdicional. A Revolut opera como banco britânico (regulada pela PRA e FCA) e como banco lituano (Revolut Bank UAB, supervisionada pelo BCE e pelo Banco da Lituânia, com a Inspeção Estatal de Proteção de Dados da Lituânia como autoridade-líder de supervisão transfronteiriça de dados para clientes do EEE). A ICO britânica confirmou ter recebido notificação e estar avaliando o caso; a FCA declarou estar em contato com a empresa. Sob o UK GDPR e o GDPR da UE, exposição de documentos de identidade e dados biométricos de alto risco obriga comunicação direta aos titulares — o que a Revolut fez via e-mail individual antes da confirmação pública, o que é positivo. As sanções potenciais chegam a £17,5 milhões ou 4% do faturamento global anual em cada jurisdição. Nenhuma multa foi anunciada até o fechamento deste relatório.

O timing amplifica o impacto institucional. O incidente torna-se público nove dias depois de a Revolut obter aprovação condicional do OCC para um charter bancário nos EUA — o marco regulatório mais significativo de sua história americana, com lançamento previsto para o primeiro semestre de

2027. A empresa também está em negociações finais com o Banco de Israel e em expansão simultânea na França, Austrália e outros mercados. O OCC reservou-se o direito de alterar ou revogar a aprovação condicional se as circunstâncias se deteriorarem. Investigações formais abertas por ICO e FCA, especialmente se resultarem em conclusões de controle inadequado, são relevantes para esse processo.

Dois elementos pedem cautela analítica. Primeiro: o número de 680 clientes é um piso de notificação, não um perímetro forense confirmado. A Revolut não divulgou quantas requisições separadas foram cumpridas nem em que período; a perda de dados real pode ser maior. Segundo: a demanda de 10.000 BTC (~US$ 782 milhões) é caracteristicamente absurda — nenhuma empresa pagaria esse valor —, o que sugere que o objetivo primário do ator pode ser outro: reputação como grupo de ameaça, venda fragmentada dos dados em fóruns, ou extorsão individual das vítimas de alto patrimônio identificadas. O Telegram do grupo Revolut Smilik foi suspenso após as publicações iniciais, o que é consistente com remoção por violação de termos — mas não com um ator que abandonou a operação.

Cronologia

  1. 04 nov 2024FBI emite Private Industry Notification (PIN 20241104-001) alertando que contas de e-mail governamentais comprometidas estão sendo vendidas e usadas para EDR fraud (Emergency Data Request fraud) contra plataformas de tecnologia e fintechs.
  2. 03 set 2026OCC concede aprovação condicional preliminar (Corporate Decision #1390) para que a Revolut constitua o Revolut Bank US, National Association — nove dias antes da divulgação pública do incidente.
  3. 11 set 2026Notificações diretas da Revolut começam a chegar às caixas de entrada dos clientes afetados, um dia antes da confirmação pública.
  4. 12 set 2026ZachXBT publica no Telegram screenshots da notificação recebida por clientes Revolut. Revolut confirma o incidente ao TechCrunch no mesmo dia, descrevendo 'um sofisticado esquema externo de personificação' usando domínio de e-mail governamental legítimo. A empresa bloqueia o endereço e alerta a agência afetada, a aplicação da lei e os reguladores.
  5. 13 set 2026Grupo autodenominado Revolut Smilik começa a ameaçar a empresa com divulgação pública de dados dos clientes caso não receba pagamento, segundo relatos da International Cyber Digest.
  6. 14 set 2026The Register, Help Net Security e Infosecurity Magazine publicam apurações independentes. O ator publica amostras de dados de clientes de alto perfil em canais públicos (Telegram). A demanda de 10.000 BTC (~US$ 782 milhões) é tornada pública. Revolut não comenta a extorsão. Breakdowns geográficos começam a surgir: 12 clientes na Irlanda (RTÉ), 25 na Espanha, 27 na Romênia.
  7. 15 set 2026Financial Times reporta que a Revolut notificou aproximadamente 680 clientes. Fonte próxima ao banco confirma o número à City AM. A ICO confirma ter recebido notificação e estar avaliando o caso. A FCA declara estar 'em contato com a empresa para entender o impacto'. RTÉ confirma 12 clientes irlandeses afetados entre base de 3,4 milhões.

Dados envolvidos

nome completodata de nascimentoocupaçãoendereço postalemailtelefonepassaportecnhselfie de verificação KYCIBANextrato de contahistórico de transaçõeshistórico de transações Bitcoinnúmero de carteira crypto

Impacto

Aproximadamente 680 clientes confirmados — concentrados em países como França, Suíça, Irlanda (12), Espanha (25) e Romênia (27), com cerca de 30 países afetados no total — tiveram entregues a terceiros não autorizados seus documentos de identidade, dados de contato, selfies de verificação KYC, IBANs e histórico completo de transações, incluindo atividade Bitcoin. Esses dados não podem ser revogados da mesma forma que uma senha ou número de cartão: um passaporte comprometido permanece comprometido até sua renovação. O perfil dos afetados — confirmado como orientado a indivíduos de alto patrimônio por ZachXBT e corroborado pela publicação de dados de executivos, atletas e artistas pelo ator — eleva o risco de extorsão individual direcionada, sim, mas também de ataques secundários sofisticados contra outras plataformas que dependem dos mesmos documentos para onboarding. A ICO e a FCA abriram avaliações formais. A OCC mantém reserva de direito de revisar a aprovação condicional do charter bancário americano. Nenhuma perda de fundos de clientes foi confirmada.

Elos técnicos

T1566T1534T1078T1657

Recomendações

  • Implementar verificação fora de banda obrigatória para toda requisição de dados KYC completos, independentemente do domínio de origem: ligue para o número de contato oficial da agência (não o número eventualmente fornecido na requisição), registre a confirmação e só então processe. Autenticação do canal de e-mail não substitui autenticação da autoridade.
  • Segregar o pipeline de resposta a requisições legais por sensibilidade de dados: requisições que incluam documentos de identidade, selfies e histórico financeiro completo devem exigir aprovação de segundo nível com revisão humana independente antes do envio.
  • Clientes notificados devem tratar passaporte e CNH como comprometidos: contatar a autoridade emissora para anotar o risco, monitorar tentativas de uso desses documentos em outras plataformas de onboarding e ativar alertas de transações em todas as plataformas financeiras onde o mesmo documento foi usado para verificação.
  • Clientes com histórico Bitcoin exposto devem assumir que suas carteiras foram vinculadas a endereço físico: avaliar rotação de endereços, uso de CoinJoin ou outras técnicas de quebra de rastreabilidade, e estar alertas para tentativas de extorsão física baseadas na combinação endereço residencial + volume de holdings inferido.
  • Fintechs e bancos que recebem requisições de dados via e-mail devem revisar imediatamente seus SPF, DKIM e DMARC para domínios governamentais que frequentemente requisitam dados — e mapear quais domínios estão em sua lista de remetentes confiáveis para compliance. Um domínio com registro válido não garante que o remetente tem autoridade para o pedido.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

A Revolut não divulgou o nome da agência governamental impersonada — sem esse dado, outras empresas que respondem a requisições do mesmo domínio permanecem expostas sem saber; divulgação coordenada com a agência afetada resolveria esta lacuna.

O número exato de requisições cumpridas e o período em que ocorreram não foram divulgados — a Revolut ou a ICO deveriam publicar esse dado como parte do relatório de notificação de breach sob o GDPR.

Não está confirmado como o ator obteve acesso ao domínio governamental (conta comprometida dentro da agência, configuração incorreta de SPF permitindo spoofing, ou acesso direto à infraestrutura de TI da agência) — investigação da agência envolvida e das autoridades do país do domínio resolveria esta lacuna.

A alegação de envolvimento de domínio italiano e de comprometimento de sistemas da Polícia italiana partiu do próprio ator — nenhuma autoridade italiana confirmou ou negou; declaração pública das autoridades italianas resolveria esta lacuna.

A abrangência geográfica completa não está confirmada: os dados de Irlanda, Espanha e Romênia vieram de autoridades locais, não da Revolut; a empresa não publicou breakdown por país — reguladores nacionais com clientes afetados têm base para solicitar esse dado.

Não se sabe se o ator ainda retém dados além dos publicados, nem se cópias foram vendidas em fóruns criminosos — monitoramento de fóruns e análise de amostras publicadas por pesquisadores independentes pode reduzir esta lacuna.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

atualizado em 15 set 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar