Så gick Revolut-läckan till

Reqport, 25 september 2026. Bygger på uppgifter som var offentliga vid detta datum. Utredningen pågår och detaljer kan ändras.
Den 24 mars 2026 svarade Revoluts juridiska avdelning på ett mail från en italiensk myndighetsadress. Begäran hade fått fel rubrik, så Revolut förklarade hur den skulle fyllas i för att kunna handläggas.
Enligt mail som senare publicerats av italienska medier var det en av de första kontakterna i en korrespondens som pågick i flera månader. Avsändaren var ingen italiensk tjänsteman. I september hade pass, selfies och fullständig transaktionshistorik för ungefär 680 Revolut-kunder lämnats ut, och en kriminell grupp krävde lösensumma för uppgifterna.
Här går vi igenom vad som är bekräftat, vad som fortfarande bara är påståenden och vad fallet betyder för alla företag som tar emot förfrågningar från myndigheter.
I korthet
- Revolut lämnade ut kunduppgifter om ungefär 680 personer efter förfrågningar från ett äkta e-postkonto hos en italiensk myndighet.
- Italiens nationella cybersäkerhetsmyndighet har bekräftat att kontot, en certifierad e-postadress hos ett regionalt kontor för det italienska inrikesministeriet, var kapat.
- Förfrågningarna klarade alla kontroller som Revolut beskriver, eftersom kontrollerna granskar domänen och dokumentet. Ingen av dem kan visa vem som faktiskt använder e-postkontot.
- Utpressningen riktas nu inte längre mot Revolut utan mot enskilda kunder.
Det här är bekräftat
Av Revolut
Revolut började informera berörda kunder runt den 11 september och bekräftade händelsen offentligt den 12 september. Enligt meddelandet till kunderna skickade ett obehörigt e-postkonto på en legitim myndighetsdomän bedrägliga förfrågningar om kunduppgifter. Eftersom mailen hade giltig domänautentisering behandlades de i tron att de var äkta.
Enligt meddelandet kan följande uppgifter ha lämnats ut:
- Namn, födelsedatum, yrke, post- och e-postadress samt telefonnummer
- Kopior av pass och körkort samt selfies från identitetskontrollen
- IBAN, kontoutdrag, uppgifter om uttag och fullständig transaktionshistorik, inklusive bitcoin
Revolut uppger att bolaget har spärrat adressen, informerat myndigheten, polisen, dataskyddsmyndigheter och finansiella tillsynsmyndigheter samt kontaktat de berörda kunderna. Enligt Revolut har bolagets egna system och kundernas pengar inte påverkats.
Av italienska myndigheter
Den 18 september svarade Wanda Ferro, statssekreterare vid det italienska inrikesministeriet, på en fråga i parlamentet och redogjorde för vad Italiens nationella cybersäkerhetsmyndighet ACN har kommit fram till. Enligt ACN bekräftade Revolut intrånget den 15 september och uppgav att bolaget lämnat ut uppgifter om 680 kunder, varav åtta italienare, och att en certifierad e-postadress (PEC) hos inrikesministeriets regionala kontor i Reggio Calabria, prefekturen, som ungefär motsvarar en svensk länsstyrelse, hade kapats. CSIRT Italia, myndighetens incidentteam, bekräftade kapningen genom att analysera ett av de mail som angriparna använde.
Åklagarmyndigheten i Reggio Calabria har inlett en förundersökning om olovlig åtkomst till ett datasystem av allmänt intresse. Även Italiens nationella antimaffia- och antiterrorismmyndighet är inkopplad, eftersom en statlig myndighet utnyttjades.
Av tillsynsmyndigheter
Revolut har kontakt med den brittiska finansinspektionen FCA och med Litauens dataskyddsmyndighet, som har tillsyn över Revoluts EU-bank. FCA har meddelat att den ser över vilka åtgärder som vidtas för att begränsa skadorna.
Händelseförloppet
Tidslinjen nedan blandar bekräftade uppgifter med material som kommer från angriparen, från säkerhetsforskare som har pratat med honom och från mail som publicerats av italienska medier. Vid varje punkt framgår var uppgiften kommer ifrån. Revolut har inte bekräftat angriparens version.
Före mars 2026: e-postkontot
Personen som tar på sig attacken kallar sig IAmNotAVillain. Han säger att han kom över inloggningen med hjälp av en infostealer, ett skadeprogram som kopierar sparade lösenord från en infekterad dator och skickar dem vidare. Säkerhetsföretaget Hudson Rock uppger att det hittat omkring 300 stulna inloggningar till inrikesministeriets PEC-webbmail i sina data. Det visar att domänen var exponerad, men inte vilka konton som användes i det här fallet.
Väl inne lade han enligt egen utsago till en ny återställningsadress, bevakade all inkommande e-post och raderade de svar som den verkliga användaren inte skulle se. De italienska utredarna har ännu inte fastställt om kontot kapades med stulna inloggningsuppgifter eller klonades på något annat sätt.
Adressen var enligt Il Post entilocali.prefrc@pec.interno.it, kontorets avdelning för kommunala frågor.
Tillvägagångssättet
Enligt angriparen försökte han först med förfalskade domstolsbeslut mot andra företag. Därefter valde han Revoluts litauiska bank, Revolut Bank UAB, i stället för den italienska filialen. Mailen som Il Post publicerat hänvisar till en förundersökning hos åklagaren i Milano och till den europeiska utredningsordern, det instrument som EU:s medlemsländer använder för att begära bevisning från varandra.
24 mars: rättelsen
I ett mail som Il Post publicerat ber Revolut avsändaren att rätta rubriken på en begäran och förklarar hur den ska fyllas i för att uppgifterna ska kunna lämnas ut.
Början av maj: ursäkten
I en annan publicerad mailväxling ber Revolut om ursäkt för att uppgifterna skickats sent och skriver att bolaget har inlett en intern granskning av ärendets status. Skärmdumpar som angriparen har delat visar ett fyrtiotal meddelanden i inkorgen, de flesta skickade den 4 och 5 maj.
Metoden
Förfrågningarna gällde inte namngivna personer. Enligt angriparen och de forskare som pratat med honom innehöll de hundratals offentliga transaktions-id:n och plånboksadresser för kryptovaluta, och Revolut ombads identifiera kontoinnehavarna bakom dem. Varje adress som matchade ett konto hos Revolut resulterade i en komplett kundakt. Han beskriver personerna bakom adresserna som förmögna kryptoinnehavare.
Han uppger också att filerna skickades som lösenordsskyddade arkiv, med lösenordet i ett separat mail till samma e-postkonto.
11–12 september: offentliggörandet
Revolut informerar berörda kunder och bekräftar händelsen offentligt.
13–15 september: flera tar på sig attacken
En Telegramkanal under ett annat namn tar på sig intrånget och sprider en uppgift om 10 000 bitcoin. IAmNotAVillain publicerar ett uttalande där han säger att kanalen tillhör en tidigare medhjälpare som bara har en liten del av uppgifterna. Han påstår också att han har 147 GB ytterligare data från italiensk polis, något som inte har bekräftats.
16 september: lösensumman
IAmNotAVillain publicerar ett krav på 6 000 Monero, omkring 3 miljoner dollar, på sin webbplats bredvid en nedräkning och hotar att sälja uppgifterna till andra kriminella grupper. Revolut säger till Reuters att bolaget inte har blivit kontaktat direkt, inte har fått något krav och inte har förhandlat. Samma dag inleder åklagarmyndigheten i Reggio Calabria sin förundersökning.
18 september: officiell bekräftelse
I parlamentet bekräftar den italienska regeringen uppgifterna om de 680 kunderna, de åtta italienarna och den kapade adressen hos ministeriets kontor.
23 september: kunderna
När kravet mot Revolut hade löpt ut startade gruppen en läckagesajt på Tor-nätverket och började kräva betalning direkt av de drabbade kunderna, enligt Fanpage.it. Id-handlingar, selfies och bankuppgifter om ett tiotal kunder publicerades. Sidorna anmäldes och togs ned kort därefter.
Det här vet vi fortfarande inte
Flera frågor är obesvarade. Utredarna har ännu inte fastställt hur ministeriets konto togs över. Det är inte känt om några uppgifter har sålts, eller om andra företag fått förfrågningar från samma konto. Angriparens påståenden om hur länge det pågick, hur det gick till och vilka andra data han har är inte oberoende bekräftade. Ingen tillsynsmyndighet har dragit några slutsatser.
En annan incident har också varit i nyheterna den här veckan. DriveWealth, den amerikanska mäklare som tidigare skötte Revoluts handel med amerikanska aktier, har rapporterat en social engineering-attack mot sitt eget nätverk den 4 och 5 september där äldre kunduppgifter exponerades. Den har inget med de falska myndighetsförfrågningarna att göra.
Därför gick förfrågningarna igenom
Företag som tar emot myndighetsförfrågningar via mail kontrollerar dem oftast på samma sätt. De kollar att avsändardomänen är äkta och läser igenom dokumentet. Ser båda rätt ut svarar de, oftast under tidspress och oftast från en gemensam inkorg.
Domänkontrollerna fungerade som de ska. SPF, DKIM och DMARC finns för att stoppa förfalskade avsändare, och de här mailen kom verkligen från ministeriets e-postserver. Italiens PEC-system lägger dessutom till ett juridiskt giltigt leveransbevis. Inget av detta visar vem som var inloggad, och därför klarar ett kapat e-postkonto alla kontrollerna.
Dokumentet var en pdf med statsvapen, åklagarens brevhuvud och en rättslig grund. Det finns inget register där ett företag kan kontrollera att ett åklagarbeslut faktiskt finns, och en välgjord mall ser likadan ut på skärmen som ett äkta beslut.
De två kontrollerna bekräftade alltså en äkta domän och ett trovärdigt dokument. Ingen av dem kunde visa vem som frågade. Det är den luckan förfrågningarna tog sig igenom, och den finns hos de flesta företag som hanterar sådana förfrågningar via mail.
Så hade det kunnat stoppas
Hela underlaget är ännu inte offentligt, så det går inte att säga något med säkerhet. Men det är tydligt att de kontroller som Revolut beskriver var inriktade på domänen och dokumentet, och att kontroller av själva avsändaren hade fångat upp det här mycket tidigare.
- Ett konto frågade om hundratals personer. Att ett enda e-postkonto ber en bank identifiera innehavarna av hundratals plånboksadresser, i omgångar, under flera månader, avviker kraftigt från hur en verklig utredning ser ut. I en inkorg är förfrågningarna separata trådar. Kopplade till personen som skickar dem blir de en och samma historik, och den ser fel ut redan tidigt.
- Inloggningsuppgifterna kan redan ha läckt. Inloggningar som stjäls med skadeprogram hamnar i data som kommersiella hotunderrättelsetjänster samlar in och indexerar, och e-postkonton hos myndigheter säljs öppet på kriminella forum. Om avsändarens adress och domän hade kontrollerats mot sådana data före det första svaret hade det gett en tidig varning.
- Ett telefonsamtal vid den första förfrågan. Revolut upptäckte bedrägeriet genom att själva kontakta myndigheten. Samma samtal före det första utlämnandet, till ett nummer som hämtats någon annanstans än ur mailet, hade stoppat det från början. En vanlig begäran om utlämnande, till skillnad från en akut begäran, kan vänta en dag på det.
- Känsliga uppgifter i ett eget flöde. Id-handlingar, selfies och fullständig transaktionshistorik bör inte hanteras på samma sätt som ett namn och en adress. En andra granskare eller en extra verifiering för de uppgifterna begränsar skadan även när en förfrågan godkänns.
Vem som får ta konsekvenserna
Det var en myndighets e-postkonto som kapades. Det är företaget som svarade som får ta konsekvenserna.
Det är Revolut som syns i rubrikerna, Revoluts kunder som utsätts för utpressning och Revolut som får stå till svars inför tillsynsmyndigheterna i Storbritannien och Litauen. Det är den praktiska risken för alla företag som har kunduppgifter. Det juridiska ansvaret avgörs av om skyddsåtgärderna var rimliga, och det har ingen tillsynsmyndighet tagit ställning till än. Skadan på förtroende och ekonomi väntar inte på det beslutet.
Vad fallet betyder för andra
Metoden är inte ny. År 2022 lämnade Apple, Meta och Discord ut användaruppgifter efter förfalskade akuta förfrågningar som skickats från kapade polisadresser. År 2024 varnade FBI för att kriminella köper inloggningsuppgifter till myndigheters e-post för att skicka falska förelägganden och akuta förfrågningar till företag.
Två saker är nya den här gången. Målet var en bank, så det som lämnades ut var kompletta KYC-akter och inte bara abonnentuppgifter. Och förfrågningen byggde på ett gränsöverskridande rättsligt instrument, vilket gjorde att den nådde en reglerad europeisk bank via dess vanliga juridiska kanal.
Så hanterar Reqport samma problem
Reqport är en plattform där företag tar emot och besvarar förfrågningar från myndigheter. Handläggare hos polisen och andra myndigheter skickar sina förfrågningar via Reqport i stället för via mail, och varje avsändare kontrolleras innan förfrågan når företaget.
Kontroller vid registrering:
- Varje myndighet kontrolleras mot officiella register innan dess domän godkänns, och alla domäner verifieras på nytt var 24:e timme.
- Varje handläggare registrerar sig personligen och bekräftar sin behörighet via sin egen e-post hos myndigheten.
- Varje adress, och domänen bakom den, kontrolleras mot underrättelser om stulna inloggningsuppgifter, alltså data som visar om en inloggning har stulits och bjudits ut till försäljning.
Kontroller så länge kontot finns:
- Behörigheten förnyas varje dag via myndighetens e-post, så ett konto kan aldrig finnas kvar längre än personen och e-postkontot det hör till.
- Kontrollen mot stulna inloggningsuppgifter sker löpande, så en inloggning som läcker efter registreringen flaggas innan den används.
- Avvikelser i enhet och beteende, till exempel en inloggning från okänd utrustning eller aktivitet som bryter mot handläggarens vanliga mönster, gör att kontot pausas tills det har bekräftats.
- Varje förfrågan är kopplad till handläggaren som skickade den, så avvikande beteende från ett konto syns direkt.
- En handläggare som spärras hos ett företag spärras på hela plattformen.
När en kontroll slår larm hålls förfrågan inne och Reqport kontaktar handläggaren eller myndigheten per telefon, på ett nummer som tagits fram oberoende av förfrågan, innan något når företaget.
Själva förfrågningarna behandlas i en miljö för confidential computing. Uppgifterna förblir krypterade, och Reqport kan inte läsa dem.
Tillämpat på Revolut-fallet hade flera av kontrollerna slagit till tidigt. Ett konto hos ministeriet som fanns med bland stulna inloggningsuppgifter hade flaggats före sin första förfrågan. Ett konto som styrdes från någon annanstans än myndigheten hade fångats upp som en avvikelse. Och hundratals personer som en och samma handläggare frågat om hade synts i handläggarens historik, i stället för att vara utspridda över dussintals mailtrådar.
Reqport verifierar inte dokumentet som bifogas en förfrågan, och det kan ingen plattform göra, eftersom det inte finns något register över åklagarbeslut att kontrollera mot. Det Reqport verifierar är personen som skickar det, och i det här fallet var det den delen som hade gått att kontrollera.
Om ditt team tar emot förfrågningar från myndigheter och du vill se hur en förfrågan som den här skulle se ut i Reqport visar vi gärna.
Källor
- Revoluts meddelande till kunderna, återgivet av BleepingComputer, september 2026. https://www.bleepingcomputer.com/news/security/revolut-discloses-data-breach-exposing-financial-info-passports/
- TechCrunch, 12 september 2026. https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/
- Help Net Security, 14 september 2026. https://www.helpnetsecurity.com/2026/09/14/revolut-data-breach-privacy/
- Il Post, 16 september 2026 (kontorets adress, mailen från 24 mars och maj). https://www.ilpost.it/2026/09/16/mail-reggio-calabria-truffa-revolut/
- Sky TG24, 16 september 2026 (förundersökningen i Reggio Calabria). https://tg24.sky.it/cronaca/2026/09/16/revolut-truffa-pec-furto-dati-inchiesta-reggio-calabria
- Euronews, 17 september 2026 (lösensumman). https://www.euronews.com/2026/09/17/revolut-hack-criminals-steal-data-of-700-european-clients-demand-3m-ransom
- Irish Times, 17 september 2026 (lösensumman). https://www.irishtimes.com/business/2026/09/17/hackers-demand-revolut-hand-over-3m-ransom-amid-data-breach/
- SecurityWeek, september 2026 (fem månader, Revolut Bank UAB). https://www.securityweek.com/revolut-data-breach-5-months-680-high-profile-accounts-3m-ransom/
- IlDispaccio, 18 september 2026 (svaret i parlamentet, ACN:s och CSIRT Italias slutsatser). https://ildispaccio.it/calabria/reggio-calabria/2026/09/18/revolut-violata-una-pec-della-prefettura-di-reggio-calabria-coinvolti-otto-clienti-italiani/
- InformaCalabria, september 2026 (kapat eller klonat konto, antimaffiamyndigheten). https://www.informacalabria.it/truffa-revolut-pec-prefettura-di-reggio-calabria-riscatto/
- OCCRP, september 2026 (Revoluts uttalande till Reuters, utredningens läge). https://www.occrp.org/en/news/hackers-demand-3m-ransom-in-revolut-data-leak
- MLex, 21 september 2026 (FCA och Litauens dataskyddsmyndighet). https://www.mlex.com/mlex/data-privacy-security/articles/2527689/revolut-breach-on-desks-of-uk-finance-regulator-lithuanian-privacy-watchdog
- Fanpage.it, 23 september 2026, återgivet av Pasquale Pillitteri (läckagesajten och utpressningen av kunder). https://pasqualepillitteri.it/en/news/17742/revolut-hackers-ransom-customers-leak-site
- Silere Non Possum, september 2026 (publicerad korrespondens). https://silerenonpossum.com/it/casella-viminale-caso-revolut-ministero-silenzio/
- Hudson Rock, 15 september 2026 (infostealer-fynd på PEC-domänen). infostealers.com
- The Next Web, 24 september 2026 (incidenten hos DriveWealth). https://thenextweb.com/news/drivewealth-breach-revolut-customers-us-stocks
- Bloomberg, 30 mars 2022 (förfalskade akuta förfrågningar till Apple, Meta och Discord).
- FBI, allmänt meddelande, november 2024 (bedrägliga akuta förfrågningar om uppgifter).
Vad som händer mellan myndigheter och företag
Få analyser om nya regelverk, rättsfall och praxis.

Reqport
Reqport är en plattform för att hantera förfrågningar från Polisen och andra myndigheter.
LinkedInRelaterade artiklar

Den saknade länken för att stoppa bedrägeri
En bedräglig betalning går ofta att få tillbaka kort efter att den lämnat kontot, medan pengarna är kvar i det reglerade systemet. Nyckeln är att agera snabbt.