Blog
Nota 1 min de leitura

Hackers se passam por agência de governo por 5 meses e acessam dados de 680 clientes da Revolut

Compartilhar:

O banco digital britânico Revolut, avaliado em US$ 115 bilhões, confirmou nesta quinta-feira (17) um vazamento de dados que expôs informações pessoais de 680 contas de alto perfil. O ataque, revelado pelo Financial Times, durou cinco meses — de abril a setembro de 2026 — e usou um vetor que escapa dos checklists tradicionais: os invasores se passaram pelo Ministério do Interior da Itália, utilizando credenciais comprometidas do domínio governamental para enviar solicitações fraudulentas de dados que pareciam legítimas. As informações acessadas incluem nomes, passaportes, e-mails, telefones e dados financeiros. O grupo autodenominado "iamnotavillain" publicou um ultimato exigindo US$ 3 milhões em 24 horas, sob ameaça de vender os dados. A Revolut afirma que nenhum grupo fez contato direto.

O caso expõe três classes de risco que vão além da fintech britânica e atingem qualquer instituição financeira ou de pagamentos que dependa de relacionamentos com terceiros. A primeira é o abuso de credenciais de parceiros: mais de 300 credenciais associadas ao domínio do governo italiano estavam comprometidas em logs de infostealers — o invasor não invadiu a Revolut, ele entrou pela porta da frente com a chave de outro. A segunda é a falta de validação independente de solicitações sensíveis: quando um pedido chega por canal oficial com credenciais válidas, só um segundo fator de verificação — fora do mesmo canal — detecta a fraude. A terceira é o tempo de detecção de 5 meses: se o invasor opera dentro de um canal legítimo, os alertas tradicionais não disparam. É o tipo de brecha que monitoramento contínuo de credenciais expostas, testes de abuso de confiança em APIs de terceiros e revisão de acessos privilegiados precisam cobrir — antes que o ultimato de resgate chegue ao público.

Fonte: Valor Econômico / Financial Times e SecurityWeek

Radar semanal

Receba estas análises toda semana na sua caixa de entrada.

Assinar grátis
Sua superfície aguenta escrutínio?

Teste contínuo de intrusão com evidência técnica para o regulador.

Conhecer o Security IA

Leia também