Két Revolut-adatszivárgás egy hónapban – a másodikban magyarok is érintettek
Rossz hónapot zárt a Revolut. Szeptember 12-én és szeptember 24-én is adatszivárgási ügybe keveredett, a két eset viszont nem függ össze egymással: más a támadási mód, más az adatkör, és más az érintettek köre is. A magyar híradásokban ez a kettő gyakran összecsúszik, ezért érdemes külön venni őket.
A rövid összefoglaló: az első eset volt a súlyosabb, de kevés embert érintett. A második eset enyhébb adatkört érint, viszont ebben vannak magyar ügyfelek is.
Az első eset: hamis hatósági adatkérés
Szeptember 12-én a Revolut megerősítette, hogy egy külső fél egy valódi kormányzati szerv e-mail-tartományáról küldött hamis adatkéréseket, és a bank ezekre válaszolva kiadta a kért ügyféladatokat. A cég saját megfogalmazása szerint „kifinomult külső megszemélyesítéses csalásról” volt szó, amelyben az illetéktelen harmadik fél egy legitim kormányzati domain e-mail-címéről küldte a csalárd információkéréseket.
Itt komoly adatok mozdultak meg: személyazonosító és kapcsolattartási adatok, okmánymásolatok, vélhetően ellenőrző szelfik, számlakivonatok és tranzakciós előzmények. A Revolut az érintettek számát „korlátozottnak” nevezte, pontos adatot nem közölt; a Financial Times beszámolója alapján nagyjából 680 ügyfelet értesítettek, és a sajtóbeszámolók szerint jellemzően nagy egyenlegű, kriptós ügyfeleket céloztak. A bank szerint a rendszerei és az ügyfélpénzek nem sérültek.
Erről az esetről – és arról, hogy egy kiszivárgott okmánymásolattal itthon mit lehet kezdeni – külön cikkben írtunk részletesen. Az ott leírtak továbbra is érvényesek.
A második eset: a DriveWealth-incidens
Szeptember 24-én derült ki a második ügy, és ez már nem a Revolutnál történt. A DriveWealth nevű amerikai partnercégnél volt illetéktelen hálózati hozzáférés 2026. szeptember 4-én és 5-én. A DriveWealth adta korábban a Revolut amerikai részvénykereskedési hátterét, a cég pedig a behatolás okaként kifinomult social engineering kampányt jelölt meg. Ugyanez az incidens más platformokat – például a Stake-et és a Hatch-et – is érintett.
Mi szivárgott ki
név, e-mail-cím, telefonszám, postacím
foglalkozási adat, állampolgárság, életkor, nem
részleges DriveWealth-számlaszám
Mi nem szivárgott ki
Ez legalább ilyen fontos. A közlemények szerint nem kerültek illetéktelenekhez jelszavak, Revolut-jelkódok (passcode), bankkártyaszámok, bankszámlaadatok és okmányok. A Revolut saját rendszereihez nem fértek hozzá, az ügyfélpénzek és a befektetések érintetlenek.
Kit érint itthon
Az Európai Gazdasági Térségben – tehát Magyarországon is – azok lehetnek érintettek, akik 2023 decembere előtt kereskedtek amerikai részvényekkel a Revolut befektetési szolgáltatásán keresztül. Eddig az időpontig továbbított a Revolut egyedi EGT-s ügyféladatokat a DriveWealth-nek; azóta nem. Más régiókban az átállás elhúzódott, a nemzetközi beszámolók 2023 decembere és 2025 júniusa közötti időszakot említenek piacfüggően – az EGT-s dátum viszont egységesen 2023 decembere.
Vagyis ha 2024-ben vagy később nyitottál Revolut-számlát, ez a második eset nem érint. Az érintetteket a Revolut e-mailben és az alkalmazáson belül értesíti; a DriveWealth is küld saját értesítést. Azt egyik cég sem közölte, hogy pontosan hány ügyfelet érint, és magyar bontás sincs.
Miért veszélyes egy „csak” név és lakcím?
Első ránézésre a második eset adatköre ártalmatlan: nincs benne jelszó, nincs benne kártyaszám. A gyakorlatban viszont pont ebből épül a hitelesnek hangzó csalás.
Régen az volt a bizalom jele, ha a hívó ismerte az adataidat. Ma ez fordítva működik. Ha valaki telefonon vagy e-mailben felsorolja a valódi nevedet, a lakcímedet, az életkorodat és a számlaszámod utolsó számjegyeit, attól még nem a bankod – éppen ellenkezőleg, ez ma már gyanúra ad okot. A kiszivárgott adatok pontosan arra jók, hogy az első harminc másodpercben elhidd, valódi ügyintézővel beszélsz.
Ez nem elmélet. Az első eset nyilvánosságra kerülése után két nappal már futottak a hamis Revolut-SMS-ek, méghozzá úgy, hogy a valódi Revolut-üzenetek közé épültek be a telefon üzenetlistájában. A hamis oldal a Revolut saját, videós arcellenőrzését utánozta, kameraengedélyt és jelszót kért. Számíts rá, hogy a második eset után ugyanez megismétlődik – csak most a te nevedre szabva.
Két szabály, ami tényleg megvéd
Ha egyetlen dolgot jegyzel meg ebből a cikkből, ez legyen az: a Revolut soha nem kéri, hogy pénzt utalj át „biztonságos számlára”, hogy kimondj vagy beírj egy kapott kódot, vagy hogy jóváhagyj egy appon belüli kérést, amit nem te indítottál. Ilyen kérés nem létezik. Ha ilyet hallasz vagy olvasol, az csalás, függetlenül attól, milyen számról hívtak és milyen feladóval jött a levél.
A második szabály technikai: a hivatalos Revolut-üzenetek az alkalmazáson belül jelennek meg, a csevegésben és az értesítési központban. Ha e-mailt vagy SMS-t kapsz, ne a benne lévő linkre kattints – nyisd meg magát az alkalmazást, és nézd meg, ott is szerepel-e az üzenet. Ha ott nincs, nem a Revolut írt. A „biztonságos számlás” forgatókönyvet és a magyar variánsait korábbi cikkünkben szedtük össze.
Ellenőrzőlista a következő napokra
Nézd meg az appon belüli üzeneteket. Ha a Revolut értesített, ott is látni fogod. E-mailben kapott linkre ne kattints.
Járd végig a Biztonság menüt. A Revolut appjában külön beállítási központ tartozik a védelemhez: kártyabefagyasztás, kártyabiztonsági beállítások, egyszer használatos virtuális kártya, helyszín alapú figyelmeztetések, valamint a Limitek almenü, ahol 24 órás kártyás, készpénzfelvételi és átutalási keretet állíthatsz be. Ha nem szoktál nagy összeget utalni, a limit leszorítása az egyik legolcsóbb védelem.
Kapcsold be az extra megerősítéseket. Érzékeny tranzakcióknál kérhető kétfaktoros megerősítés, a befektetési pénzfelvételnél biometrikus azonosítás, a nagyobb utalások pedig késleltethetők.
Az e-mail-fiókodat védd hitelesítő alkalmazással. Nem a Revolut miatt: a támadás általában a postaládánál kezdődik. SMS-kód helyett használj 2FAS-t vagy Google Hitelesítőt ott, ahol van rá lehetőség – az SMS elfogható, SIM-cserével megkerülhető.
iPhone-on van egy külön beállítás a hívásos csalók ellen, amit magadnak kell bekapcsolnod; erről itt írtunk.
Ne fogadj el ismeretlen jóváhagyási kérést. Ha az app olyan műveletet kér jóvá, amit nem te indítottál, utasítsd el, és írj az appon belüli csevegésben.
Ha már kiadtál valamit
Előfordul, és nem szégyen. A sorrend viszont számít:
Fagyaszd be a kártyát az appban – egy érintés, és azonnal visszaengedhető.
Cseréld le a jelszavakat, elsősorban az e-mail-fiókodét, mert az a többi fiók kulcsa.
Jelentsd az appon belüli csevegésben, hogy csalás érhetett – ott tudják zárolni a műveleteket.
Tegyél feljelentést bármely rendőri szervnél vagy elektronikusan. Ez nemcsak a nyomozás miatt kell: a bankhoz benyújtott panaszodnál is hivatkozási alap lesz.
Mit tud, és mit nem tud egy bank egy ilyen szivárgás után?
Legyünk őszinték a korlátokkal. Egy bank vagy fintech ilyenkor le tudja zárni a szivárgás forrását, értesítheti az érintetteket és a hatóságokat, és megerősítheti a belső ellenőrzéseit – a hamis hatósági megkeresések ügyében pontosan ez a folyamat szorult javításra.
Amit viszont senki nem tud megtenni: a kiszivárgott adatot nem lehet visszavenni. A neved, a lakcímed és az életkorod nem cserélhető le úgy, mint egy jelszó – okmánymásolatnál ez még élesebb. Az adat kint van, és kint is marad, ezért a védekezés nem az adat visszaszerzéséről szól, hanem arról, hogy a rá épülő átverés ne működjön. Ez pedig már rajtad múlik.
A jó hír, hogy a második eset adatköre nem ad senkinek közvetlen hozzáférést a pénzedhez. A rossz hír, hogy a rád szabott hívás sokkal meggyőzőbb lesz, mint egy évvel ezelőtt. Ennyi a különbség – de ez a különbség számít.
Gyakran ismételt kérdések
Érintett vagyok a második, DriveWealth-es ügyben?
Akkor lehetsz, ha 2023 decembere előtt kereskedtél amerikai részvényekkel a Revolut befektetési szolgáltatásán keresztül. Az érintetteket a Revolut e-mailben és az alkalmazáson belül értesíti.
Kiszivárgott a jelszavam vagy a kártyaszámom?
A DriveWealth-incidensben nem: a közlemények szerint jelszavak, Revolut-jelkódok, kártyaszámok, bankszámlaadatok és okmányok nem kerültek ki.
Ugyanarról az esetről van szó, mint szeptember 12-én?
Nem, két különböző ügyről. Az elsőben a Revolut adott ki adatokat hamis hatósági megkeresésre, a második egy partnercégnél, a DriveWealth-nél történt behatolás.
Hány magyar ügyfelet érint?
Ezt nem közölték. Sem a Revolut, sem a DriveWealth nem adott meg összesített számot, és országonkénti bontás sincs.
Biztonságban van a pénzem és a befektetésem?
A Revolut szerint igen: a saját rendszereihez nem fértek hozzá, az ügyfélpénzek és a befektetések érintetlenek. A kockázat a rád szabott csalás, nem az egyenleged.
Töröljem a Revolut-fiókomat emiatt?
Önmagában semmitől nem véd meg: a már kikerült adatok ettől nem tűnnek el. Hasznosabb átnézni a Biztonság menü beállításait és leszorítani a limiteket.
A hozzászóláshoz kérjük, jelentkezz be.