Layer 8 Times
O Jornal da Fronteira

Ninguém invadiu a Revolut. Pediram os dados por email, e a Revolut entregou

Um impostor num domínio legítimo de agência governamental enviou pedidos falsos de dados que passaram na autenticação técnica. Funcionários cumpriram como rotina. Agora um grupo ameaça vazar passaportes e selfies dos clientes.

5 fontes·Confiança alta·5 min de leitura
Prefere arrastar? A mesma matéria em 7 cards, feita para o celular.
Cartões Revolut sobre uma mesa
Nenhuma máquina falhou: o pedido parecia legal e foi atendido. Foto ilustrativa.AltumCode · Unsplash

A Revolut, fintech com mais de 80 milhões de clientes, confirmou no sábado 12 de setembro que entregou dados sensíveis de clientes a um terceiro não autorizado. Não houve exploit, não houve malware, não houve invasão de sistema. O atacante enviou pedidos fraudulentos de informação a partir de um domínio de email legítimo de uma agência governamental, com autenticação técnica válida, e os funcionários os atenderam como cumprimento padrão de obrigação legal.

O pacote não é trivial: nascimento, endereços, telefones, cópias de passaportes e carteiras de motorista, e possivelmente selfies de verificação e históricos de transação. Segundo o investigador on-chain ZachXBT, citado pela Help Net Security, o material inclui IBANs e histórico em bitcoin. A Revolut fala em um número limitado de clientes, contatados diretamente, e não divulga o número nem qual agência foi imitada.

No domingo 14 o caso escalou: um grupo que diz ter os dados exige pagamento e ameaça dumps diários de passaportes e selfies. Esses claims vêm do próprio grupo extorsionário e devem ser lidos assim; a confiança sobre a extensão do vazamento em curso é média.

O buraco é estrutural e não é só da Revolut: instituições financeiras são obrigadas a responder pedidos legais de autoridades, e a verificação desses pedidos depende, na prática, de confiar no domínio de origem. O golpe não quebrou a criptografia de ninguém. Quebrou o processo.

O golpe não quebrou a criptografia de ninguém. Quebrou o processo.

O que quebrou
Layer 8

Nenhuma máquina falhou: funcionários cumpriram um pedido que parecia legal porque a lei manda cumprir, e o atacante contava exatamente com isso.

Como chegou aqui
12 SETA Revolut confirma: entregou dados a um terceiro não autorizado, por pedidos de um domínio governamental legítimo.
14 SETUm grupo exige pagamento e ameaça dumps diários de passaportes e selfies. Claim do próprio grupo.
14 SETZachXBT, via Help Net Security: o material inclui IBANs e histórico em bitcoin.
O que você pode verificar, e o que não
Que a Revolut entregou dados a um terceiro não autorizado, no sábado 12.
Que os pedidos vieram de um domínio legítimo de agência governamental, com autenticação técnica válida.
Quantos clientes foram afetados. A empresa fala em número limitado.
Qual agência foi imitada.
Se vai pagar ao grupo. O claim vem do próprio grupo, confiança média.

A extorsão de domingo 14 é palavra do grupo extorsionário e deve ser lida assim.

Evidência · 5 fontes
TechCrunchConfirmação oficial, a mecânica do golpe, a lista de dados expostos, 80 mi+ clientes.independente · 12 set 2026
Help Net SecurityA atualização da extorsão e o detalhe do ZachXBT (IBANs, histórico bitcoin).independente · 14 set 2026
SecurityWeekCredenciais técnicas de domínio válidas; pedidos tratados como consulta autêntica de autoridade.independente · 14 set 2026
Infosecurity MagazineCobertura independente.independente · set 2026
The Crypto TimesO início do vazamento e a ameaça de dumps diários. Origem: o próprio grupo extorsionário.claim de atacante · 14 set 2026

Entidades Revolut, ZachXBT

Leia depois
Primeira página
Cartões Revolut sobre uma mesa
Layer 8 TimesCamada 8 · Ciber · 01

Ninguém invadiu a Revolut. Pediram os dados por email, e a Revolut entregou.

Clientes da fintech
80 mi+
0exploits1domínio legítimo de governo5fontes
Layer 8 TimesO que saiu · 02

Não foi um vazamento. Foi um pedido atendido.

01Nascimento, endereços e telefones.
02Cópias de passaportes e carteiras de motorista.
03Possivelmente selfies de verificação e histórico de transações.
04Segundo ZachXBT, citado pela Help Net Security: IBANs e histórico em bitcoin.
Layer 8 TimesO que a Revolut divulga, o que não · 03

Confirmou o caso. Não confirmou o tamanho.

Que entregou dados a um terceiro não autorizado, no sábado 12.
Que os pedidos vieram de um domínio legítimo de agência governamental, com autenticação válida.
Quantos clientes foram afetados. Fala em número limitado.
Qual agência foi imitada.
Se vai pagar ao grupo. Claim do próprio grupo, confiança média.

A extorsão de domingo 14 é palavra do grupo extorsionário e deve ser lida assim.

Layer 8 TimesO que quebrou · 04

Criptografia intacta. Processo quebrado.

Criptografia
0

chaves comprometidas, zero malware, zero invasão de sistema.

Processo
1

pedido legal falso, de domínio verdadeiro, atendido como obrigação de rotina.

Layer 8

Nenhuma máquina falhou.

Instituições financeiras são obrigadas a responder pedidos legais. Verificar o pedido é, na prática, confiar no domínio de origem. Alguém confiou.

Layer 8 TimesE você? · 06

A Revolut deveria pagar para segurar os documentos?

Toque num lado. Seu voto fica salvo neste navegador.

Layer 8 TimesO registro inteiro · 07

As cinco fontes e a linha do tempo da extorsão estão no jornal.

TechCrunch, Help Net Security, SecurityWeek, Infosecurity Magazine, The Crypto Times.

A primeira páginaOpiniões
Jornal
01 / 07