Revolut ve své zprávě zákazníkům mluví o „sofistikovaném podvodu s vydáváním se za jinou osobu”. To je přesné, ale zavádí to pozornost špatným směrem. Nikdo nepronikl do Revolutu. Nikdo neprolomil žádné šifrování. Stalo se něco jednoduššího a o to nepříjemnějšího: firma dostala e-mail z pravé domény státního úřadu a rozhodla se, že to znamená totéž jako „tahle žádost je oprávněná”. Nebylo. A klienti, kteří teď čtou svá jména na X vedle slova „leaked”, to pocítili na vlastní kůži.
Co je potvrzené: selhání ověření, ne prolomení systému
Jinými slovy: mechanismus útoku nebyl technický průnik, ale úspěšné zneužití důvěry v proces. Útočník nepotřeboval prolomit firewall ani obejít šifrování — potřeboval jen přístup k jedné poštovní schránce ve správné doméně a vědomost, co si má vyžádat. O tom, proč to je pro budoucí regulaci důležitější rozdíl, než se na první pohled zdá, jsme psali v předchozím díle této série.
Ověřená doména není oprávněná žádost
Tenhle rozdíl mezi „ověřený kanál” a „oprávněný žadatel” není abstraktní bezpečnostní žargon. Je to přesně to rozhraní, na kterém tenhle incident stojí a padá — a je to rozhraní, které bude muset vyřešit každá instituce, která shromažďuje KYC data a zároveň má povinnost reagovat na žádosti orgánů veřejné moci.
Hlasy klientů: „Vzbudil jsem se a všechna má data byla v cizích rukou”
Nejhlasitěji se z dosud dohledatelných postižených klientů ozval Marc Zeller, spoluzakladatel projektu Ethena Labs, na síti X. Napsal:
„Woke up to all my data leaked by @Revolut. Sharp reminder that KYC hasn’t produced meaningful upside and has put many in harm’s way.” (Marc Zeller, X, @mzeller, 12. 9. 2026, 6:39)
V následujícím příspěvku ve stejném vlákně dodal, proč to považuje za obzvlášť pobuřující — Revolut po něm krátce předtím vyžadoval doplnění dokumentů pod hrozbou zablokování účtu:
„The infuriating part is that it happens right after Revolut sent me a notification to provide a LOT of data or ‘we will close your account in 20 days’ Now we know they been fooled by hackers and did all the work for them like good little lap dogs.” (Marc Zeller, X, @mzeller, 12. 9. 2026, 6:47)
Zellerovy příspěvky vyvolaly rozsáhlou reakci — desítky tisíc zhlédnutí a stovky odpovědí, z nichž řada opakuje stejnou hořkou ironii vůči Revolutově ujištění, že „účet zůstává v bezpečí”. Kolik z těch, kdo reagovali, bylo skutečně mezi zasaženými klienty a kolik jen komentovalo zvenčí, nelze z veřejně dostupných příspěvků ověřit — proto v textu cituji jmenovitě jen ty, kde autor explicitně popisuje vlastní zasaženost.
K okruhu dotčených podle všeho patřím i já, autor tohoto textu. Redakčně k tomu mohu potvrdit jen tolik: patřím mezi klienty Revolutu, kterým firma zaslala stejnou notifikaci jako popisují výše citovaní. Nejsem Marc Zeller ani nikdo srovnatelně sledovaný — jsem, řekněme, malá ryba, u které nemám důvod předpokládat, že by o mou konkrétní historii útočník stál stejně jako o účty movitějších klientů. Žádné další detaily k vlastnímu případu ale záměrně neuvádím — nebyly mi redakčně dodány a nechci je domýšlet jen proto, aby text působil osobněji.
Co (ještě) není potvrzené
Přesný počet obětí, konkrétní zasažená země i jméno napodobené instituce zůstávají podle dostupných zdrojů rovněž nepotvrzené — Revolut je odmítl sdělit i redakcím, které o incidentu psaly jako první.
Dva různé incidenty, jedna společná zranitelnost
Revolut měl podobný problém už v roce 2022 — a je důležité oba případy nezaměňovat, protože jde o odlišné mechanismy útoku.
Rozdíl mezi oběma případy je podstatný pro pochopení, kde přesně systém selhal:
- 2022: útočník napodobil důvěryhodnost směrem dovnitř — přesvědčil konkrétního zaměstnance, aby mu poskytl přístup k databázi.
- 2026: útočník napodobil důvěryhodnost směrem zvenčí — přesvědčil celý schvalovací proces, že jde o legitimní žádost orgánu veřejné moci, aniž potřeboval přístup k jakémukoli internímu systému.
Společný jmenovatel je ale stejný v obou případech: Revolut spoléhal na to, že něco (zaměstnanec, e-mailová doména) je důvěryhodné, aniž tuto důvěru dostatečně nezávisle prověřil dřív, než vydal citlivá data. V roce 2022 to bylo selhání interní kontroly přístupu. V roce 2026 je to selhání externí kontroly autorizace. Poučení z prvního incidentu zjevně nestačilo k tomu, aby se zabránilo druhému — jen se přesunulo místo, kde proces prasknul.
Co z toho plyne pro minimalizaci dat a odpovědnost
Odpovědnost za to, co se stalo, nese primárně Revolut — bez ohledu na to, že sám je zároveň obětí podvodu. Firma se rozhodla, jaký proces schvalování žádostí od orgánů veřejné moci zavede, jaké kroky ověření v něm budou povinné a kolik citlivých dat bude na jednom místě uchovávat. Skutečnost, že podvod byl „sofistikovaný”, nezbavuje firmu odpovědnosti za to, že jediným selháním na vstupu unikly klientům doklady, biometrické selfie a kompletní finanční historie. Regulace jako GDPR (čl. 5, 24, 31–34) po správcích dat požaduje nejen technická opatření, ale i organizační procesy odpovídající riziku — a schválení žádosti o vydání pasu a transakční historie na základě jediné e-mailové domény bez dalšího ověření je přesně ten typ procesu, který takovému riziku neodpovídá. Kde přesně končí omluvitelná chyba a kde začíná nedostatečná organizační opatrnost ve smyslu GDPR, bude předmětem šetření příslušných úřadů na ochranu osobních údajů, které Revolut podle svého vyjádření informoval.
Klientům, kterým teď chodí notifikace s výčtem toho, co všechno o nich firma vydala cizímu člověku, to prakticky nic neřeší. Marc Zeller to shrnul přesně: firma po něm nedávno vyžadovala „hromadu dat” pod hrozbou zablokování účtu — a tu samou hromadu dat pak sama vydala podvodníkovi, který si o ni slušně napsal. KYC proces, který má klienty chránit před zneužitím finančního systému, se v tomhle případě stal důvodem, proč mají klienti v cizích rukou pas, selfie i historii transakcí.
Zdroje
- Jagmeet Singh, Revolut confirms customer data breach through fake government requests, TechCrunch, 12. 9. 2026 (ověřeno 14. 9. 2026)
- Revolut confirms sensitive customer data breach after fake government requests, Reuters, 12. 9. 2026 (ověřeno 14. 9. 2026)
- Marc Zeller, příspěvek na X, 12. 9. 2026, 6:39 (ověřeno 14. 9. 2026)
- Marc Zeller, navazující příspěvek na X, 12. 9. 2026, 6:47 (ověřeno 14. 9. 2026)
- CoinDesk, příspěvek na X, 12. 9. 2026 (ověřeno 14. 9. 2026)
- Dark Web Intelligence, příspěvek na X, 13. 9. 2026 — neověřená tvrzení útočníka, citováno s výhradou (ověřeno 14. 9. 2026)
- Carly Page, Revolut confirms cyberattack exposed personal data of tens of thousands of users, TechCrunch, 20. 9. 2022 (ověřeno 14. 9. 2026)
- Bohuslav Coufal, Stačil jeden podvodný e-mail. Revolut ukázal, proč je sběr KYC dat sázka na jednu kartu, Občasník, série komentáře, 13. 9. 2026
