Revolut uppger att man inte har mottagit några direkta utpressningskrav efter det senaste dataintrånget. Certiks analytiker Jonathan Riss varnade för att de obligatoriska reglerna om kundkännedom (KYC) tvingar plattformarna att lagra känsliga identitetsuppgifter, vilket gör dem till värdefulla mål för hackare.
Revolut förnekar att man haft kontakt med hackare angående det rapporterade kravet på 3 miljoner dollar i lösensumma

Viktiga slutsatser
- Revolut uppger att man inte har mottagit några direkta krav på lösensumma efter att hackare stulit data från 680 europeiska kunder.
- Certiks analytiker Jonathan Riss varnade för att strikta KYC-krav skapar värdefulla mål för cyberbrottslingar.
- Tillsynsmyndigheter och fintech-plattformar som Revolut kan behöva minska lagringen av identitetsuppgifter för att begränsa säkerhetsriskerna.
Inga direkta krav har mottagits, uppger Revolut
Revolut uppger att man inte har fått någon direkt kontakt med eller krav från någon grupp som tagit på sig ansvaret för det senaste dataintrånget. Fintech-företagets förnekande kom mindre än 24 timmar efter rapporter om att hackare krävde 6 000 XMR, värda 3 miljoner dollar, för att hålla de olagligt åtkomna kundfilerna borta från marknaden.
Det Londonbaserade fintech-företaget bekräftade tidigare denna månad att en obehörig tredje part fått tillgång till känslig information som tillhör ett begränsat antal kunder genom att använda en legitim myndighets e-postdomän för att skicka bedrägliga begäranden om data. I offentliga uttalanden som publicerades online denna vecka av en hackare som agerar under namnet ”IAmNotAVillain” hotades man med att kunddata skulle släppas eller säljas om inte Revolut betalade.
”Revolut har inte mottagit någon direkt kontakt eller krav från de personer eller den grupp som framför dessa påståenden”, uppges en talesperson för företaget ha sagt. Dataintrånget, som enligt uppgift riktade sig mot cirka 680 förmögna kunder över hela Europa, innebar inte något direkt tekniskt intrång i Revoluts kärnsystem.
I stället använde angriparna social manipulation för att under flera månader utge sig för att vara myndigheter och på så sätt komma över kundverifieringsfiler, identitetshandlingar och transaktionsuppgifter. Revolut betonade att kundernas medel och interna system förblir säkra och opåverkade. Företaget uppgav att man blockerade den bedrägliga e-postadressen så snart man upptäckte dataintrånget och anmälde händelsen till polisen, dataskyddsmyndigheter och finansiella tillsynsmyndigheter.
Analytiker varnar för sårbarheter i KYC-processen
Händelsen belyser mer omfattande systemiska sårbarheter i hur finansinstitut hanterar obligatoriska identitetsuppgifter. Jonathan Riss, analytiker inom öppen källkod och blockchain-information vid säkerhetsföretaget Certik, hävdade att den grundläggande orsaken sträcker sig bortom enskilda företags skyddsåtgärder till själva de regulatoriska kraven.
”Det verkliga problemet är att KYC har skapat ett extremt känsligt identitetslager som finansiella plattformar är skyldiga att upprätthålla, ofta eftersom regeringar och tillsynsmyndigheter kräver allt mer detaljerad kundinformation”, sade Riss. ”Ansvaret ligger därför inte enbart hos banker, fintech-företag eller kryptovalutabörser.”
Enligt Riss måste även myndigheterna överväga om varje uppgift de begär verkligen är nödvändig och hur länge den bör sparas. De bör undersöka om befintliga rutiner för att begära kunduppgifter är tillräckligt säkra.
Riss påpekade samtidigt att exponeringen av detaljerade identitetsfiler kan medföra ökade risker i den verkliga världen inom sektorn för digitala tillgångar. ”Plattformarna bör fortfarande minimera lagringstiden, begränsa åtkomsten och stärka verifieringen av förfrågningar från myndigheter och brottsbekämpande organ genom oberoende verifieringskanaler”, tillade Riss.
Även om debatten om hackarnas taktik kommer att fortsätta anser Riss att händelsen bör få branschen och tillsynsmyndigheterna att ompröva den nuvarande modellen. Målet bör inte längre begränsas till att skydda plånböcker och medel, utan bör även omfatta skyddet av användarnas finansiella identiteter.
Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.












