Revolut bị xâm phạm dữ liệu: 5 tháng, 680 tài khoản VIP và khoản tiền chuộc 3 triệu USD

Công nghệ17 tháng 9, 2026·5 phút đọc

Tin tặc đã giả danh một cơ quan chính phủ Italy để lấy dữ liệu khách hàng của Revolut trong suốt 5 tháng, ảnh hưởng tới khoảng 680 khách hàng được cho là cá voi tiền mã hóa. Kẻ tấn công hiện đòi 3 triệu USD tiền chuộc và tuyên bố có trong tay hơn 147GB dữ liệu từ một cơ quan thực thi pháp luật Italy.

Revolut bị xâm phạm dữ liệu: 5 tháng, 680 tài khoản VIP và khoản tiền chuộc 3 triệu USD

Revolut, gã khổng lồ fintech của Anh, đang đối mặt với một trong những vụ xâm phạm dữ liệu nghiêm trọng nhất trong lịch sử hoạt động của mình. Tin tặc được cho là đã lấy được thông tin cá nhân và tài chính của khách hàng thông qua các yêu cầu chính phủ giả mạo trong suốt 5 tháng, và hiện đang đòi khoản tiền chuộc lên tới 3 triệu USD.

Minh họa vụ xâm phạm dữ liệu tại RevolutMinh họa vụ xâm phạm dữ liệu tại Revolut

Theo thông tin từ SecurityWeek, Revolut đã thông báo cho những người dùng có khả năng bị ảnh hưởng rằng các dữ liệu như thông tin cá nhân, hộ chiếu, địa chỉ email, số điện thoại và thông tin tài chính của họ đã bị xâm phạm. Đây là hậu quả của một chiến dịch tấn công kéo dài và tinh vi nhắm vào quy trình xử lý yêu cầu pháp lý của công ty.

Kẻ tấn công giả danh cơ quan chính phủ Italy

Điểm đáng chú ý nhất của vụ việc này là cách thức mà tin tặc sử dụng để tiếp cận dữ liệu. Thay vì tấn công trực tiếp vào hệ thống của Revolut, chúng đã chiếm quyền kiểm soát tài khoản của một nhân viên chính phủ Italy thông qua phần mềm đánh cắp thông tin (infostealer), rồi dùng chính email đó để gửi các yêu cầu giả mạo tới Revolut Bank UAB — chi nhánh tại Litva của công ty Anh.

Vì Revolut có nghĩa vụ phải phản hồi các yêu cầu pháp lý từ cơ quan thực thi pháp luật, công ty đã tuân thủ mà không nghi ngờ tính xác thực của các yêu cầu này. Chiến dịch này được cho là kéo dài khoảng 5 tháng trước khi bị phát hiện.

"Revolut chưa nhận được bất kỳ liên hệ hay yêu cầu trực tiếp nào từ các cá nhân hoặc nhóm đưa ra những tuyên bố này," một phát ngôn viên của Revolut cho biết khi trả lời SecurityWeek.

Đáng chú ý, công ty từ chối tiết lộ tên cơ quan chính phủ bị giả danh cũng như số lượng người dùng bị ảnh hưởng chính xác.

680 khách hàng và 147GB dữ liệu cảnh sát

Theo báo cáo từ Hudson Rock, nhóm điều tra Duel đã liên hệ được với kẻ tấn công và xác nhận rằng Revolut đã phản hồi các yêu cầu giả mạo trong khoảng 5 tháng. Kẻ tấn công tự nhận chiến dịch của mình kéo dài tới 6 tháng và còn liên quan đến việc đánh cắp hơn 147GB dữ liệu từ một cơ quan thực thi pháp luật của Italy.

SecurityWeek hiểu rằng thông tin cá nhân và tài chính của khoảng 680 khách hàng Revolut — được cho là những "cá voi" tiền mã hóa — đã bị xâm phạm. Địa chỉ email bị xâm phạm trên tên miền pec.interno.it dường như thuộc về một nhân viên trong Bộ Nội vụ Italy. Hudson Rock cho biết họ biết đến hơn 300 thông tin đăng nhập bị xâm phạm liên quan tới tên miền này.

Cảnh sát Italy đã mở cuộc điều tra về vụ việc.

Yêu cầu tiền chuộc và những tuyên bố mâu thuẫn

Vào thứ Tư, một đối tượng sử dụng biệt danh "IAmNotAVillain" đã công khai đòi Revolut 3 triệu USD, kèm theo lời đe dọa sẽ bán thông tin khách hàng có được từ công ty. Kẻ này cũng tuyên bố rằng một mẫu dữ liệu bị đánh cắp đang nằm trong tay một đồng phạm cũ, người cũng tự nhận là thủ phạm của vụ xâm phạm.

Tuy nhiên, theo phía Revolut, kẻ tấn công chưa hề liên hệ trực tiếp với công ty để đưa ra yêu cầu chính thức. Đây là một chi tiết quan trọng, bởi nó đặt ra câu hỏi về mức độ thực sự của mối đe dọa cũng như khả năng kẻ tấn công chỉ đang cố gắng gây áp lực dư luận.

Minh họa về mối đe dọa an ninh mạngMinh họa về mối đe dọa an ninh mạng

Bài học cho các nền tảng fintech và người dùng Việt Nam

Vụ việc này là lời cảnh tỉnh cho toàn bộ ngành fintech toàn cầu, bao gồm cả các nền tảng thanh toán số và ví điện tử đang phát triển mạnh tại Việt Nam. Có một số điểm đáng lưu ý:

  • Xác minh nhiều lớp với yêu cầu pháp lý: Các công ty fintech cần thiết lập quy trình xác minh chặt chẽ hơn đối với các yêu cầu từ cơ quan chức năng, thay vì chỉ dựa vào địa chỉ email gửi đến.
  • Bảo vệ tài khoản nhân viên chính phủ: Việc một tài khoản email công vụ bị xâm phạm qua infostealer đã mở ra toàn bộ chiến dịch. Đây là lỗ hổng nằm ngoài tầm kiểm soát của Revolut nhưng lại gây hậu quả trực tiếp.
  • Cảnh giác với infostealer: Phần mềm đánh cắp thông tin vẫn là một trong những vector tấn công nguy hiểm và phổ biến nhất, đặc biệt với người dùng cá nhân và nhân viên văn phòng.

Đối với người dùng Việt Nam đang sử dụng các dịch vụ fintech và ví điện tử, vụ việc nhắc nhở về tầm quan trọng của việc bật xác thực hai yếu tố, thường xuyên kiểm tra các giao dịch bất thường và hạn chế chia sẻ thông tin nhận dạng cá nhân khi không thực sự cần thiết.

Sự việc vẫn đang tiếp diễn và các cơ quan chức năng Italy đã vào cuộc điều tra. Câu hỏi lớn còn bỏ ngỏ là liệu dữ liệu của 680 khách hàng nói trên có thực sự bị phát tán hay không, và liệu Revolut có phải đối mặt với các hình phạt theo quy định bảo vệ dữ liệu của châu Âu (GDPR) hay không.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗