Apenas alguns dias após a Revolut ter admitido ter divulgado dados confidenciais de clientes a terceiros não autorizados, os clientes afetados estão a receber mensagens de phishing. No entanto, ainda não sabemos se estas mensagens estão relacionadas com a violação de dados.
A empresa aceitou pedidos fraudulentos de informações enviadas a partir de um endereço de e-mail num domínio legítimo de uma agência governamental.
Através deste ataque de engenharia social , em vez de obterem acesso aos sistemas da Revolut, os criminosos obtiveram os seguintes tipos de informações sobre os clientes:
- Identity e informações de contacto, como datas de nascimento, endereços postais, endereços de e-mail e números de telefone.
- Cópias de documentos de identificação, como passaportes e cartas de condução.
- selfies de verificação
- Extratos de conta e histórico de transações
A Revolut afirmou apenas que um número "limitado" ou "muito limitado" de clientes foi afetado e que os contactou diretamente.
Um cliente afetado recebeu uma mensagem de phishing na segunda-feira, 14 de setembro, dois dias depois de a Revolut ter reconhecido publicamente a violação de dados. A mensagem apareceu na mesma conversa que outras mensagens da Revolut, dando a impressão de ter vindo do banco.

Segundo o VirusTotal, o domínio de phishing foi digitalizado pela primeira vez nesse mesmo dia.
Num outro exemplo , um cliente relatou que, ao clicar no link, foi redirecionado para uma página que solicitava o acesso à câmara do seu dispositivo. Ao tocar em "Permitir" , a página imita, alegadamente, a verificação de identidade por vídeo em direto do Revolut, que exige que o utilizador vire a cabeça, antes de solicitar a palavra-passe.
Isto faz com que a página de phishing pareça mais autêntica. Também pode permitir que os burlões recolham uma selfie ou vídeo que pode ser utilizado para engenharia social, fraude de identidade ou para tornar os esquemas subsequentes mais convincentes.
Uma verificação de presença falsa e convincente, seguida de um ecrã de palavra-passe, é uma forma comum de diminuir as suspeitas e obter as informações necessárias para que os atacantes tentem um login real ou um processo de recuperação de conta.
Caso a campanha esteja relacionada com a violação de segurança, as informações obtidas junto da Revolut, combinadas com os dados de login introduzidos pelas vítimas ou com a aprovação de um pedido de login por parte das mesmas, podem ser suficientes para assumir o controlo das suas contas.
Como se manter seguro
Ainda não sabemos se a campanha de phishing está a utilizar dados expostos na violação de segurança ou se os burlões não relacionados estão a explorar a notícia do incidente para atingir os clientes da Revolut de forma mais ampla.
De qualquer forma, trate com cautela as mensagens inesperadas sobre a sua conta:
- Não clique em ligações em mensagens não solicitadas. Se uma mensagem se referir à sua conta, abra diretamente a aplicação oficial da Revolut.
- Verifique o domínio real na barra de endereços do seu navegador para ver se corresponde ao que espera.
- Utilize uma solução antimalware atualizada e em tempo real no seu dispositivo, de preferência com um componente de proteção web.
- Malwarebytes Scam Guard pode ajudá-lo a determinar se uma mensagem é uma fraude e aconselhá-lo sobre o que fazer a seguir.
Impedir as ameaças antes que causem qualquer dano.
Browser Guard Malwarebytes Browser Guard automaticamente páginas de phishing e sites maliciosos. É gratuito e instala-se com um clique. Adicione-o ao seu navegador →




