Revolut-tietovuodon uhriksi joutuneen kannattaa tehdä nämä asiat
Vuodetut henkilö- ja tapahtumatiedot antavat rikollisille aineksia, joilla väärä yhteydenotto voi vaikuttaa aidolta.
Tiivistelmä
Revolut-asiakkaiden ei kannata pitää passitietoihin tai tapahtumahistoriaan vetoavaa viestiä todisteena lähettäjän aitoudesta, sillä syyskuun tietovuodossa juuri näitä tietoja päätyi vääriin käsiin. Artikkeli käy läpi Traficomin ja Suomi.fi:n yleisen ohjeistuksen sovellettuna tähän tapaukseen: mitä sovelluksesta kannattaa tarkistaa, mihin epäilyttävästä yhteydenotosta ilmoitetaan ja miksi vuodettu tieto tekee jatkohuijauksesta vakuuttavamman, ei aidomman.
Revolut-asiakkaan ei pidä uskoa viestiä todeksi vain siksi, että siinä mainitaan oikea passinumero tai tilitapahtuma.
Vuodettu tieto ei todista viestin aitoutta, vaan tekee huijauksesta ainoastaan vakuuttavamman.
Revolut vahvisti TechCrunchille 12. syyskuuta, että rikollinen oli päässyt käsiksi asiakastietoihin väärentämällä aidon viranomaisen sähköpostiosoitteen ja lähettämällä sillä valheellisen tietopyynnön, joka läpäisi yhtiön tarkistukset.
– Revolut havaitsi hiljattain kehittyneen ulkopuolisen identiteettihuijauksen, jossa ulkopuolinen taho käytti aidon viranomaisen verkkotunnuksen sähköpostiosoitetta väärien tietopyyntöjen lähettämiseen, yhtiö kertoi TechCrunchille.
Vuodetut tiedot kattoivat nimet, syntymäajat, osoitteet ja puhelinnumerot sekä passien ja ajokorttien kuvat. Revolutin oma asiakasilmoitus mainitsi, että vuotoon saattoi kuulua myös tunnistautumisselfieitä, tiliotteita ja koko tapahtumahistoria. Kryptotutkija ZachXBT huomautti, että ilmoituksesta puuttui maininta bitcoin-siirroista, vaikka niidenkin historiaa oli vuotanut.
Revolut kertoo, että kyse oli vain hyvin rajatusta joukosta asiakkaita eikä varoja päässyt vaarantumaan. Yhtiö esti väärennetyn osoitteen, ilmoitti tapauksesta impersonoidulle virastolle, lainvalvonnalle ja finanssivalvojille sekä ottaa yhteyttä vaikutuksen alaisiin asiakkaisiin suoraan.
Kryptotutkija ZachXBT arvioi Telegram-kanavallaan, että kohteeksi valikoitui erityisesti varakkaita asiakkaita – arvio on hänen oma, eikä Revolut ole sitä vahvistanut. Yhtiö ei ole kertonut, kuinka moni asiakas on kyseessä, eikä impersonoidun viraston nimeä tai kotimaata ole julkistettu.
Help Net Security huomauttaa, että henkilötietojen, tunnistusaineiston ja tapahtumahistorian yhdistelmä samassa vuodossa tekee aineistosta poikkeuksellisen käyttökelpoisen identiteettivarkauteen. Yksittäinen syntymäaika tai osoite ei vielä riitä huijaukseen, mutta passikuva, selfie ja tiliote yhdessä muodostavat rikolliselle valmiin aineiston.
Rikolliset voivat käyttää vuodettuja tietoja vasta kuukausien kuluttua, jolloin moni uhri on jo ehtinyt unohtaa koko tietovuodon.
Yksikään suomalainen viranomainen ei ole kommentoinut tätä yksittäistä Revolut-tapausta. Se, että Revolut on rekisteröity ulkomaille, ei vaikuta ilmoituskanavaan, sillä suomalainen uhri asioi silti Kyberturvallisuuskeskuksen ja poliisin kanssa kotimaassa.
Traficomin Kyberturvallisuuskeskus ja Suomi.fi julkaisevat kuitenkin yleisen ohjeistuksen tietovuodon ja identiteettivarkauden uhreille, ja sitä voi soveltaa suoraan myös tähän tapaukseen. Ohjeet on kirjoitettu tietovuotojen uhreille yleensä, ei erikseen Revolutin asiakkaille, mutta neuvot pätevät sellaisenaan myös nyt.
Mitä tehdä
Revolutin sovelluksesta kannattaa käydä läpi tapahtumahistoria, linkitetyt laitteet ja tallennetut maksunsaajat, jotta oudot merkinnät huomataan ajoissa.
Epäilyttävästä havainnosta kannattaa ilmoittaa vain Revolutin oman sovelluksen chatin kautta. Linkkiä sähköpostissa tai tekstiviestissä ei pidä avata, vaikka viesti väittäisi tulevansa pankilta tai viranomaiselta.
Puhelimitse tai verkossa henkilötietoja, salasanoja tai tunnuslukuja pyytävään yhteydenottoon kannattaa suhtautua samalla epäluulolla kuin sähköpostiin, vaikka soittaja tietäisi jo osan tiedoista etukäteen.
Kaksivaiheinen tunnistautuminen ja maksuilmoitukset kannattaa pitää päällä kaikissa tileissä, joissa se on mahdollista.
Viesti, jossa vedotaan omaan passiin, selfie-kuvaan tai tapahtumatietoihin, ei ole todiste lähettäjän aitoudesta. Se voi yhtä lailla olla jatkohuijaus, joka hyödyntää juuri vuodettua tietoa vaikuttaakseen uskottavalta.
Myös tiliin linkitettyjä kryptolompakoita kannattaa seurata, sillä vuodettuihin tietoihin kuului bitcoin-siirtojen historiaa.
Jos pankki- tai korttitietoja on paljastunut, omaan pankkiin kannattaa olla yhteydessä välittömästi, vaikka Revolutin mukaan varoja ei tässä tapauksessa ole vaarannettu.
Mahdolliseen kiristysyritykseen ei pidä koskaan suostua eikä maksaa mitään. Sen sijaan viestit ja yhteydenottotiedot kannattaa tallentaa todisteeksi mahdollista rikosilmoitusta varten.
Tietovuodosta voi tehdä ilmoituksen tietosuojavaltuutetun toimistolle osoitteessa tietosuoja.fi. Jos identiteettiä on käytetty väärin tai epäilee joutuneensa itse kohteeksi, siitä kannattaa tehdä rikosilmoitus poliisille.
Lähteet
- TechCrunch (12.09.2026)
- Help Net Security (14.09.2026)
- Traficom – Kyberturvallisuuskeskus
- Suomi.fi