Revolutin tietovuodon uhreille kalastellaan tekstiviestein pankin omassa keskustelussa
Aito tekstiviestiketju pankin kanssa ei takaa aitoa viestiä, ja tietovuodosta on tehty myös kiristysväite.
Tiivistelmä
Revolut-tietovuodon uhri sai maanantaina kalasteluviestin, joka ilmestyi samaan tekstiviestiketjuun aitojen pankkiviestien joukkoon lähettäjätunnusta väärentämällä. Malwarebytes Labs ei vielä tiedä, liittyykö viesti syyskuun alun tietovuotoon vai onko kyse opportunistisesta huijauksesta. Tietovuoto on sittemmin laajentunut kiristysväitteeksi, kun hyökkääjä sanoo kohdistaneensa iskun noin 680 tiliin Suomi mukaan lukien, mitä Revolut ei ole vahvistanut.
Maanantaina 14. syyskuuta Revolutin tietovuodon uhriksi jo joutunut asiakas sai tekstiviestin samaan keskusteluketjuun, jossa pankki oli aiemmin lähettänyt aitoja viestejä.
Viesti näytti tulevan suoraan Revolutilta, vaikka kyse oli huijauksesta.
Tietoturvayhtiö Malwarebytes Labs kertoo havainnosta torstaina julkaistussa blogikirjoituksessaan. Se ei vielä tiedä, liittyykö kalasteluviesti syyskuun alun tietovuotoon vai onko kyseessä pelkkä uutisia hyödyntävä huijaus.
Tietovuodosta kertoi ensimmäisenä TechCrunch 12. syyskuuta, ja Revolut vahvisti sen pian perään.
Pankki myönsi luovuttaneensa asiakkaiden henkilötodistuksia, osoitteita, syntymäaikoja, tunnistautumisselfietä ja tiliotteita ulkopuoliselle taholle hyväksyttyään huijatut viranomaispyynnöt, jotka oli lähetetty oikean valtionhallinnon verkkotunnuksesta, ja kyse oli sosiaalisen manipuloinnin iskusta, ei järjestelmämurrosta. Pankki kertoi tuolloin vain rajallisen määrän asiakkaita kärsineen.
SMS-lähettäjän huijaus ja viestiketjuun tunkeutuminen
Kalasteluviesti voidaan naamioida näyttämään tulevan tutulta lähettäjältä väärentämällä lähettäjätunnus, jolloin puhelin niputtaa sen samaan ketjuun aiempien aitojen viestien kanssa. Tekniikka ei edellytä pääsyä kenenkään tilille tai pankin järjestelmään, vaan se hyödyntää tapaa, jolla puhelimet ryhmittelevät viestejä lähettäjän nimen perusteella.
Juuri tästä syystä ketjuun ilmestynyt viesti hämää: vastaanottaja näkee saman lähettäjän nimen kuin aiemmissa, aidoiksi tiedetyissä viesteissä. Revolut kuuluu Suomessa käytetyimpiin haastajapankkeihin, joten sama temppu toimisi täälläkin kenen tahansa asiakkaan puhelimessa.
Kalasteluviestin vastaanottaminen ei todista mitään asiakkaan omasta tietoturvasta, sillä hyökkääjä tarvitsee vain puhelinnumeron ja tiedon siitä, että sen omistaja käyttää Revolutia.
Tietovuoto on saanut syyskuun puolivälin jälkeen toisenkin käänteen.
Keskiviikosta 16. syyskuuta lähtien IAmNotAVillain-nimimerkkiä käyttävä hyökkääjä on väittänyt julkisesti toteuttaneensa viiden–kuuden kuukauden operaation kaapatun italialaisen viranomaissähköpostin avulla. Hyökkääjä kertoo kohdistaneensa iskun noin 680 ”kryptovaltiaan” tiliin Sveitsissä, Ranskassa ja noin kolmessakymmenessä muussa maassa.
Useiden tietoturvajulkaisujen välittämän väitteen mukaan listalla on myös Suomi.
Luku ja kohdemaiden lista ovat yksinomaan hyökkääjän oma väite, eikä Revolut ole vahvistanut kumpaakaan. Väite on esitetty julkisesti, ei suoraan pankille.
Revolut kertoi SecurityWeeklle torstaina, ettei kiristäjä ole ottanut pankkiin yhteyttä eikä lunnasvaatimusta ole esitetty. Neuvottelusta kiristäjän kanssa ei siis ole kyse, ainakaan pankin oman kertoman mukaan.
Useat julkaisut, muun muassa SecurityWeek, ovat esittäneet 680 asiakkaan luvun vahvistettuna tietona, vaikka se on peräisin yksinomaan hyökkääjän omasta ilmoituksesta.
Britannian tietosuojavaltuutettu ICO vahvisti tiistaina arvioivansa Revolutin tekemää tietovuotoilmoitusta. Se ei ole kertonut arvion aikataulusta eikä julkistanut havaintoja.
Kahdesta kehityskulusta vain toinen koskee asiakkaita suoraan juuri nyt. Kalasteluviestit voivat saapua kenen tahansa puhelimeen jo tänään, kun taas kiristysväitteen todenperäisyyden ja tietovuodon todellisen laajuuden selvittäminen on vasta alussa.
Molemmat juontuvat samasta syyskuun tietovuodosta, mutta niiden todistusarvo poikkeaa toisistaan selvästi. Toinen on Revolutin itsensä vahvistama, toinen yksittäisen hyökkääjän oma kertomus.
Tunnistusmerkit
- Viesti saapuu samaan ketjuun kuin aiemmat aidot pankkiviestit, mutta se pyytää kirjautumaan linkin kautta tai vahvistamaan tietoja kiireellisesti.
- Linkin osoite ei ole tarkalleen revolut.com, vaikka viesti näyttäisi tulevan tutusta ketjusta.
- Viestissä on puhelinnumero, johon pankki ei ole aiemmin missään yhteydessä pyytänyt soittamaan.
- Sävy on tavallista kiireellisempi ja viittaa esimerkiksi tilin jäädyttämiseen tai epäilyttävään kirjautumiseen, joka pitää vahvistaa heti.
Mitä tehdä
- Viesti aidossa Revolut-ketjussa ei todista, että oma tili olisi vuotanut tiedot – kyse on lähettäjätunnuksen väärentämisestä, joka ei liity tilin tietoturvaan.
- Älä koskaan avaa linkkiä pyytämättömästä pankkiviestistä. Avaa Revolut-sovellus suoraan puhelimen kotinäytöltä tai virallisesta sovelluskaupasta.
- Tarkista linkin verkkotunnus aina käsin ennen kuin syötät mitään tietoja. Vain revolut.com on aito.
- Ota yhteyttä Revolutiin ainoastaan sovelluksen sisäisen chatin tai revolut.com-sivustolla ilmoitetun numeron kautta, ei koskaan epäilyttävässä viestissä annetun numeron kautta.
- Ilmoita kalasteluviestistä Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi, vaikka et olisi klikannut linkkiä tai syöttänyt mitään.
- Jos ehdit avata linkin tai syöttää tietoja, ota välittömästi yhteyttä Revolutin asiakaspalveluun ja tee petosilmoitus poliisi.fi-palvelussa.
Lähteet
- Malwarebytes Labs (17.09.2026)
- Malwarebytes Labs (14.09.2026)
- TechCrunch (12.09.2026)
- SecurityWeek (17.09.2026)
- The Irish Times (16.09.2026)