22 september 2026
Personliga identitetshandlingar och nycklar på ett hallbord

Bedragare lurade ut kunddata från Revolut med falska myndighetsmejl

Revolut har bekräftat att kunduppgifter lämnades ut till bedragare som utgav sig för att vara en statlig myndighet. Ingen server hackades, inga lösenord stals och ingen säkerhetslucka i mjukvaran utnyttjades. I stället skickade bedragarna dataförfrågningar från en e-postdomän som tillhörde en verklig myndighet och Revoluts efterlevnadsfunktion behandlade dem som äkta. Ett begränsat antal kunder drabbades, enligt bolaget, som inte uppgav hur många individer det handlar om.

Det som lämnades ut var inte kontonummer eller inloggningar, utan något som är svårare att byta ut. Födelsedatum, postadresser, e-postadresser och telefonnummer. Kopior av identitetshandlingar, alltså pass och körkort. Verifieringsselfies från kundkännedomsprocessen. Kontoutdrag och transaktionshistorik.

Efterlevnadsprocessen var attackvägen, inte tekniken

Banker och betaltjänstbolag får löpande förfrågningar om kunduppgifter från polis, åklagare, tillsynsmyndigheter och skattemyndigheter. Regelverket kring penningtvätt och brottsutredningar bygger på att institutet svarar snabbt. En bank som drar fötterna efter sig på en förfrågan från brottsbekämpande myndighet riskerar kritik från sin tillsynsmyndighet. Det finns alltså ett inbyggt incitament att leverera först och fråga sedan.

Precis det incitamentet utnyttjades här. Bedragarna behövde inte forcera någon teknisk barriär, de behövde bara se ut som avsändaren de utgav sig för att vara. Att förfrågningarna kom från en legitim myndighetsdomän gjorde kontrollen svår att göra rätt, eftersom avsändaradressen såg korrekt ut just för att den var kopplad till en riktig myndighet. Revolut beskrev det som ett sofistikerat externt bedrägeri och blockerade e-postadressen när mönstret upptäcktes.

Företaget underrättade därefter berörd tillsynsmyndighet, brottsbekämpande organ och finansinspektionen i sitt hemland och informerade dessutom den myndighet vars identitet hade missbrukats. Kunder som påverkats kontaktades direkt. Revolut uppgav att egna system och kundmedel inte berördes, vilket är korrekt så långt det räcker. Det tröstar bara inte den vars passkopia och selfie nu ligger hos någon okänd.

För svenska kunder är det värt att veta vem tillsynen ligger hos. Revolut driver sin bankverksamhet inom EU från Litauen och marknadsför sig i Sverige med gränsöverskridande tillstånd, vilket betyder att Finansinspektionen i Sverige har en begränsad roll och att dataskyddsfrågor i praktiken hanteras av myndigheter i etableringslandet. Du kan alltid anmäla till Integritetsskyddsmyndigheten men ett klagomål mot ett utlandsetablerat institut tar längre tid än mot en svensk bank.

Den här typen av incident är också svårare att upptäcka i efterhand än ett vanligt intrång. Det finns inga spår av forcerade inloggningar att gå tillbaka till, bara mejl som såg rätt ut i ett ärendesystem. Revoluts historik med databasrelaterade påståenden har prövats förut, bland annat i fallet med de påstådda 75 miljoner posterna som banken avvisade.

Läckt ID-kopia är en risk som följer dig i åratal

Identitetshandlingar och selfies är byggmaterial för identitetsbedrägeri. Med ditt pass, ditt födelsedatum och en bild av ditt ansikte kan någon försöka ta sig genom en digital onboarding hos ett kreditinstitut som inte kräver BankID. Kombinerat med kontoutdrag blir bedrägeriet trovärdigare, eftersom bedragaren vet var du handlar och vilka belopp du rör dig med.

För dig som är kund hos Revolut eller någon annan fintech-aktör gäller tre konkreta åtgärder. Lägg en bedrägerispärr och överväg kreditspärr hos kreditupplysningsföretagen, så att nya kreditansökningar i ditt namn kräver extra kontroll. Slå på avisering för kreditupplysningar, så att du ser när någon frågar efter din kreditvärdighet. Och betrakta alla oväntade mejl eller samtal som hänvisar till dina kontouppgifter som misstänkta, särskilt de som citerar korrekta detaljer om dig. Korrekta detaljer bevisar ingenting när detaljerna har läckt.

Kortnumret är den enkla delen. Det byts ut. Den som vill minska exponeringen framåt kan begränsa hur många aktörer som får det äkta numret genom att använda virtuella kortnummer för onlineköp, där varje handlare får en engångsidentitet i stället för ditt riktiga kort. Samma logik gäller för digitala kreditkort i mobilplånboken, där det riktiga numret aldrig lämnar banken.

Frågan att ställa till din bank är hur den verifierar myndighetsförfrågningar

Ingen kund kan granska en banks interna rutiner. Men incidenten flyttar en fråga från teknikavdelningen till kundnivå: hur kontrollerar ditt institut att en myndighetsförfrågan verkligen kommer från myndigheten och verifierar man via en oberoende kanal innan data lämnas ut?

Svenska storbanker har generellt äldre och mer formaliserade rutiner för myndighetskontakter än snabbväxande fintechbolag, där efterlevnadsfunktionen ofta byggts parallellt med kundtillväxten. Det är inte ett argument för att undvika fintech, som ger bättre växlingskurser och snabbare produkter. Det är ett argument för att inte lägga all din ekonomiska historik hos en enda aktör. Har du både ett konto hos en svensk bank och ett kort hos en app-bank sprider du risken och du bör ändå väga fördelar mot nackdelar med varje kort du har innan du samlar mer data på ett ställe.

Nästa gång kommer förfrågan troligen inte via mejl. Den kommer via ett röstsamtal som låter som en utredare eller ett brev på rätt papper. Verifiering mot en oberoende kanal är det enda som håller och det gäller lika mycket för dig som för banken.

Martin Lundin

Martin Lundin är skribent och innehållsansvarig på Skaffa kreditkort. Han har flera års erfarenhet inom privatekonomi, krediter och finansiella tjänster och arbetar med att analysera och jämföra kreditkort på den svenska marknaden.

På Skaffa kreditkort fokuserar Martin på att göra komplex ekonomisk information enklare att förstå genom tydliga guider, recensioner och uppdaterade jämförelser.

Fler artiklar av Martin