Segundo incidente de dados à volta da Revolut este mês, agora via a corretora dos EUA
A 24 de setembro, clientes da Revolut na Irlanda e em todo o EEE começaram a receber avisos de violação de dados, e a empresa cuja rede foi forçada é aquela com que a maioria nunca lidou directamente. A DriveWealth, a corretora norte-americana que executa e liquida as ordens da Revolut sobre acções dos EUA, diz que nos dias 4 e 5 de setembro esteve um intruso na sua rede, entrado depois de uma campanha de engenharia social de terceiros desconhecidos.
O que merece uma pausa é quem foi atingido. No EEE trata-se de quem usou a função de negociação de acções americanas antes de dezembro de 2023, quando a Revolut mudou o modelo. Muitos deixaram de negociar há anos. A corretora guardou os registos na mesma, porque a regulação norte-americana obriga.
Em resumo
- Houve intrusos na rede da DriveWealth a 4 e 5 de setembro; a porta de entrada foi engenharia social, não uma falha de software.
- Expostos: nomes, emails, telefones, moradas, dados de emprego, cidadania, idade, sexo e número de conta parcial.
- Não levaram palavras-passe nem dados de cartão ou conta bancária, e a corretora não encontrou negócios, transferências ou levantamentos não autorizados.
- Para o EEE abrange apenas registos anteriores a dezembro de 2023, porque foi então que a Revolut deixou de os enviar.
O que diz a própria DriveWealth
No seu aviso, a corretora afirma ter "detectado acesso não autorizado à nossa rede ocorrido entre 4 de setembro de 2026 e 5 de setembro de 2026" e que dados pessoais foram exfiltrados. Acrescenta que os sistemas de corretagem e negociação em produção e a plataforma virada ao cliente não foram afectados e continuaram a funcionar, que não foi identificada actividade não autorizada nas contas, nem negócios, nem transferências, nem levantamentos, nem pedidos de transferência de conta, e que a investigação interna não encontrou presença persistente, conclusão que diz ter sido validada de forma independente por especialistas externos.
Os dados são a ficha de cliente comum: nome, endereço de email, telefone, morada e informação de emprego, mais cidadania, idade, sexo e parte do número de conta na DriveWealth. Nem palavras-passe, nem números de cartão ou de conta bancária. A corretora comunicou o incidente à autoridade de protecção de dados da Lituânia e abriu uma linha de apoio operada através da TransUnion. A sua comunicação nos Estados Unidos aponta cerca de 62 000 residentes afectados só em Rhode Island, uma ordem de grandeza que nenhuma declaração europeia dá.
Porque é que uma corretora que não escolheu tinha a sua ficha
A negociação de acções americanas na Revolut nunca foi uma relação só. Quem a usava assinava dois contratos, um com a Revolut e outro com a DriveWealth, e a corretora guardava os dados necessários para abrir a conta, executar e liquidar ordens e cumprir os requisitos regulatórios dos EUA. A Revolut diz que aos seus próprios sistemas e infraestrutura não se acedeu, que o dinheiro e os investimentos dos clientes estão seguros e que nenhuma palavra-passe, código de acesso, dado de cartão ou documento de identificação da Revolut foi exposto. Tudo isso é verdade e não ajuda, porque a ficha nunca esteve na Revolut.
A Revolut passou os clientes do EEE para outro modelo em dezembro de 2023 e concluiu a mudança nos restantes mercados em junho de 2025; desde então os dados pessoais deixaram de ser partilhados. Os registos anteriores não desapareceram, porque a DriveWealth os manteve para cumprir deveres legais e regulatórios. É assim que funciona a conservação de dados financeiros em geral, e significa que o conjunto de pessoas expostas por uma fuga de 2026 ficou definido anos antes, num contrato que a maioria leu uma vez.
- A Revolut muda o modelo de acções dos EUA para o EEE; a partir daí nada de novo segue para a corretora.
- A mesma mudança fica concluída nos restantes mercados.
- Um intruso está na rede da DriveWealth depois de uma campanha de engenharia social.
- Torna-se público outro incidente da Revolut: dados entregues a falsos representantes de um organismo público.
- A Stake na Austrália e a Hatch na Nova Zelândia avisam os seus clientes sobre a mesma corretora.
- DriveWealth e Revolut escrevem aos clientes afectados; a imprensa irlandesa relata a dimensão.
A mesma fuga, campos diferentes conforme a aplicação
A DriveWealth trata da negociação nos EUA para várias plataformas de retalho, e cada uma conta agora aos seus utilizadores uma história ligeiramente diferente. A corretora australiana Stake avisou os clientes a 21 de setembro de que, nas contas afectadas, os dados expostos podem incluir o número de conta da DriveWealth, um instantâneo do valor agregado da carteira e um instantâneo do saldo em dinheiro e do poder de compra. As posições individuais, diz a Stake, não estavam incluídas. A neozelandesa Hatch fez o mesmo um dia depois.
A resposta a "o que saiu sobre mim" depende, portanto, de qual aplicação estava à frente da mesma corretora. Aos clientes europeus da Revolut os avisos descrevem campos de contacto e identidade, sem números de carteira. Quem usou mais do que uma destas plataformas tem de ler mais do que um aviso, uma exigência estranha para quem apenas carregou em comprar.
O outro incidente da Revolut este mês
A 12 de setembro a Revolut confirmou uma coisa bem diferente: um terceiro não autorizado tinha usado um domínio de email de um organismo público real para enviar pedidos de informação fraudulentos, e a empresa entregou dados de clientes, incluindo cópias de passaportes e cartas de condução, datas de nascimento, moradas, emails e telefones. A Revolut chamou-lhe uma burla externa sofisticada por personificação e falou de um número limitado de afectados; as notícias da altura apontavam cerca de 700 clientes no mundo, uma dúzia deles na Irlanda. Contámos esse caso quando surgiu, em a história do pedido falso de uma entidade pública.
Tecnicamente os dois casos não têm nada em comum, e juntá-los numa só história seria errado. O que partilham é a direcção do ataque. Não foi quebrada a cifragem da Revolut nem adivinhada a palavra-passe de ninguém. Num caso convenceram os funcionários de uma corretora, no outro o procedimento de um banco, e em ambos alguém saiu com ficheiros.
Para que servem realmente estes dados
Não levaram palavras-passe, por isso ninguém entra numa conta com isto. O que a ficha permite é um telefonema ou um email que sabe o seu nome, a sua entidade patronal, os últimos caracteres de uma conta de títulos que tinha esquecido e o facto de um dia ter comprado acções americanas através de uma aplicação concreta. É a matéria-prima de um convincente "detectámos actividade suspeita na sua conta", e não caduca. Não é por acaso que o aviso da DriveWealth dedica quase todo o espaço ao phishing. Os reguladores europeus já multam este padrão, como a Suécia depois da fuga num fornecedor de recursos humanos que serve a maioria dos municípios do país. O lado prático destes casos é o mesmo em todo o lado, descrevemo-lo quando uma cadeia de reparações letã perdeu fichas de clientes com os códigos de desbloqueio dos aparelhos.
- Leia o aviso da corretora e o da sua aplicação: listam campos diferentes, e só o aviso diz o que estava no seu registo
- Trate qualquer chamada ou mensagem sobre esta fuga como hostil até ligar de volta para o número da aplicação ou do site oficial
- Passe a recuperação da conta de SMS para uma aplicação de autenticação onde a plataforma o permitir
- Verifique se o email que saiu protege outras contas e mude essa palavra-passe se estiver reutilizada
- Se já não usa uma função de investimento, peça ao fornecedor que apague o que não é obrigado a guardar e guarde a resposta
Sou afectado se nunca comprei acções americanas?
Então a Revolut foi pirateada?
É possível negociar ou levantar dinheiro com estes dados?
Porque é que uma empresa ainda guarda dados de 2023?
Uma VPN protege disto?
• Cyber-Response notice - DriveWealth Legal Hub
• Irish Revolut customers affected by "third-party" data breach - The Irish Times
• Irish Revolut customers impacted by data breach - RTÉ
• DriveWealth breach exposes data of Revolut customers who traded US stocks - The Next Web
• Irish Revolut customers' data involved in second security breach - TheJournal.ie
• DriveWealth Data Security Incident - Stake