A magyar belső szabályzatban a hatósági megkeresésnél gyakran egyetlen tétel áll: ellenőrizze a feladó domainjét. 2026. szeptember 12-én a Revolut azt erősítette meg, hogy ez a tétel önmagában már nem véd. A londoni székhelyű fintech bejelentése szerint illetéktelen harmadik fél valódi kormányzati e-mail-tartományról küldött hamis adatkéréseket, és a cég ezekre válaszul adott ki ügyféladatot. A rendszereit és az ügyfélpénzt — a cég szerint — nem törték fel. Az adatot ők adták át.
A szóvivő így fogalmazott: a Revolut „nemrég azonosított egy kifinomult külső csalást, amelyben illetéktelen harmadik fél egy valódi kormányzati szerv domainjéről küldött hamis információkéréseket” (TechCrunch, 2026-09-12; Recorded Future News, 2026-09-14).
Ez nem jelszóhiba. Ez jóváhagyási hiba. A kérdés holnap reggel nem az, hogy a tűzfal áll-e. Az, hogy nálunk ki adhat ki személyes adatot, ha a levél hivatalosnak látszik.
Amit a cég megerősített — és amit nem
A Revolut az érintett ügyfeleket közvetlenül értesítette, a címet zárolta, és értesítette az érintett kormányzati szervet, a nyomozó hatóságot, az adatvédelmi és a pénzügyi felügyeletet. A TechCrunch által látott ügyfélértesítő szerint a kikerült körben szerepelhetett születési dátum, lakcím, e-mail-cím, telefonszám, útlevél- és jogosítványmásolat; a cég szerint szelfi, számlakivonat és tranzakciós előzmény is. A cég „korlátozott” számú ügyfélről beszélt. A pontos létszámot nem közölte.
A Reutersre hivatkozó későbbi tudósítások körülbelül 680 ügyfelet említenek. Ezt a Revolut önállóan nem erősítette meg (OCCRP, 2026-09-17). A kormányzati tartományt sem nevezte meg. A szeptember 17-i fejleményekben olasz hitelesített e-mail-rendszer (PEC) és a Reggio Calabria-i prefektúra intézményi fiókja szerepel a sajtóban. A nyomozók — az OCCRP szerint — még azt is vizsgálják, hogy a fiókot feltörték-e, vagy klónozták. Ezt a cikket nem az olasz belügyre írjuk. Arra, hogy a valódi cím önmagában nem jogalap.
A váltságdíj külön sor. Egy iamnotavillain néven futó csoport 6000 Monerót, nagyjából 3 millió dollárt követelt, 24 órás határidővel, és a továbbértékesítéssel fenyegetett. A Revolut a Reutersnek azt mondta: közvetlen megkeresést és követelést nem kapott, tárgyalás nincs. A követelést tehát az elkövetői állítás szintjén kezeljük — nem céges tételként, és nem kárösszegként. Ugyanez a szabály a Széchenyi Programiroda ügyében: a leak site ára nem a kárjegyzék.
A régi magyar szabály itt csődöt mond
2026 nyarán a Loop az NKI ügyészségi riasztását hozta: a hamis levél nem a @mku.hu címről jön, a link zsarolóprogramot tölt. Ott a domain volt a szűrő. A Revolut-ügyben a domain átment a szűrőn. A kérés volt hamis.
Az FBI 2024. november 4-i iparági riasztása ugyanezt a mintát írja le: kompromittált amerikai és külföldi kormányzati postafiókokból küldött, hamis sürgősségi adatkérések. A Lapsus$ 2021–2022-ben Apple, Meta és Discord felé hasonló úton kért adatot (FBI PIN 20241104). A mintázat nem új. Ami most nyilvános: egy európai banki engedéllyel működő fintech elismerte, hogy a saját jóváhagyása adta ki az iratot.
Magyarországon a gazdálkodó szervezet hivatalos elérhetőséget köteles bejelenteni. A digitális államról szóló 2023. évi CIII. törvény 26. §-a szerint ez ajánlott elektronikus kézbesítési cím vagy ePosta — nem a marketinges Gmailje, és nem az ügyfélszolgálati info@ (Dáptv.). Maga a NAIH a saját forgalmát hivatali kapun közli: rövid név NAIH, KR-azonosító 429616918. Ha Önhöz a „hivatalos” anyag hétköznapi postaládába érkezik, az első kérdés nem udvariassági. Az, hogy ez egyáltalán a bejelentett hivatalos elérhetőség-e.
A GDPR 6. cikk (1) bekezdés c) pontja akkor ad jogalapot, ha az adatkezelőre valóban jogi kötelezettség vonatkozik. A feladó domainje ezt a kötelezettséget nem bizonyítja. Az 5. cikk (2) bekezdése — az elszámoltathatóság — azt kéri, hogy utólag meg tudja mutatni: milyen jogalapon, milyen körben, kinek adott át adatot. Ha a napló üres, a domain-ellenőrzés nem véd a NAIH előtt.
Ha kiderül, hogy illetéktelennek adtak ki személyes adatot, az adatvédelmi incidens. A 33. cikk szerinti 72 óra a tudomásszerzéstől a NAIH felé ketyeg — kivéve, ha a kockázat elhanyagolható. Útlevélmásolat és szelfi mellett ez a kivétel ritkán áll (NAIH incidens-bejelentés). A NIS2 / Kibertan hatálya méret- és ágazatfüggő; a NAIH-óra nem. Erről: egy sablon nem elég és három hatóság.
Hol üt be egy 40 fős cégnél
Nem a kriptotárcánál. Ott, ahol nálunk is „sürgős hatósági” e-mail landolhat, és egy ember dönt.
Hol landol a levél
Mit kérnek jellemzően
Mi a kockázat, ha egy ember válaszol
Ügyfélszolgálat
Ügyfélazonosító, szerződés, számla, chatnapló
Azonosító-csomag megy ki, mielőtt a jogász látja
HR / bér
Munkaszerződés, TAJ, bérjegyzék
Dolgozói és béradat, arányosság nélkül
Jogi osztály
Teljes ügyirat, levelezés
Titok és peranyag egyetlen jóváhagyással
Adatvédelmi tisztviselő
„GDPR alapján az összes adat”
A DPO a kapu — ha ő egyedül enged, nincs második szem
Hatósági kapcsolattartó
„Sürgős, életveszély, két óra”
A sürgősség a szűrő kikapcsolása
A támadó nem a tűzfalat keresi. Azt a munkatársat, aki hétfő reggel nem akar „akadályozni egy nyomozást”.
Négyszem-elv — irat, nem plakát
A négyszem-elv itt nem erkölcsi tanács. Az elszámoltathatóság eszköze. Egy oldal, amit a hatósági adatkérés mellé fűz, mielőtt bármi kimegy.
Feladó és ügyazonosító. Nem a megjelenített név. A domain, a KR-azonosító, a cégkapus küldő, az ügyszám. Ha ezek közül bármelyik hiányzik, nincs kiadás.
Visszaigazolás ismert hivatalos csatornán. Nem a levélben megadott telefonszámon. A hatóság saját, korábban rögzített számán, hivatali kapun vagy a nyilvános kapcsolattartási oldalon. Ha nem érik el, az adat marad.
Jogalap és adatkör egy mondatban. Melyik jogszabály, melyik ügyszám, mely mezők. „Minden, ami a kérésben van” nem adatkör.
Második munkatárs. Jogi vagy adatvédelmi — nem a kolléga a szomszéd asztalnál, aki ráírja, hogy rendben. A kiadó és a jóváhagyó neve a naplóban.
⚠
Figyelem
A sürgősség nem kivétel. A hamis adatkérésnek éppen az a lényege, hogy nincs idő ellenőrizni. Ha a folyamatban van „életveszély esetén ugorja át a második szemet” sor, az a sor a támadási felület.
Mi a csapda
Az első: „A domain stimmel, mehet.” A júliusi NKI-riasztás óta ez a mondat biztonságérzetet ad. A Revolut-ügyben ez a mondat volt a lyuk.
A második: „Ha nem adjuk ki, a hatóság megbüntet.” A kiadás jogszerűsége a jogalaptól és a szükséges adattól függ, nem a tárgysortól. A túlzott kiadás ugyanúgy jogsértés lehet, mint a megtagadás egy valódi kötelezettségnél.
A harmadik: „Majd a zsarolócsoport honlapjáról tudjuk meg a kárt.” A követelést és a kikerült kört a saját napló dönti el. Ha nincs napló, a támadó diktálja a történetet.
Amit tegyen az irattárba
Nem új projekt. Négy irat, egy hét.
Egyoldalas hatósági adatkérési eljárás: csatorna, négyszem, tilos a levélben megadott visszahívás.
Naplósablon: dátum, feladó, ügyszám, jogalap, kiadott mezők, kiadó, jóváhagyó. Üresen is létezik.
A hivatalos csatornák listája: a bejelentett hivatalos elérhetőség, a NAIH / NAV / ügyészség nyilvános kapcsolattartása — nem a kedvenc privát fiók.
Ha mégis kiment adat: a NAIH 72 órás szövege és — hatály esetén — a kiberbejelentés külön. Nem másolható át.
Holnap reggel egy kérdést tegyen fel.
„Ha hétfőn valódi kormányzati domainről jön a sürgős adatkérés, nálunk ki a második aláíró — és melyik ismert csatornán hívjuk vissza a hatóságot, mielőtt a dosszié kimegy?”
Ha a válasz az, hogy „az ügyfélszolgálatos megnézi a domaint”, nálunk is ez a lyuk. A domain lehet valódi. A kérés ettől még hamis.
Források: TechCrunch, 2026-09-12 · Recorded Future News, 2026-09-14 · OCCRP, 2026-09-17 · FBI PIN 20241104 · Dáptv. 26. § · GDPR
Ez a cikk tájékoztatás, nem jogi tanácsadás. A hatósági adatkérés, a GDPR-incidens és a NIS2-bejelentés eseti. A saját cégre való alkalmazáshoz kérjen tanácsot jogi vagy adatvédelmi szakértőtől. A Niviloop EU compliance-tanácsadó, nem ügyvédi iroda.
AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés, lektorálás és forrás-ellenőrzés. Loop Magazin, 2026.
