A magyar belső szabályzatban a hatósági megkeresésnél gyakran egyetlen tétel áll: ellenőrizze a feladó domainjét. 2026. szeptember 12-én a Revolut azt erősítette meg, hogy ez a tétel önmagában már nem véd. A londoni székhelyű fintech bejelentése szerint illetéktelen harmadik fél valódi kormányzati e-mail-tartományról küldött hamis adatkéréseket, és a cég ezekre válaszul adott ki ügyféladatot. A rendszereit és az ügyfélpénzt — a cég szerint — nem törték fel. Az adatot ők adták át.

A szóvivő így fogalmazott: a Revolut „nemrég azonosított egy kifinomult külső csalást, amelyben illetéktelen harmadik fél egy valódi kormányzati szerv domainjéről küldött hamis információkéréseket” (TechCrunch, 2026-09-12; Recorded Future News, 2026-09-14).

Ez nem jelszóhiba. Ez jóváhagyási hiba. A kérdés holnap reggel nem az, hogy a tűzfal áll-e. Az, hogy nálunk ki adhat ki személyes adatot, ha a levél hivatalosnak látszik.

Amit a cég megerősített — és amit nem

A Revolut az érintett ügyfeleket közvetlenül értesítette, a címet zárolta, és értesítette az érintett kormányzati szervet, a nyomozó hatóságot, az adatvédelmi és a pénzügyi felügyeletet. A TechCrunch által látott ügyfélértesítő szerint a kikerült körben szerepelhetett születési dátum, lakcím, e-mail-cím, telefonszám, útlevél- és jogosítványmásolat; a cég szerint szelfi, számlakivonat és tranzakciós előzmény is. A cég „korlátozott” számú ügyfélről beszélt. A pontos létszámot nem közölte.

A Reutersre hivatkozó későbbi tudósítások körülbelül 680 ügyfelet említenek. Ezt a Revolut önállóan nem erősítette meg (OCCRP, 2026-09-17). A kormányzati tartományt sem nevezte meg. A szeptember 17-i fejleményekben olasz hitelesített e-mail-rendszer (PEC) és a Reggio Calabria-i prefektúra intézményi fiókja szerepel a sajtóban. A nyomozók — az OCCRP szerint — még azt is vizsgálják, hogy a fiókot feltörték-e, vagy klónozták. Ezt a cikket nem az olasz belügyre írjuk. Arra, hogy a valódi cím önmagában nem jogalap.

A váltságdíj külön sor. Egy iamnotavillain néven futó csoport 6000 Monerót, nagyjából 3 millió dollárt követelt, 24 órás határidővel, és a továbbértékesítéssel fenyegetett. A Revolut a Reutersnek azt mondta: közvetlen megkeresést és követelést nem kapott, tárgyalás nincs. A követelést tehát az elkövetői állítás szintjén kezeljük — nem céges tételként, és nem kárösszegként. Ugyanez a szabály a Széchenyi Programiroda ügyében: a leak site ára nem a kárjegyzék.

A régi magyar szabály itt csődöt mond

2026 nyarán a Loop az NKI ügyészségi riasztását hozta: a hamis levél nem a @mku.hu címről jön, a link zsarolóprogramot tölt. Ott a domain volt a szűrő. A Revolut-ügyben a domain átment a szűrőn. A kérés volt hamis.

Az FBI 2024. november 4-i iparági riasztása ugyanezt a mintát írja le: kompromittált amerikai és külföldi kormányzati postafiókokból küldött, hamis sürgősségi adatkérések. A Lapsus$ 2021–2022-ben Apple, Meta és Discord felé hasonló úton kért adatot (FBI PIN 20241104). A mintázat nem új. Ami most nyilvános: egy európai banki engedéllyel működő fintech elismerte, hogy a saját jóváhagyása adta ki az iratot.

Magyarországon a gazdálkodó szervezet hivatalos elérhetőséget köteles bejelenteni. A digitális államról szóló 2023. évi CIII. törvény 26. §-a szerint ez ajánlott elektronikus kézbesítési cím vagy ePosta — nem a marketinges Gmailje, és nem az ügyfélszolgálati info@ (Dáptv.). Maga a NAIH a saját forgalmát hivatali kapun közli: rövid név NAIH, KR-azonosító 429616918. Ha Önhöz a „hivatalos” anyag hétköznapi postaládába érkezik, az első kérdés nem udvariassági. Az, hogy ez egyáltalán a bejelentett hivatalos elérhetőség-e.

A GDPR 6. cikk (1) bekezdés c) pontja akkor ad jogalapot, ha az adatkezelőre valóban jogi kötelezettség vonatkozik. A feladó domainje ezt a kötelezettséget nem bizonyítja. Az 5. cikk (2) bekezdése — az elszámoltathatóság — azt kéri, hogy utólag meg tudja mutatni: milyen jogalapon, milyen körben, kinek adott át adatot. Ha a napló üres, a domain-ellenőrzés nem véd a NAIH előtt.

Ha kiderül, hogy illetéktelennek adtak ki személyes adatot, az adatvédelmi incidens. A 33. cikk szerinti 72 óra a tudomásszerzéstől a NAIH felé ketyeg — kivéve, ha a kockázat elhanyagolható. Útlevélmásolat és szelfi mellett ez a kivétel ritkán áll (NAIH incidens-bejelentés). A NIS2 / Kibertan hatálya méret- és ágazatfüggő; a NAIH-óra nem. Erről: egy sablon nem elég és három hatóság.

Hol üt be egy 40 fős cégnél

Nem a kriptotárcánál. Ott, ahol nálunk is „sürgős hatósági” e-mail landolhat, és egy ember dönt.

Hol landol a levél

Mit kérnek jellemzően

Mi a kockázat, ha egy ember válaszol

Ügyfélszolgálat

Ügyfélazonosító, szerződés, számla, chatnapló

Azonosító-csomag megy ki, mielőtt a jogász látja

HR / bér

Munkaszerződés, TAJ, bérjegyzék

Dolgozói és béradat, arányosság nélkül

Jogi osztály

Teljes ügyirat, levelezés

Titok és peranyag egyetlen jóváhagyással

Adatvédelmi tisztviselő

„GDPR alapján az összes adat”

A DPO a kapu — ha ő egyedül enged, nincs második szem

Hatósági kapcsolattartó

„Sürgős, életveszély, két óra”

A sürgősség a szűrő kikapcsolása

A támadó nem a tűzfalat keresi. Azt a munkatársat, aki hétfő reggel nem akar „akadályozni egy nyomozást”.

Négyszem-elv — irat, nem plakát

A négyszem-elv itt nem erkölcsi tanács. Az elszámoltathatóság eszköze. Egy oldal, amit a hatósági adatkérés mellé fűz, mielőtt bármi kimegy.

Feladó és ügyazonosító. Nem a megjelenített név. A domain, a KR-azonosító, a cégkapus küldő, az ügyszám. Ha ezek közül bármelyik hiányzik, nincs kiadás.

Visszaigazolás ismert hivatalos csatornán. Nem a levélben megadott telefonszámon. A hatóság saját, korábban rögzített számán, hivatali kapun vagy a nyilvános kapcsolattartási oldalon. Ha nem érik el, az adat marad.

Jogalap és adatkör egy mondatban. Melyik jogszabály, melyik ügyszám, mely mezők. „Minden, ami a kérésben van” nem adatkör.

Második munkatárs. Jogi vagy adatvédelmi — nem a kolléga a szomszéd asztalnál, aki ráírja, hogy rendben. A kiadó és a jóváhagyó neve a naplóban.

Figyelem

A sürgősség nem kivétel. A hamis adatkérésnek éppen az a lényege, hogy nincs idő ellenőrizni. Ha a folyamatban van „életveszély esetén ugorja át a második szemet” sor, az a sor a támadási felület.

Mi a csapda

Az első: „A domain stimmel, mehet.” A júliusi NKI-riasztás óta ez a mondat biztonságérzetet ad. A Revolut-ügyben ez a mondat volt a lyuk.

A második: „Ha nem adjuk ki, a hatóság megbüntet.” A kiadás jogszerűsége a jogalaptól és a szükséges adattól függ, nem a tárgysortól. A túlzott kiadás ugyanúgy jogsértés lehet, mint a megtagadás egy valódi kötelezettségnél.

A harmadik: „Majd a zsarolócsoport honlapjáról tudjuk meg a kárt.” A követelést és a kikerült kört a saját napló dönti el. Ha nincs napló, a támadó diktálja a történetet.

Amit tegyen az irattárba

Nem új projekt. Négy irat, egy hét.

Egyoldalas hatósági adatkérési eljárás: csatorna, négyszem, tilos a levélben megadott visszahívás.

Naplósablon: dátum, feladó, ügyszám, jogalap, kiadott mezők, kiadó, jóváhagyó. Üresen is létezik.

A hivatalos csatornák listája: a bejelentett hivatalos elérhetőség, a NAIH / NAV / ügyészség nyilvános kapcsolattartása — nem a kedvenc privát fiók.

Ha mégis kiment adat: a NAIH 72 órás szövege és — hatály esetén — a kiberbejelentés külön. Nem másolható át.

Holnap reggel egy kérdést tegyen fel.

„Ha hétfőn valódi kormányzati domainről jön a sürgős adatkérés, nálunk ki a második aláíró — és melyik ismert csatornán hívjuk vissza a hatóságot, mielőtt a dosszié kimegy?”

Ha a válasz az, hogy „az ügyfélszolgálatos megnézi a domaint”, nálunk is ez a lyuk. A domain lehet valódi. A kérés ettől még hamis.

Források: TechCrunch, 2026-09-12 · Recorded Future News, 2026-09-14 · OCCRP, 2026-09-17 · FBI PIN 20241104 · Dáptv. 26. § · GDPR

Ez a cikk tájékoztatás, nem jogi tanácsadás. A hatósági adatkérés, a GDPR-incidens és a NIS2-bejelentés eseti. A saját cégre való alkalmazáshoz kérjen tanácsot jogi vagy adatvédelmi szakértőtől. A Niviloop EU compliance-tanácsadó, nem ügyvédi iroda.

AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés, lektorálás és forrás-ellenőrzés. Loop Magazin, 2026.