Android: Nu kan du flytte dine adgangsnøgler til en ny app
Android kan nu flytte adgangskoder og adgangsnøgler direkte mellem apps. Google, 1Password, Bitwarden og Dashlane er med fra start.
13. september 2026·6 min læsning
Svindlere sendte falske anmodninger fra en ægte myndigheds e-maildomæne. Revolut udleverede pas, selfies og fulde kontoudtog. Sådan står danske brugere.
Foto: Balázs Kétyi / Unsplash
Revolut har bekræftet, at selskabet har udleveret pas, verifikationsselfies, kontoudtog og fulde transaktionshistorikker til svindlere, der udgav sig for at være en offentlig myndighed. Anmodningerne kom fra en e-mailadresse på myndighedens ægte domæne og bestod derfor de automatiske ægthedstjek, der normalt afslører en forfalskning. Revolut behandlede dem som legitime myndighedsanmodninger og svarede.
Det er en vigtig pointe at få præcis fra start, for den bliver ofte forvansket: Revolut blev ikke hacket i denne sag. Selskabets systemer blev ikke brudt, og kundernes penge blev ikke rørt. Revolut skriver selv, at "Revolut systems and customer funds are unaffected". Dataene blev ikke stjålet — de blev udleveret, frivilligt, gennem den helt normale procedure banker bruger, når politi og myndigheder beder om oplysninger. Angrebet ramte processen, ikke infrastrukturen. Det er derfor, sagen er værd at forstå.
Revolut beskriver hændelsen som "a sophisticated external impersonation scam where an unauthorised third party utilised a legitimate government agency domain email to submit fraudulent requests for information" — altså en avanceret efterligningssvindel, hvor en uautoriseret tredjepart brugte en e-mail på en ægte myndigheds domæne til at indsende falske anmodninger om oplysninger.
Det afgørende er domænet. Finansielle virksomheder modtager løbende anmodninger fra politi, skattemyndigheder og tilsyn, og en af de vigtigste kontroller er, om henvendelsen kommer fra myndighedens eget domæne med gyldig e-mailautentificering. Det gjorde denne. Derfor faldt den igennem alle de automatiske filtre, og et menneske vurderede den som ægte.
Bedraget blev først opdaget, da Revolut af andre årsager kontaktede den pågældende myndighed direkte og fik at vide, at anmodningerne ikke kom derfra. Selskabet blokerede så afsenderadressen og underrettede de berørte kunder, myndigheden selv, politiet og de finansielle tilsyn. Revolut har ikke oplyst, hvilken myndighed der er tale om, og heller ikke hvor mange kunder der er ramt — kun at det er et begrænset antal. Blockchain-efterforskeren ZachXBT har peget på, at anmodningerne så ud til at være rettet mod kunder med store formuer, hvilket passer med, at der blev bedt om komplette transaktionshistorikker frem for brede lister.
Omfanget per ramt kunde er usædvanligt. Det er ikke en e-mailliste, det er en komplet identitets- og økonomiprofil:
Kombinationen er værre end summen af delene. Et pas alene kan misbruges. Et pas plus den tilhørende selfie er præcis det materiale, mange tjenester bruger til fjernidentifikation, og det gør det markant lettere at oprette konti i en andens navn. Lægger man en fuld transaktionshistorik oveni, ved en angriber også, hvor meget offeret har, hvor pengene kommer fra, og hvornår der er bevægelse på kontoen — information der er guld værd for målrettet svindel og, hvis der er krypto involveret, for fysisk afpresning.
Der bliver skrevet i flere omgange, at Revolut er blevet "hacket for første gang". Det er forkert. I september 2022 fik en tredjepart adgang til Revoluts database gennem social engineering — en målrettet kampagne, der endte med at kompromittere en medarbejders login. Dengang var 50.150 kunder berørt, svarende til cirka 0,16 procent af selskabets daværende 20 millioner brugere, og de lækkede data omfattede navne, adresser, e-mail, telefonnumre og delvise kortoplysninger. Heller ikke dengang var der direkte adgang til kundernes penge.
Forskellen mellem 2022 og 2026 er hele pointen. I 2022 kom angriberen ind i systemet. I 2026 kom angriberen slet ikke ind — han fik oplysningerne udleveret over hoveddøren, fordi anmodningen så rigtig ud. Der er ingen sårbarhed at lukke, ingen patch at installere. Der er kun en procedure, der skal strammes.
Det gør sagen beslægtet med andre hændelser, hvor det svage led lå uden for virksomhedens egne servere — som da Dropbox-konti blev kapret uden en eneste adgangskode, da Framework fik lækket data om samtlige kunder gennem en tredjepart, eller da 14.000 kryptoejeres hjemmeadresser slap ud via Trezors fragtpartner. Fælles for dem er, at kunden gjorde alt rigtigt og alligevel blev ramt.
Revolut har mange danske brugere, og selskabet er reguleret i EU. Det betyder, at GDPR gælder, og at du har konkrete rettigheder her. Det praktiske råd er delt i to.
Er du kontaktet direkte af Revolut, er du blandt de berørte. Gem beskeden — den er din dokumentation. Anmod derefter Revolut om fuld indsigt i, præcis hvilke oplysninger om dig der blev udleveret; det har du ret til efter GDPR's artikel 15. Overvej at melde forholdet til politiet som forsøgt identitetstyveri, og vær særligt opmærksom på henvendelser, der refererer til konkrete beløb eller overførsler på din konto. En svindler med din transaktionshistorik kan lyde overbevisende ægte.
Er du ikke kontaktet, er du efter alt at dømme ikke ramt — men der er stadig tre ting, det er værd at gøre. Slå tofaktorgodkendelse til, hvis du ikke allerede har det. Aktivér notifikationer på alle transaktioner, så du ser bevægelser med det samme. Og husk grundreglen, som denne sag ikke ændrer på: Revolut ringer dig aldrig op og beder dig flytte penge til en "sikker konto". Det er den mest brugte opfølgning på et datalæk som dette, og den virker kun, fordi svindleren kan nævne detaljer, kun banken burde kende.
Du kan altid verificere en henvendelse ved at lægge på og selv kontakte Revolut gennem appens indbyggede chat — ikke gennem et nummer, du har fået oplyst. Mistænker du, at dine oplysninger misbruges, kan du klage til Datatilsynet.
Revolut-sagen handler mindre om Revolut end om en angrebsform, der kommer til at brede sig. Når en myndigheds e-maildomæne kan bruges til at hente KYC-dokumenter ud af en bank, er problemet ikke bankens firewall — det er, at hele systemet for myndighedsanmodninger hviler på, at en e-mail ser rigtig ud.
Det, der bør ske nu, er, at anmodninger af denne type verificeres gennem en anden kanal end den, de kom ind ad: et opkald tilbage til myndigheden på et kendt nummer, eller en fælles portal med egentlig autentificering. Om Revolut indfører det, og om de europæiske tilsyn stiller krav om det, er det, der er værd at følge de kommende måneder. Sagen blev først beskrevet af TechCrunch den 12. september 2026.
Android kan nu flytte adgangskoder og adgangsnøgler direkte mellem apps. Google, 1Password, Bitwarden og Dashlane er med fra start.
13. september 2026·6 min læsning
En død pixel kan ikke reddes — en fastlåst kan ofte. Sådan tester du din skærm, og sådan er reglerne for reklamation i Danmark.
13. september 2026·9 min læsning
Office-opdateringen KB5002914 ødelægger kopier og indsæt i Excel 2016-2024. Microsoft leder stadig efter en rettelse — her er løsningerne, der virker nu.
13. september 2026·6 min læsning