O e-mail era do governo. O pedido, não.
A Revolut entregou documentos, selfies de verificação e extratos de clientes a quem escrevia de um endereço legítimo de um órgão de governo. O pedido era falso. No Brasil, a lei deixa a autoridade pedir dado cadastral sem juiz, e a exceção de urgência alarga essa porta. O que a regra brasileira limita, e o que ela não impede.

Leitura por voz gerada. O texto é escrito e revisado por gente.
▸Neste artigo
No sábado, 12 de setembro de 2026, a Revolut confirmou que entregou dados de clientes a quem não tinha direito a eles. Não houve invasão de sistema, segundo a empresa. Houve um pedido.
Na notificação enviada aos clientes afetados, a fintech britânica explica o que aconteceu em duas frases. O pedido de informações "parecia vir de uma agência governamental legítima" e partiu de "uma conta de e-mail não autorizada", enviada "diretamente usando o domínio de e-mail oficial" do órgão. "Como a comunicação carregava credenciais válidas de autenticação de domínio, foi atendida sob a crença razoável de que era um pedido autêntico."
A notícia inteira está nessa frase. O e-mail era do governo. O pedido, não.
O que foi entregue
A notificação lista quatro grupos de dados:
- identificação: nome completo, data de nascimento e ocupação;
- contato: endereço postal, e-mail e telefone;
- documento e verificação: cópia do passaporte ou da carteira de motorista e a selfie enviada na verificação de identidade;
- dados financeiros: extratos, com IBAN, situação e data de abertura da conta, registros de saque e o histórico completo de transações, "incluindo Bitcoin".
A empresa ressalva que nenhum dado de telemetria biométrica facial foi envolvido.
Quantos clientes, a Revolut não diz; fala em "um número limitado". Segundo o Financial Times, foram 680, número que o City AM confirmou com uma fonte próxima ao banco. A empresa afirma que, ao detectar a fraude, bloqueou o endereço e avisou o órgão, a polícia e os reguladores de proteção de dados e financeiros. Ao City AM, a autoridade britânica de proteção de dados, o ICO, disse ter recebido o relato e estar "avaliando as informações fornecidas"; a Financial Conduct Authority, que supervisiona a empresa no Reino Unido, disse estar "em contato com a empresa para entender o impacto".
O que a Revolut não disse também é informação: qual órgão, de qual país, e se o incidente se limita a algum mercado. Segundo o City AM, um grupo que se apresenta como autor passou a exigir pagamento e a ameaçar publicar mais dados a cada dia. A Revolut não confirmou a autoria nem o conteúdo, e nada do que o grupo alega foi verificado.
O golpe tem nome, e o FBI avisou em 2024
Em novembro de 2024, o FBI publicou um alerta à iniciativa privada sobre exatamente esse padrão: e-mails de governos, dos Estados Unidos e de outros países, comprometidos e usados para enviar pedidos de dados de emergência falsos a empresas. O documento define o pedido de emergência como o que serve para obter informação "imediatamente" de uma empresa, "contornando revisões adicionais do pedido quanto à sua legitimidade".
O alerta descreve um mercado. Em agosto de 2024, um criminoso anunciou em fórum a venda de "e-mails .gov de alta qualidade" para "pedidos de dados", oferecendo orientação ao comprador e documentos reais de intimação roubados. Em março, outro disse ter e-mails de governo "de mais de 25 países". Em dezembro de 2023, pedidos falsos chegavam com a afirmação de que alguém "sofreria muito ou morreria" se a informação não fosse entregue.
E a recomendação do FBI às empresas é a frase que resume o problema: os criminosos "entendem a necessidade de urgência e a usam para encurtar a análise necessária".
A Revolut não é caso inédito. É o caso em que quem recebeu o pedido foi um banco, e o que saiu foi o dossiê de verificação de identidade inteiro.
A porta brasileira: o ofício sem juiz
A Revolut também opera no Brasil, autorizada pelo Banco Central como sociedade de crédito direto desde 2023. Mas a pergunta brasileira não depende de haver cliente brasileiro no incidente. Ela é outra: por qual porta um pedido desses entraria aqui, e o que poderia levar.
A porta existe e está na lei. O Marco Civil da Internet deixa a autoridade administrativa com competência legal requisitar dados cadastrais sem ordem judicial (art. 10, § 3º), e a Lei de Lavagem de Dinheiro dá à polícia e ao Ministério Público o mesmo acesso, "independentemente de autorização judicial", em bancos, operadoras, provedores e administradoras de cartão (art. 17-B). É o que o glossário da prova digital chamou de dado que sai por ofício.
O decreto que regulamenta o Marco Civil diz como o pedido deve ser. A autoridade indica "o fundamento legal de competência expressa para o acesso e a motivação para o pedido", especifica "os indivíduos cujos dados estão sendo requeridos e as informações desejadas", e são "vedados pedidos coletivos que sejam genéricos ou inespecíficos" (Decreto 8.771/2016, art. 11).
O que a regra brasileira limita
É a parte que a cobertura lá fora não tem. O mesmo decreto define o que é dado cadastral: filiação, endereço e qualificação pessoal, "entendida como nome, prenome, estado civil e profissão". O Supremo Tribunal Federal (STF) fixou esse limite em tese para o art. 17-B em 2024: é constitucional o acesso sem juiz, "excluído" qualquer outro dado cadastral "além daqueles referentes à qualificação pessoal, filiação e endereço".
Posta ao lado da notificação da Revolut, a conta é exata. De tudo o que foi entregue, só o nome, a ocupação (profissão, no vocabulário do decreto) e o endereço postal cabem nessa definição. Data de nascimento, e-mail, telefone, passaporte, selfie, extrato e histórico de transações ficam fora da porta do ofício.
Extrato e movimentação são outra casa. As instituições financeiras "conservarão sigilo em suas operações ativas e passivas e serviços prestados" (Lei Complementar 105/2001, art. 1º), e o que sai dali são as informações "ordenadas pelo Poder Judiciário" (art. 3º). Essa ordem, no Brasil, é registrada pelo juiz no Sisbajud, o sistema do Conselho Nacional de Justiça que se comunica com as instituições financeiras, com a indicação do investigado e do período do afastamento do sigilo.
Isso não quer dizer que nenhum banco aqui cairia num pedido falso. Quer dizer que, se caísse, teria entregado o que a lei não permite entregar naquele canal.
O que alarga a porta: a urgência
O ponto em que o alerta do FBI e a lei brasileira se encontram é a pressa. Aqui, a requisição direta cresce em três lugares.
O Código de Processo Penal permite que delegado e Ministério Público, nos crimes contra a liberdade pessoal que lista, requisitem "dados e informações cadastrais da vítima ou de suspeitos" a "quaisquer órgãos do poder público ou de empresas da iniciativa privada", com atendimento em 24 horas (art. 13-A). O pedido deve conter o nome da autoridade, o número do inquérito e a unidade de polícia responsável.
No STF, na Ação Declaratória de Constitucionalidade (ADC) 91, a tese proposta pelo relator, ministro Cristiano Zanin, admite que, "em situações excepcionais, caracterizadas pelo perigo iminente para bens jurídicos de alto valor", a autoridade policial ou o Ministério Público requisitem "diretamente" dado cadastral associado a dado de tráfego, com o ato "submetido a posterior apreciação judicial". A análise desta série sobre o tema conta a cronologia do julgamento.
E nas ADIs 5.059 e 5.073, sobre o poder de requisição do delegado, o voto do relator, ministro Dias Toffoli, apresentado em 27 de agosto de 2026, admite, nos crimes dos arts. 13-A e 13-B do Código, o fornecimento direto de localização e de extratos de chamadas e mensagens "sem controle judicial prévio, mas sempre sujeito ao controle judicial posterior".
Nos dois casos do STF, o que existe são votos e tese proposta, não tese fixada: os julgamentos estavam suspensos em 15 de setembro de 2026, e o texto do Código é o único dos três em vigor. Mas o desenho é o mesmo nos três: onde há urgência, o juiz vem depois. O controle posterior serve para anular a prova, se for o caso. Não devolve o dado a quem ele foi entregue.
Autenticar o canal não é autenticar a ordem
O e-mail do domínio certo prova que a caixa de correio pertence ao órgão. Não prova que quem escreveu tem competência para pedir, nem que o pedido existe num procedimento real.
A lei brasileira já pede a segunda coisa, e é por isso que ela importa mais que a primeira: "fundamento legal de competência expressa". Conferir a competência é a verificação. A recomendação do FBI diz o mesmo em outra língua: conferir se a lei citada no pedido é a da autoridade que pede, e, na dúvida, confirmar com a autoridade de origem por outro canal.
Um banco que confia no domínio está conferindo o envelope.
Em uma linha
O e-mail do domínio certo prova quem é o dono da caixa, não quem tem o poder de pedir. A lei brasileira sabe a diferença; a urgência é onde ela arrisca esquecer.
Fontes
- TechCrunch — Revolut confirms customer data breach through fake government requests, Jagmeet Singh, 12 de setembro de 2026
- BleepingComputer — Revolut discloses data breach exposing financial info, passports, Sergiu Gatlan, 14 de setembro de 2026
- The Record — Revolut handed customer data to fraudsters using government email account, Alexander Martin, 14 de setembro de 2026
- City AM — Revolut hackers stole nearly 700 customers' private data, Samuel Norman, 15 de setembro de 2026
- IBTimes UK — Mt. Gox former CEO among victims in Revolut breach after hackers used real government email, 15 de setembro de 2026, citando o Financial Times
- FBI — Private Industry Notification 20241104-001, 4 de novembro de 2024
- Marco Civil da Internet — Lei nº 12.965, de 23 de abril de 2014, art. 10
- Decreto nº 8.771, de 11 de maio de 2016, art. 11
- Lei de Lavagem de Dinheiro — Lei nº 9.613, de 3 de março de 1998, art. 17-B
- Sigilo bancário — Lei Complementar nº 105, de 10 de janeiro de 2001, arts. 1º e 3º
- Código de Processo Penal — arts. 13-A e 13-B
- Supremo Tribunal Federal (STF) — ADI 4906, tese de 11 de setembro de 2024
- Supremo Tribunal Federal (STF) — ADC 91, certidão da sessão de 27 de agosto de 2026
- Supremo Tribunal Federal (STF) — ADI 5.059 e ADI 5.073, certidão da sessão de 27 de agosto de 2026
- Conselho Nacional de Justiça — Manual do Sisbajud, 2ª edição
- Banco Central do Brasil — Revolut Sociedade de Crédito Direto S.A., tarifas por instituição
- CyberX — Dado não é prova: um glossário do que sustenta a evidência digital
Sobre o autor

Robert F.
solicitar canal seguroRobert F. é fundador da CyberX, operação de inteligência digital aplicada à investigação, com base no Brasil e alcance sem fronteiras.
Trabalha com OSINT, rastreamento on-chain e antifraude para áreas jurídicas, compliance corporativo, antifraude bancário e autoridades públicas.
Nas publicações da CyberX escrevemos sobre o que pode ser dito em público — tipologias de fraude e golpe, ameaça digital, rastreamento on-chain, regulação e o que distingue investigação de consulta. Nunca sobre caso que atendemos, cliente, matéria sob segredo de justiça, ou detalhe operacional que comprometa uma investigação em curso — a nossa ou a de terceiros. Caso de terceiro entra pelo ato oficial público, e pelo que ele ensina, não pelo que expôs.
Leia também
A CyberX atua em inteligência digital aplicada à investigação — OSINT, rastreamento on-chain e antifraude. Este conteúdo é informativo e não constitui orientação jurídica.
como escrevemos →Fonte: https://cyberx.to/noticias/revolut-pedido-oficial-falso-oficio-sem-juiz
Acessado em