NieuwsAandelenGegevens van Revolut-klanten blootgelegd bij phishingaanval die e-mailbeveiligingscontroles omzeilde

Gegevens van Revolut-klanten blootgelegd bij phishingaanval die e-mailbeveiligingscontroles omzeilde

Auteur: CryptoBriefing·

Belangrijkste punten

  • De aanvaller verkreeg klantgegevens via social engineering en niet door binnen te dringen in de interne systemen van Revolut.
  • De blootgelegde informatie omvatte identiteitsdocumenten, selfies voor verificatie, persoonlijke gegevens, IBAN’s, opnamegeschiedenissen en Bitcoin-transactieactiviteiten.
  • Het frauduleuze verzoek doorstond de SPF-, DKIM- en DMARC-controles en leek afkomstig te zijn van het e-maildomein van een legitieme overheidsinstantie.
  • Revolut zei dat geen wachtwoorden, pincodes, private keys of klanttegoeden waren gecompromitteerd.
  • Het bedrijf blokkeerde het onbevoegde e-mailadres, informeerde de autoriteiten en heeft het exacte aantal getroffen klanten niet bekendgemaakt.
Gegevens van Revolut-klanten blootgelegd bij phishingaanval die e-mailbeveiligingscontroles omzeilde

Revolut, het Britse fintechbedrijf dat een bankvergunning nastreeft en mogelijk een waardering van ongeveer $200 miljard wil bereiken, heeft gevoelige klantgegevens verstrekt aan iemand die zich voordeed als een overheidsfunctionaris. De aanvaller drong niet binnen in de systemen van Revolut, maar gebruikte in plaats daarvan een overtuigende e-mail om de informatie op te vragen.

Revolut omschreef het incident als een “geavanceerde externe imitatiezwendel”. De blootgelegde informatie omvatte identiteitsdocumenten, selfies voor verificatie, volledige namen, geboortedata, contactgegevens, financiële gegevens zoals IBAN’s, opnamegeschiedenissen en transactieactiviteiten met betrekking tot Bitcoin. Het bedrijf begon klanten op 11 september 2026 te informeren. Het incident werd gemeld door CryptoBriefing.

Hoe de frauduleuze e-mail de beveiligingscontroles doorstond

Het verzoek leek afkomstig te zijn van het e-maildomein van een legitieme overheidsinstantie. Nog belangrijker was dat het de SPF-, DKIM- en DMARC-controles doorstond: drie e-mailauthenticatieprotocollen die worden gebruikt om de identiteit van een afzender en de integriteit van een bericht te verifiëren.

SPF bevestigt dat een e-mail vanaf een geautoriseerde server is verzonden. DKIM controleert of het bericht tijdens de verzending niet is gewijzigd. DMARC koppelt deze controles aan elkaar en bepaalt hoe een ontvanger moet reageren als een van beide mislukt. In dit geval slaagden alle drie de controles.

Daardoor had het compliance-team van Revolut technische gronden om het verzoek als authentiek te beschouwen. Het team verwerkte het verzoek en verstrekte klantgegevens aan een onbevoegde derde partij die ogenschijnlijk geldige inloggegevens had gecreëerd zonder toegang te krijgen tot de interne systemen van Revolut.

Er werden geen wachtwoorden gestolen en geen pincodes of private keys buitgemaakt. Revolut zei ook dat er geen klanttegoeden waren verplaatst. Wel werden persoonlijke en financiële gegevens openbaar gemaakt via het proces van het bedrijf voor de afhandeling van officiële gegevensverzoeken.

Bitcoin-transactiegegevens tussen de blootgelegde informatie

De aanwezigheid van Bitcoin-transactiegeschiedenissen geeft het incident een specifiek cryptovalutagerelateerd aspect. In combinatie met identiteitsdocumenten en selfies voor verificatie kan deze informatie kwaadwillenden materiaal bieden voor identiteitsfraude, social-engineeringpogingen of gerichte phishingcampagnes tegen cryptobezitters.

Revolut omschreef het aantal getroffen klanten als “beperkt”, maar heeft geen exact aantal bekendgemaakt. De bekendheid met het incident nam toe nadat getroffen personen, onder wie prominente figuren uit de crypto-industrie, details deelden over de meldingen die zij hadden ontvangen.

Aanval richtte zich op complianceprocedures

Bij het incident was geen zero-day-exploit of gecompromitteerde database betrokken. Het ging in plaats daarvan om een social-engineeringaanval die was gericht op de complianceworkflow van Revolut voor het beantwoorden van officiële gegevensverzoeken van overheidsinstanties.

Revolut heeft het onbevoegde e-mailadres geblokkeerd en wetshandhavingsinstanties en relevante toezichthouders geïnformeerd. Het bedrijf zei dat zijn systemen niet zijn gecompromitteerd en dat er geen klanttegoeden zijn getroffen.

Incident vindt plaats te midden van inspanningen voor vergunning en beursnotering

De bekendmaking komt op het moment dat Revolut een bankvergunning nastreeft, een proces waarbij toezichthouders operationele controles onder de loep nemen, waaronder procedures voor het omgaan met gevoelige klantinformatie. Het bedrijf onderzoekt ook een beursnotering met een beoogde waardering van ongeveer $200 miljard.