Revolut bevestigt datalek van klantgegevens door valse overheidsverzoeken
Belangrijkste punten
- •Revolut gaf klantgegevens vrij nadat fraudeurs verzoeken hadden verstuurd vanaf een e-mailadres dat zich voordeed als een overheidsinstantie; de berichten doorstonden met succes de SPF-, DKIM- en DMARC-authenticatiecontroles.
- •De gecompromitteerde informatie omvatte namen, geboortedata, contactgegevens, identiteitsdocumenten, transactiegeschiedenissen en rekeningafschriften. Er werd echter geen klantengeld gestolen en de kernsystemen voor bankieren werden niet gecompromitteerd.
- •Het bedrijf heeft niet bekendgemaakt hoeveel gebruikers zijn getroffen. Volgens berichten waren mogelijk vermogende particulieren specifiek het doelwit en omschreef analist ZachXBT het incident als beperkt van omvang.
- •Revolut blokkeerde het frauduleuze e-mailadres en nam contact op met toezichthoudende instanties, opsporingsdiensten en de geïmiteerde overheidsinstantie, waarvan de identiteit niet publiekelijk is bekendgemaakt.
- •Dit is het tweede bekende beveiligingsincident met gegevens bij Revolut, na een datalek in 2022 waarbij tienduizenden klanten werden getroffen door social engineering van een medewerker.

Revolut, het Britse fintechbedrijf, bevestigde op 12 september dat het gevoelige klantinformatie had vrijgegeven nadat het frauduleuze gegevensverzoeken had ontvangen van een e-mailadres dat zich voordeed als een legitieme overheidsinstantie.
De vervalste berichten doorstonden de SPF-, DKIM- en DMARC-authenticatiecontroles, de drie belangrijkste protocollen die e-mailservers gebruiken om te verifiëren of een bericht afkomstig is van een geautoriseerde bron en of de inhoud ervan is gewijzigd. Deze controles helpen de technische herkomst en integriteit van een e-mail te valideren, maar bevestigen op zichzelf niet dat een verzoek daadwerkelijk afkomstig is van de overheidsinstantie die het beweert te vertegenwoordigen. Revolut omschreef het incident als een “geavanceerde externe imitatiezwendel”.
Welke gegevens zijn vrijgegeven en wie werd geviseerd
De gecompromitteerde informatie omvatte de volledige namen, geboortedata, contactgegevens, kopieën van identiteitsdocumenten, transactiegeschiedenissen en rekeningafschriften van klanten. Revolut zei dat er geen biometrische gegevens over gezichtsmeting waren gedeeld, dat er geen klantengeld was gestolen en dat de kernsystemen voor bankieren niet waren gecompromitteerd.
Het bedrijf heeft het exacte aantal getroffen gebruikers niet bekendgemaakt. Volgens berichten is mogelijk een specifieke groep vermogende particulieren het doelwit geweest. On-chain-analist ZachXBT zei dat het incident beperkt van omvang leek. Meldingen aan klanten begonnen rond 11 september te circuleren, één dag voordat Revolut het datalek publiekelijk bevestigde.
Hoe de frauduleuze verzoeken de e-mailbeveiliging omzeilden
SPF controleert of de verzendende server gemachtigd is om namens een domein e-mails te versturen. DKIM verifieert of de inhoud van het bericht tijdens het transport niet is gemanipuleerd. DMARC koppelt deze controles aan elkaar en geeft ontvangende servers instructies over hoe zij berichten moeten behandelen die de authenticatie niet doorstaan.
Ondanks deze beveiligingsmaatregelen doorstonden de frauduleuze e-mails alle drie de protocollen. Revolut zei het frauduleuze e-mailadres te hebben geblokkeerd, contact te hebben opgenomen met toezichthoudende instanties en opsporingsdiensten, en de overheidsinstantie te hebben benaderd waarvan de identiteit was geïmiteerd. Het bedrijf heeft die instantie niet publiekelijk geïdentificeerd.
Het incident laat zien waarom alleen geauthenticeerde e-mail geen volledig verificatieproces vormt voor gevoelige gegevensverzoeken. De berichten doorstonden de technische controles, hoewel de verzoeken zelf frauduleus waren. Daardoor maken de verdere contacten van het bedrijf met toezichthouders, opsporingsdiensten en de geïmiteerde instantie deel uit van de voortdurende reactie.
Eerder beveiligingsincident
Het meest recente datalek is niet het eerste beveiligingsincident met gegevens bij Revolut. In 2022 kreeg het bedrijf te maken met een datalek waarbij tienduizenden klanten werden getroffen. Bij dat incident werd ongeautoriseerde toegang verkregen door middel van social engineering gericht op een medewerker. Het meest recente incident richtte zich daarentegen op het complianceproces zelf, en niet op de inloggegevens van individuele medewerkers.
Het incident komt op een moment dat Revolut uitbreiding nastreeft in Europa en daarbuiten en ambities voor een beursnotering kenbaar maakt. Voor klanten ligt het directe risico eerder op het gebied van informatie dan van financiën. Identiteitsdocumenten en transactiegeschiedenissen kunnen worden gebruikt voor identiteitsdiefstal, gerichte phishingcampagnes en socialengineeringaanvallen.
Bron: CryptoBriefing