Revolut Ceeft Data van 680 Klanten na Valse overheidsverzoeken
Belangrijkste punten
- •Cybercriminelen hebben Revolut misleid om gevoelige informatie over 680 klanten openbaar te maken door valse dataverzoeken teindienden vanaf een echte overheids-mailaccount, aldus de Financial Times.
- •De gelekte gegevens bevatten paspoortgegevens, bankrekeningnummers, woonadressen, identiteitsverificatiebeelden en Bitcoin-activiteit, en de aanvallers dreigen de data te publiceren tenzij losgeld wordt betaald.
- •Revolut blokkeerde de gecompromitteerde e-mailaccount na ontdekking van de fraude en informeerde zowel toezichthouders als getroffen klanten.
- •De Britse Information Commissioner's Office heeft een onderzoek naar het incident gestart en heeft de bevoegdheid om financiële boetes op te leggen bij schendingen van de gegevensbescherming.
- •Voormalig Mt. Gox CEO Mark Karpelès behoorde tot de getroffen klanten, wat de omvang van de lekkage onderstreept.

Revolut, het in Londen gevestigde fintechbedrijf, heeft gevoelige informatie van 680 klanten openbaar gemaakt nadat cybercriminelen een legitieme overheids-e-mailaccount gebruikten om valse verzoeken om klantgegevens in te dienen, volgens een bericht van de Financial Times.
De gelekte informatie omvatte paspoortgegevens, bankrekeningnummers, woonadressen, identiteitsverificatiebeelden en Bitcoin-activiteit. Volgens het bericht dreigen de aanvallers nu de gestolen informatie openbaar te maken tenzij Revolut losgeld betaalt. Het nieuws over het incident werd ook benadrukt door @WuBlockchain op X.
In plaats van een conventionele technische kwetsbaarheid te misbruiken om direct toegang te krijgen tot klantsystemen, gebruikten de aanvallers naar verluidt de vertrouwde status van de overheidsaccount om de informatie van Revolut te verkrijgen, waarbij ze valse dataverzoeken indienden die leken af te komen van een officieel kanaal. Financiële instellingen ontvangen en verwerken routinematig officiële dataverzoeken van overheidsinstanties, een proces dat berust op de aanname dat instructies die via gezaghebbende kanalen binnenkomen authentiek zijn. Beveiligingsonderzoekers hebben eerder gevallen gedocumenteerd waarin criminelen gecompromitteerde overheids- of politie-e-mailaccounts gebruikten omven te misleiden gebruikersgegevens af te geven.
Revolut Blokkeert Gecompromitteerde Overheids-E-mailaccount
Revolut zei dat het de e-mailaccount heeft geblokkeerd na het ontdekken van de frauduleuze activiteit en zowel toezichthouders als getroffen klanten heeft geïnformeerd.
Het bedrijf wordt ook geconfronteerd met toezicht van de Britse Information Commissioner's Office (ICO), de onafhankelijke Britse toezichthouder voor gegevensbescherming, die een onderzoek naar het incident heeft geopend. De ICO heeft de bevoegdheid om financiële boetes op te leggen aan organisaties die de gegevensbeschermingswetgeving hebben geschonden. De betrokkenheid van de toezichthouder kan extra aandacht vestigen op hoe financiële instellingen dataverzoeken verifiëren en gevoelige klantinformatie beschermen bij het omgaan met externe autoriteiten.
Tot de getroffenen behoorde Mark Karpelès, de voormalige CEO van Bitcoinbeurs Mt. Gox — het in Tokio gevestigde platform dat in 2014 instortte na een van de grootste hacks in de sector — een detail dat de omvang van de gelekte klantinformatie onderstreept.
Bitcoin-activiteit Onder Gelekte Data Wekt Bezorgdheid over Beveiliging voor Crypto-gebruikers
Het incident is bijzonder relevant voor cryptocurrency-gebruikers, omdat de gecompromitteerde informatie naar verluidt naast conventionele financiële en identiteitsgegevens ook Bitcoin-activiteit bevatte. Fintechbedrijven bewaren veel van deze informatie omdat anti-witwasregels vereisen dat ze de identiteit van klanten verifiëren voordat ze diensten leveren.
Het combineren van financiële informatie met paspoortgegevens, woonadressen en identiteitsverificatiebeelden kan extra risico's opleveren voor getroffen personen, vooral wanneer aanvallers proberen het materiaal te gebruiken voor verdere fraude of afpersing.
De episode onderstreept ook een bredere beveiligingsuitdaging voor fintechbedrijven: legitieme communicatiekanalen kunnen zelf instrumenten worden voor social engineering wanneer aanvallers toegang krijgen tot vertrouwde institutionele accounts.
De reactie van Revolut, waaronder het blokkeren van de gecompromitteerde account en het informeren van toezichthouders en klanten, zal nu worden onderzocht samen met het ICO-onderzoek. De belangrijkste openstaande vraag is hoe de frauduleuze verzoeken zijn geverifieerd en of er aanvullende beveiligingsmaatregelen nodig zijn om soortgelijke lekkages te voorkomen.
Bron: Hokanews