Revolut deelde klantgegevens na het accepteren van een vals overheidsverzoek
Belangrijkste punten
- •Revolut behandelde een frauduleus verzoek in de stijl van een overheidsverzoek als legitiem en gaf klantgegevens vrij.
- •Het beschikbare bewijsmateriaal maakt niet duidelijk wanneer of waar het incident plaatsvond, welke gegevens zijn gedeeld of hoeveel klanten zijn getroffen.
- •De specifieke tekortkoming in de verificatie en het kanaal waarmee het verzoek is ingediend, zijn onbekend.
- •De FBI heeft bedrijven gewaarschuwd voor criminelen die zich voordoen als ambtenaren en valse verzoeken om noodgegevens gebruiken.
- •In het beschikbare bewijsmateriaal staat geen bevestigde melding aan klanten, reactie van het bedrijf of herstelplan.

Fintechbedrijf Revolut heeft klantgegevens overgedragen nadat het een overheidsverzoek had geaccepteerd dat later vals bleek te zijn, volgens berichtgeving over het incident. De zaak illustreert hoe criminelen zich kunnen voordoen als een officiële instantie en een bedrijf ertoe kunnen bewegen gevoelige persoonsgegevens vrij te geven.
Wat is er gebeurd?
Revolut gaf klantgegevens vrij nadat het een frauduleus verzoek als legitiem had behandeld. Volgens berichtgeving van CryptoSlate was het verzoek zo opgesteld dat het leek alsof het door een overheidsinstantie was uitgevaardigd.
Het beschikbare bewijsmateriaal bevestigt niet de exacte datum van het incident of de betrokken jurisdictie. Ook wordt niet gespecificeerd welke soorten gegevens precies zijn vrijgegeven. Het aantal getroffen klanten en de volledige omvang van de impact blijven onbevestigd.
Revolut is de afgelopen jaren snel uitgebreid, onder meer met de uitrol van een euro-stablecoin in de Europese Unie. Die groei maakt de bescherming van klantgegevens tot een belangrijk aandachtspunt voor een groot gebruikersbestand.
Vragen over verificatie blijven bestaan
De centrale kwestie is hoe het verzoek is geverifieerd. Hoewel het verzoek frauduleus was, werd het geaccepteerd. Dat wijst op een tekortkoming in het proces waarmee dergelijke verzoeken worden geauthenticeerd. Het zich voordoen als opsporingsdienst of overheidsinstantie om gebruikersgegevens te verkrijgen, is een bekende tactiek.
Het Amerikaanse Federal Bureau of Investigation heeft gewaarschuwd voor frauduleuze “emergency data requests” die door criminelen die zich voordoen als ambtenaren naar bedrijven worden gestuurd. De openbare waarschuwing is beschikbaar op ic3.gov.
Het beschikbare bewijsmateriaal legt niet uit welk kanaal is gebruikt om het valse verzoek in te dienen. Ook wordt niet beschreven welke controles Revolut uitvoerde voordat het de gegevens vrijgaf. Daardoor is de specifieke procesfout niet bevestigd.
Impact op klanten en reactie van het bedrijf niet geverifieerd
Het bewijsmateriaal wijst erop dat gegevens zijn overgedragen, maar bevat geen geverifieerd aantal getroffen klanten. Ook de precieze samenstelling van de vrijgegeven documenten is niet vastgesteld.
In het beschikbare bewijsmateriaal staat geen bevestigde verklaring van het bedrijf, melding aan klanten of herstelplan. De omvang van eventuele schade voor klanten kan daarom nog niet met zekerheid worden vastgesteld.
Voor Revolut-gebruikers is het in de praktijk verstandig alert te blijven op ongebruikelijke accountactiviteit en phishingpogingen. Uitgelekte identiteitsdocumenten kunnen worden hergebruikt bij vervolgfraude. Revolut zet zijn ambities op bankgebied bovendien voort, waaronder de voorwaardelijke goedkeuring voor een Amerikaanse bankvergunning in 2027. Daardoor wordt het belang van waarborgen voor klantgegevens groter.
Dit artikel is uitsluitend bedoeld ter informatie en vormt geen financieel advies of beleggingsadvies. Cryptocurrency- en digitale-activamarkten brengen aanzienlijke risico’s met zich mee. Lezers dienen zelf onderzoek te doen voordat zij beslissingen nemen.