Digitale bank Revolut trapte in een geraffineerde truc, met gevoelige klantgegevens als gevolg. Niet door een hack, maar doordat het bedrijf een vervalst overheidsverzoek voor echt aanzag.
Tip: Ontvang het belangrijkste cryptonieuws als eerste via de gratis Crypto Insiders app.
In het kort:
-
Revolut deelde persoonlijke en financiële gegevens van een groep klanten, waaronder bitcointransacties, na een vals overheidsverzoek.
-
De aanvraag kwam van een niet-geautoriseerd e-mailaccount, maar gebruikte wel geldige beveiligingskenmerken van het officiële overheidsdomein.
-
Dit soort aanvallen, waarbij criminelen inspelen op menselijk vertrouwen in plaats van technische zwakke plekken, komt steeds vaker voor.
Revolut trapt in vervalst overheidsverzoek
Meerdere klanten van Revolut kregen te horen dat hun persoonlijke en financiële gegevens, waaronder bitcointransacties, zijn gedeeld naar aanleiding van een overheidsverzoek dat aanvankelijk legitiem leek.
Revolut is een Europese digitale bank met tientallen miljoenen gebruikers, die naast gewoon bankieren ook mogelijkheden biedt om in crypto te handelen.
Volgens een e-mail die onderzoeker ZachXBT deelde, kwam het verzoek van een niet-geautoriseerd account. Het bericht werd echter wel verzonden via het officiële domein van de overheidsinstantie en met een geldige domeinverificatie. Hierdoor leek de aanvraag technisch gezien betrouwbaar, terwijl dit in werkelijkheid niet zo was.
⚠️ ALERT: Revolut falls for a FAKE government request, exposing sensitive personal information of customers in a disturbing data breach. Revolut disclosed that it complied with a fraudulent government request using a spoofed official email and valid credentials, exposing PII Show more
Welke gegevens werden gedeeld
De gelekte gegevens omvatten onder meer volledige namen, geboortedata, beroepen, huisadressen, e-mailadressen en telefoonnummers. Ook identiteitsbewijzen, zoals kopieën van paspoorten of rijbewijzen, en verificatie-selfies waren onderdeel van het lek.
Op financieel vlak ging het om rekeningoverzichten, IBAN-nummers, opnamegegevens en volledige transactiegeschiedenissen, inclusief bitcoinactiviteit. Biometrische gezichtsgegevens werden volgens de e-mail niet gedeeld.
Er zijn geen klanttegoeden verloren gegaan, en de systemen van Revolut zijn niet gehackt. Het probleem zat hem puur in het ten onrechte vertrouwen van een vervalst verzoek. Revolut heeft getroffen gebruikers en toezichthouders inmiddels geïnformeerd en de bron van het verzoek geblokkeerd.
Volgens ZachXBT lijkt het incident beperkt van omvang, maar was het gericht op vermogende klanten.
Groeiende trend
Dit soort aanvallen, waarbij criminelen inspelen op menselijk vertrouwen in plaats van op technische kwetsbaarheden, komt steeds vaker voor.
Ook bij Coinbase leidde eerder social engineering tot een groot datalek, nadat criminelen medewerkers van een extern supportbedrijf omkochten om bij persoonlijke klantgegevens te komen.
Beide zaken laten zien dat menselijke fouten en misplaatst vertrouwen vaak een groter risico vormen dan technische zwakke plekken in systemen zelf.








