Hackers hebben Revolut, volgens nieuwe berichtgeving van de Financial Times, maandenlang misleid via een officieel Italiaans e-mailsysteem. De online bank deelde daardoor gegevens van ongeveer 680 klanten met mensen die zich voordeden als opsporingsdienst. De aanvallers zeggen dat zij vooral vermogende cryptobezitters uitkozen.
Direct een melding bij belangrijk cryptonieuws? Download de gratis Crypto Insiders app.
In het kort
-
Valse informatieverzoeken kwamen binnen via het beveiligde Italiaanse PEC-mailsysteem.
-
De daders zeggen dat zij 680 klanten selecteerden op basis van hun cryptovermogen.
-
Italiaanse instanties onderzoeken de zaak terwijl Revolut zegt dat zijn eigen systemen veilig bleven.
Officieel mailkanaal maakte verzoeken geloofwaardig
De aanvallers benaderden Revolut naar eigen zeggen een paar maanden geleden voor het eerst. Zij deden zich voor als een Italiaanse opsporingsdienst en vroegen daarna herhaaldelijk om adressen, telefoonnummers en transactiegeschiedenissen van specifieke klanten.
De Financial Times kreeg schermafbeeldingen van e-mails te zien. Die lijken aan te tonen dat Revolut informatie stuurde naar een adres dat zich voordeed als een onderdeel van het Italiaanse ministerie van Binnenlandse Zaken.
De berichten liepen via Posta Elettronica Certificata (PEC), een beveiligd systeem dat in Italië geldt als de digitale versie van aangetekende post.
Een ingewijde bevestigde tegenover de krant dat de verzoeken via PEC binnenkwamen en dat de correspondentie meerdere maanden doorging. Revolut benadrukt dat zijn eigen systemen en databanken niet zijn binnengedrongen.
Volgens de bank is een officieel en wettelijk gereguleerd communicatiekanaal misbruikt om geldige verzoeken van autoriteiten na te bootsen.
Cryptobezitters zouden bewust zijn uitgekozen
De keuze voor de slachtoffers was volgens de aanvallers niet willekeurig. Zij zeggen openbare transacties op de blockchain te hebben onderzocht om Revolut-klanten met grote cryptovermogens te vinden.
Hoe zij blockchain-adressen aan specifieke klanten koppelden, wilden zij niet uitleggen. De claim is niet onafhankelijk bevestigd.
De meeste slachtoffers zouden uit Zwitserland en Frankrijk komen. Daarnaast zou Revolut gegevens hebben gedeeld van inwoners van 31 andere vooral Europese landen. Eerder werd al duidelijk dat 36 Nederlandse klanten zijn getroffen.
Onderzoek loopt terwijl losgeldeis onzeker blijft
Italiaanse autoriteiten bevestigen dat er onderzoeken lopen, maar geven nog geen inhoudelijke reactie. Oppositiepolitica Giulia Pastorella wil opheldering van het ministerie van Binnenlandse Zaken en waarschuwt dat dit mogelijk slechts het “topje van de ijsberg” is.
Een ingewijde zegt daarnaast dat Revolut nog geen losgeldeis van de daders heeft ontvangen. Dat zet vraagtekens bij eerdere onbevestigde berichten over een eis van 10.000 bitcoin. De identiteit en het motief van de aanvallers zijn nog altijd onbekend.








