Revolut heeft bevestigd dat oplichters het platform hebben misleid en klantgegevens hebben gekregen, waaronder volgens hun eigen berichten ook paspoorten, verificatie-selfies en Bitcoin transactiegegevens.
Het verzoek kwam van een e-mailadres van een echte overheidsinstantie en had geldige inloggegevens. Revolut dacht dat het echt was en gaf de gegevens vrij.
Wat Revolut zegt dat er is gebeurd
Een woordvoerder van Revolut vertelde aan BeInCrypto dat de bank de afzender heeft geblokkeerd zodra het probleem werd ontdekt.
“Revolut heeft recent een geavanceerde externe imitatie-aanval ontdekt waarbij een niet-geautoriseerde derde partij een legitiem overheidsdomein gebruikte om frauduleuze informatieverzoeken in te dienen… De systemen van Revolut en het geld van klanten zijn niet getroffen.”
Het bedrijf zegt dat het direct de instantie, de politie en de privacywaakhond en financiële toezichthouders heeft geïnformeerd. Ook namen ze contact op met wat ze zelf het beperkte aantal getroffen mensen noemen.
Zijn Revolut-accounts veilig?
Volgens Revolut blijven accounts veilig. Dit klopt, zegt de bank tegen BeInCrypto. Pincodes, inloggegevens en biometrische data zijn niet gelekt. Er is ook geen geld verplaatst.
De berichten die klanten ontvingen, laten het anders klinken. Volgens deze berichten is de verificatie-selfie wel vrijgegeven. Ze sluiten alleen de biometrische gezichtsherkenning (het sjabloon van het gezicht dat een systeem maakt op basis van een foto) uit. De foto zelf kan dus wel gelekt zijn.
In deze berichten staan ook de andere gegevens: Paspoorten, rijbewijzen, huisadressen, bankafschriften. Een volledige lijst van inkomende en uitgaande Bitcoin transacties.
Revolut wil niet zeggen van welk overheidsdomein het verzoek kwam, omdat het politieonderzoek nog loopt. Daardoor weet niemand buiten het bedrijf of een mailbox is gehackt, of dat iemand met toegang zelf op ‘verzenden’ heeft geklikt.
Blockchain-onderzoeker ZachXBT, die zich bezighoudt met het traceren van gestolen crypto, wees op het lek en gaf aan dat het om een kleine groep gebruikers gaat, waarschijnlijk met veel vermogen.
Gestolen klantenlijsten hebben phishing-risico veroorzaakt na datalekken. Gelekte huisadressen gingen eerder vooraf aan gewelddadige aanvallen op houders.
Revolut noemt dit een geavanceerde aanval. Toch geeft het bedrijf aan dat de aanvaller een legitiem overheidsdomein gebruikte om een vals verzoek te sturen. Revolut beschouwde het verzoek als echt en deelde de gegevens.









