Fintech-bedrijf Revolut heeft een datalek bekendgemaakt nadat het gegevens van een deel van zijn klanten deelde met een crimineel die zich voordeed als een overheidsinstantie. De aanvaller stuurde een verzoek om klantinformatie vanaf een e-mailadres met geldige domeinverificatie van een echte overheidsinstelling. Revolut behandelde het verzoek daardoor als legitiem en stuurde de gevraagde gegevens terug.
Volgens Revolut ging het om identiteitsgegevens zoals naam, geboortedatum en beroep, contactinformatie zoals adres, e-mailadres en telefoonnummer, en kopieën van identiteitsdocumenten waaronder paspoorten en rijbewijzen. Ook verificatieselfies, rekeningafschriften en volledige transactiegeschiedenissen, inclusief bitcointransacties, zouden zijn buitgemaakt. Het bedrijf noemt alleen “een beperkt aantal klanten” en geeft geen exact cijfer. Blockchain-onderzoeker ZachXBT, die de zaak naar buiten bracht via een klantmelding van Revolut, stelt dat vooral vermogende gebruikers doelwit waren.
Revolut zegt het betrokken e-mailadres direct te hebben geblokkeerd na ontdekking van de fraude en heeft de betreffende overheidsinstantie, opsporingsdiensten en toezichthouders ingelicht. Klantrekeningen, tegoeden en de systemen van Revolut zelf zouden niet zijn geraakt. Welke instantie precies werd nagebootst, maakt het bedrijf niet bekend. Het is niet de eerste keer dat Revolut met een datalek te maken krijgt: in 2022 werden al ruim 50.000 klanten getroffen bij een vergelijkbaar incident.
Heeft u een Revolut-rekening, wees dan extra alert op phishingmails of telefoontjes waarin naar aanvullende verificatie wordt gevraagd, ook als de afzender zich voordoet als bank of overheid. Controleer transacties regelmatig en meld verdachte berichten altijd rechtstreeks via de officiële Revolut-app, nooit via een link uit een e-mail.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.