Das britische Finanzdienstleistungsunternehmen Revolut bestätigte einen Vorfall, bei dem sensible Daten einer begrenzten Zahl von Kunden an eine nicht autorisierte Partei offengelegt wurden, nachdem betrügerische Informationsanfragen eingegangen waren, die von einer E-Mail-Domain einer legitimen staatlichen Stelle versandt worden waren. Das Unternehmen erklärte, es habe die betroffenen Kunden direkt informiert und außerdem die betreffende staatliche Stelle, Strafverfolgungsbehörden sowie die zuständigen Finanzaufsichtsbehörden benachrichtigt.
Nach einer Mitteilung, die Revolut an Kunden verschickte und die von TechCrunch eingesehen wurde, umfassten die offengelegten Daten Identitäts- und Kontaktinformationen wie Geburtsdaten, Postanschriften, E-Mail-Adressen und Telefonnummern. Die Daten enthielten außerdem Kopien von Identitätsdokumenten, darunter Reisepässe und Führerscheine. Das Unternehmen erklärte, die Informationen könnten zudem persönliche Verifizierungsfotos, Kontoauszüge und Transaktionsaufzeichnungen umfasst haben.
Einzelheiten weiterhin nicht veröffentlicht
Revolut nannte nicht die genaue Zahl der betroffenen Kunden und beschrieb sie lediglich als „begrenzt“. Das Unternehmen erklärte auch nicht, ob sich der Vorfall auf einen bestimmten Markt beschränkte, und lehnte es ab, den Namen der staatlichen Stelle zu nennen, deren E-Mail-Domain für den Identitätsbetrug verwendet wurde.
Das Unternehmen erklärte, eine nicht autorisierte Partei habe die Domain einer legitimen staatlichen Stelle genutzt, um gefälschte Anfragen nach Informationen zu versenden. Nachdem der Vorgang entdeckt worden war, sperrte Revolut die verwendete E-Mail-Adresse und informierte die zuständigen offiziellen Stellen. Zudem erklärte das Unternehmen, dass die Systeme von Revolut und die Gelder der Kunden von dem Vorfall nicht betroffen gewesen seien. Damit unterscheidet es zwischen einem Datenleck bei Kunden und einem direkten Angriff auf Systeme oder Finanzkonten.
Warum ist diese Nachricht wichtig?
Die Bedeutung des Vorfalls liegt darin, dass der Angreifer nach den verfügbaren Informationen weder eine staatliche Domain noch ein Revolut-System kompromittierte, sondern das mit einer legitimen E-Mail-Adresse verbundene Vertrauen ausnutzte, um eine unbefugte Offenlegung zu erreichen. Der Vorfall ist damit ein Beispiel für die Risiken bei der Überprüfung von Datenanfragen, wenn die absendende Stelle offiziell wirkt – insbesondere bei Finanzinstituten, die mit hochsensiblen Identitätsdokumenten und Transaktionsaufzeichnungen umgehen.
Der auf Kryptowährungen spezialisierte Sicherheitsforscher ZachXBT wies darauf hin, dass sich der Vorfall offenbar gegen Nutzer mit hoher Vermögenssituation richtete. Diese Information wurde von Revolut jedoch weder in der Mitteilung noch in den zitierten Stellungnahmen bestätigt. Das Unternehmen gibt an, weltweit mehr als 80 Millionen Kunden zu haben und in mehr als 30 Ländern als Bank tätig zu sein. Dadurch bleibt das genaue geografische Ausmaß der Auswirkungen eine offene Frage.
Kontext und Einschränkungen
Der Vorfall ereignet sich, während Revolut seine Bankpräsenz in Europa und anderen Märkten ausweitet, darunter Indien, Mexiko, Frankreich und die Vereinigten Arabischen Emirate. Zudem erteilte das Office of the Comptroller of the Currency in den Vereinigten Staaten dem Unternehmen eine bedingte Genehmigung zur Gründung einer Nationalbank; ihre Einführung wird für die erste Hälfte des Jahres 2027 erwartet. Gleichzeitig gab es Berichte, wonach ein möglicher Börsengang geprüft werde, der den Unternehmenswert auf 200 Milliarden US-Dollar erhöhen könnte, verglichen mit einer privaten Bewertung von 75 Milliarden US-Dollar im November.
Die veröffentlichten Informationen enthalten keine Angaben zur Zahl der betroffenen Datensätze, dazu, wie lange die betrügerischen Anfragen aktiv waren, oder zu zusätzlichen Maßnahmen, die die Aufsichtsbehörden verhängen werden. Daher beschränkt sich das derzeitige Bild auf die Bestätigung des Datenlecks und die Art der möglicherweise offengelegten Daten, ohne ausreichende Grundlage für eine Einschätzung des endgültigen Umfangs oder für die Feststellung, ob der Vorfall mit einem bestimmten Markt oder einer bestimmten Kundengruppe verbunden war.