De criminelen braken niet in bij Revolut. Ze verstuurden valse informatieverzoeken vanaf het echte e-maildomein van een overheidsinstantie. Revolut dacht daardoor met een bevoegde instantie te maken te hebben en deelde klantgegevens.
Meer dan 18.000 Nederlanders ontvangen ons cryptonieuws via WhatsApp. Sluit je gratis aan.
In het kort:
- Bij de fraude zijn gegevens van ongeveer 680 klanten buitgemaakt, onder wie 36 Nederlanders.
- Mogelijk zijn identiteitsbewijzen, selfies en volledige rekening- en transactiegegevens gedeeld.
- Revolut zegt dat zijn systemen en het geld van klanten niet zijn geraakt.
Valse verzoeken leken van de overheid te komen
Volgens BNR gebruikten de daders een e-mailadres op het domein van een echte overheidsinstantie. Daarmee deden zij zich voor als bevoegde medewerkers die klantinformatie mochten opvragen.
Revolut spreekt van een geraffineerde poging tot misleiding. De bank heeft niet bekendgemaakt om welke overheidsinstantie het gaat. Het gebruikte e-mailadres is inmiddels geblokkeerd. Ook zijn de betrokken instantie, de politie en toezichthouders ingelicht.
De aanval draaide dus om het misleiden van medewerkers en niet om een technisch lek in de app of de banksystemen. Dat onderscheid is belangrijk: volgens Revolut konden de daders niet rechtstreeks bij rekeningen of klantgeld.
Ook financiële en cryptogegevens gedeeld
De buitgemaakte informatie kan zeer gevoelig zijn. In berichten aan getroffen klanten noemt Revolut onder meer namen, adressen, geboortedata en kopieën van paspoorten of rijbewijzen.
Ook verificatieselfies, rekeningafschriften, IBAN-nummers en volledige transactiegeschiedenissen kunnen zijn gedeeld.
In eerdere berichtgeving schreven we dat de groep die zegt achter de diefstal te zitten Revolut met de bestanden zou afpersen. De aanvallers eisen volgens verschillende media 10.000 bitcoin en dreigen meer gegevens te publiceren.
De eis en de herkomst van de gepubliceerde bestanden zijn nog niet onafhankelijk bevestigd.
Revolut zegt alle getroffen klanten rechtstreeks te hebben benaderd. Voor hen is extra waakzaamheid belangrijk: de gestolen persoonsgegevens kunnen een vals bericht of telefoontje geloofwaardiger maken.
Controleer onverwachte verzoeken daarom via de chat in de Revolut-app en deel nooit inlogcodes. Dat verkleint het risico op gerichte phishing.

