Britse toezichthouders stappen in bij Revolut-lek van 680 klanten

Twee Britse toezichthouders kijken naar het datalek bij Revolut, waarbij de bank gegevens van 680 klanten aan criminelen gaf. Privacywaakhond ICO beoordeelt de melding, financieel toezichthouder FCA praat met de bank. Volgens Revolut is het geld op de rekeningen niet geraakt; het risico zit bij oplichters die echte klantgegevens hebben.
Wat de toezichthouders zeggen
In het kort
- Naast de 36 Nederlandse klanten gaat het om 27 klanten in Roemenië, 25 in Spanje en 12 in Ierland.
- Revolut heeft ruim 80 miljoen klanten in 30 landen.
- De Europese banklicentie van Revolut ligt in Litouwen, bij dochter Revolut Bank UAB.
- Onder de gedupeerden is Mark Karpelès, oud-topman van de in 2014 omgevallen bitcoinbeurs Mt. Gox.
Revolut meldde het incident zelf bij de toezichthouders. Het Information Commissioner's Office, de Britse waakhond die controleert of bedrijven zorgvuldig met persoonsgegevens omgaan, bevestigde dat tegenover City AM: "We kunnen bevestigen dat we een melding hebben ontvangen en dat we de aangeleverde informatie beoordelen."
Zo'n beoordeling is nog geen oordeel. De toezichthouder kijkt eerst welke gegevens zijn gelekt, om hoeveel mensen het gaat en hoe het bedrijf die gegevens had beveiligd, en besluit daarna of er een onderzoek of een boete volgt. Britse bedrijven moeten een ernstig datalek binnen 72 uur melden.
Ook de Financial Conduct Authority, de Britse toezichthouder op banken en beleggingsbedrijven, praat met Revolut. Een woordvoerder: "We zijn op de hoogte van het gemelde incident bij Revolut en we praten met het bedrijf over de gevolgen en over de stappen die het zet om mogelijke schade te beperken."
Hoe de gegevens weggingen
De criminelen stuurden hun informatieverzoeken vanaf een e-mailadres van een echte overheidsinstantie. Dat adres kwam door alle technische controles heen, dus behandelde Revolut de verzoeken als officiële vorderingen. De bank noemt het een geraffineerde poging tot imitatie en zegt dat de eigen systemen en databases niet zijn gehackt.
Wat wel naar buiten ging, staat in de brief aan de klanten: paspoort- of rijbewijskopieën, de selfie die je bij het openen van je rekening maakt, adressen, telefoonnummers, IBAN's en volledige transactieoverzichten. Bij klanten die crypto bij Revolut aanhouden zaten daar bitcoin-transacties bij, met de verwijsnummers van de wallets die in het rekeningoverzicht staan. Wachtwoorden en privésleutels, de codes waarmee je crypto beheert, stonden niet in die brief.
Wie er getroffen zijn
Alle 680 klanten zijn persoonlijk benaderd, zegt een bron rond de bank tegen City AM. Sinds dinsdag komen er nationale tellingen bij: de Ierse omroep RTÉ meldt twaalf Ierse klanten, El Español komt op 25 Spaanse en Profit.ro op 27 Roemeense. Nederland telt er 36.
Oud-Mt. Gox-topman Mark Karpelès kreeg zijn waarschuwing op 12 september om 5.25 uur 's ochtends binnen en plaatste er stukken uit online. Onderzoeker ZachXBT, die de eerste brieven verspreidde, denkt dat de daders het op vermogende klanten hadden voorzien. Revolut bevestigt dat niet.
De groep achter het lek noemt zichzelf Revolut Smilik, eist 10.000 bitcoin en dreigt elke dag meer bestanden te publiceren. Volgens City AM hebben de bank en de groep geen direct contact gehad.
Waar getroffen klanten op moeten letten
Wie een melding kreeg, moet ervan uitgaan dat oplichters zijn naam, adres, telefoonnummer en rekeninggegevens kennen. Daarmee klinkt een telefoontje of mail namens Revolut, de politie of een andere instantie overtuigend. Revolut vraagt nooit om je pincode, je wachtwoord of een code uit de app, en vraagt je ook nooit om geld naar een veilige rekening over te maken. Bel bij twijfel zelf terug via de chat in de app.
Welke overheidsinstantie het betreft, wanneer het eerste valse verzoek binnenkwam en hoeveel verzoeken de bank heeft beantwoord, heeft Revolut nog altijd niet gezegd. De afdeling die verzoeken om gegevens van overheidsinstanties afhandelt, zit bij dochter Revolut Bank UAB in Vilnius.
