Revolut noemt eerste aantal: 680 klanten gelekt, 36 in Nederland

Revolut heeft de gegevens van ongeveer 680 klanten naar criminelen gestuurd, onder wie 36 klanten in Nederland. Dat is het eerste aantal dat de onlinebank zelf noemt. De getroffen klanten kregen bericht; volgens Revolut zijn hun rekeningen en geld niet geraakt.
Nepverzoek kwam van een echt overheidsdomein
In het kort
- Revolut deelde onder meer paspoortkopieën, foto's voor identiteitscontrole, IBAN-nummers, dus internationale bankrekeningnummers, en volledige transactiegeschiedenissen.
- De Britse privacytoezichthouder ICO onderzoekt het incident, nadat Revolut zich daar zelf had gemeld.
- De groep die zegt achter het incident te zitten eist 10.000 bitcoin en dreigt meer bestanden te publiceren.
De criminelen hebben niet ingebroken bij Revolut. Ze stuurden informatieverzoeken vanaf het echte e-maildomein van een overheidsinstantie. De mails waren technisch geldig ondertekend, waardoor ze officieel leken. Revolut dacht daardoor dat de verzoeken van een bevoegde dienst kwamen en stuurde de gevraagde gegevens door.
Een overheidsdienst kan bij een bank klantgegevens opvragen, dus het verzoek leek op zichzelf niet vreemd. Om welke instantie het gaat, zegt Revolut niet. De bank heeft het gebruikte e-mailadres geblokkeerd en de politie, de toezichthouders en de betreffende instantie ingelicht.
Het aantal van 680 klanten en 36 klanten in Nederland bevestigde Revolut aan BNR Nieuwsradio. Eerder hield de bank het op een "zeer beperkt aantal" en wilde ze geen landen noemen.
Paspoorten, selfies en bitcoin-transacties
In de mail aan getroffen klanten noemt Revolut namen, geboortedata, beroepen, adressen, telefoonnummers en kopieën van paspoorten of rijbewijzen. Ook verificatieselfies kunnen zijn gedeeld. Dat zijn de foto's die je bij het openen van een rekening maakt om te bewijzen dat je bent wie je zegt.
De mail bevat ook financiële gegevens. Het gaat om rekeningafschriften, IBAN-nummers en overzichten van alle transacties, inclusief opnames en bitcoin-activiteit.
Gelekte gegevens kunnen fraude geloofwaardiger maken
Voor de 36 klanten in Nederland zit het risico in wat criminelen met deze gegevens doen. Iemand die je geboortedatum, adres en recente transacties kent, kan een mail of telefoontje veel echter laten klinken dan een standaard phishingbericht. Een phishingbericht is een misleidend bericht dat je naar een valse website of het delen van gegevens probeert te lokken.
De Fraudehelpdesk zag het aantal phishingmeldingen dit jaar vervijfvoudigen, juist omdat fraudeurs steeds vaker echte persoonsgegevens hebben.
Wie een onverwacht bericht over zijn rekening krijgt, kan dat navragen via de chat in de Revolut-app. Deel nooit een inlogcode of verificatiecode. Ook een medewerker van de bank vraagt die codes niet.
Beveiligingsonderzoeker ZachXBT, die onder die naam onderzoek doet naar diefstal van crypto, schreef op berichtendienst Telegram dat de daders het vermoedelijk op vermogende klanten hadden gemunt.
Toezichthouder onderzoekt het lek
Revolut meldde het lek zelf bij de Britse privacytoezichthouder ICO. De ICO liet maandag weten het incident te onderzoeken, meldt de Financial Times. De groep die zegt achter de diefstal te zitten eist 10.000 bitcoin, naar de koers van dinsdag ruim 660 miljoen euro. Die eis is niet onafhankelijk bevestigd en Revolut zegt er niets over.
Mark Karpelès, de voormalige topman van de bitcoinbeurs Mt. Gox die in 2014 omviel, is een van de getroffen klanten. Hij kreeg de waarschuwingsmail op 12 september om 5.25 uur en zei dat Revolut de gegevens niet had mogen delen, ook niet vanaf een geverifieerd overheidsadres.
