Revolut gaf paspoort en bitcoin-historie van klanten af na vals overheidsverzoek

Revolut gaf persoonsgegevens en de volledige transactiehistorie van een deel van zijn klanten af aan een onbekende die zich voordeed als overheidsinstantie. Het ging onder meer om paspoortkopieën, adressen en bitcoin-transacties. Getroffen klanten kregen vrijdag 11 september een mail; tegoeden en wachtwoorden bleven buiten schot.
Het verzoek kwam van een echt overheidsdomein
In het kort
- Revolut noemt de instantie niet en maakt niet bekend wanneer het verzoek is uitgevoerd of hoeveel klanten zijn geraakt.
- Onderzoeker ZachXBT denkt dat het om een beperkte groep vermogende klanten gaat.
- De verificatieselfie ging mee; Revolut zegt dat biometrische gezichtsgegevens niet zijn gedeeld.
De mail kwam binnen vanaf het echte e-maildomein van een overheidsinstantie, vanaf een account dat daar niet bij hoorde. Het bericht doorstond de controle die nagaat of een mail werkelijk vanaf dat domein is verstuurd. Revolut voerde het verzoek daarna uit.
Omdat het bericht geldige domeincontroles doorstond, is het uitgevoerd in de redelijke veronderstelling dat het een echt verzoek van een overheidsinstantie was. Revolut, in de brief aan getroffen klanten
In de brief staat wat er is gedeeld: volledige naam, geboortedatum en beroep, plus adres, e-mailadres en telefoonnummer. Daarbij zat een kopie van het paspoort of rijbewijs en de verificatieselfie, de foto die je bij het openen van een rekening maakt om te bewijzen dat je de persoon op dat document bent.
Ook rekeningoverzichten gingen mee. Daarin stonden een IBAN, het internationale rekeningnummer, de datum waarop de rekening werd geopend, opnamegegevens en de volledige transactiehistorie, inclusief bitcoin. In die overzichten stonden ook referentienummers voor het bitcoin-tegoed van een klant. Wat die nummers prijsgeven, legt de brief niet uit.
Revolut zegt dat het geen biometrische gezichtsgegevens, gegevens waarmee iemand aan zijn gezicht kan worden herkend, heeft gedeeld. Wachtwoorden en volledige kaartgegevens staan niet in de opsomming. Of er geld is weggehaald, zegt de brief niet.
Wat Revolut niet zegt
Welke instantie het betreft staat er niet bij. Ook de datum van het verzoek ontbreekt, net als het aantal getroffen klanten. Revolut heeft zich publiekelijk nog niet over de zaak uitgesproken.
Onderzoeker ZachXBT, die diefstal en fraude met crypto uitzoekt, publiceerde de klantbrief op zijn Telegramkanaal. Hij schat dat het om een beperkte groep gaat en denkt dat vermogende klanten het doelwit waren. Revolut bevestigt dat niet. Het bedrijf heeft wereldwijd meer dan 80 miljoen klanten. Dat getal zegt niets over de omvang van deze zaak.
Waar getroffen klanten op moeten letten
Wie deze gegevens in handen krijgt, weet hoe je heet, waar je woont en wat er op je rekening gebeurde. Daarmee kan iemand een overtuigend telefoontje of mailtje in elkaar zetten. De Britse privacytoezichthouder ICO noemt identiteitsfraude en financiële schade als mogelijke gevolgen van een datalek. Of dat hier is gebeurd, is niet bekend.
In zijn eigen veiligheidsuitleg schrijft Revolut dat het klanten nooit telefonisch om verificatie- of beveiligingscodes vraagt. Twijfel je of een telefoontje, mail of appje echt van Revolut komt, dan kun je via de chat in de app navragen of het bericht echt van Revolut komt.
De ICO wijst erop dat bedrijven een datalek, het lekken van persoonsgegevens, binnen 72 uur bij de toezichthouder moeten melden en getroffen mensen zonder onnodige vertraging moeten waarschuwen als het risico groot is. Of Revolut een toezichthouder heeft ingelicht, en wanneer het bedrijf van het valse verzoek hoorde, blijkt niet uit de brief.
