De Britse fintech Revolut heeft bevestigd dat gevoelige klantgegevens bij een onbevoegde derde partij zijn terechtgekomen nadat het bedrijf frauduleuze verzoeken ontving die afkomstig leken van een legitiem e-maildomein van een overheidsinstantie. Volgens Revolut gaat het om een zeer beperkt aantal klanten, die inmiddels door het bedrijf zijn geïnformeerd.
De aanval verliep niet via een klassieke technische inbraak in de systemen van Revolut. In plaats daarvan maakten de aanvallers gebruik van vervalste of misbruikte verzoeken die afkomstig leken van een echte overheidsomgeving. Daarmee konden zij Revolut overtuigen om klantinformatie te verstrekken.
Datalek
Welke overheidsinstantie precies werd misbruikt, is niet bekendgemaakt. Revolut zegt dat het betreffende adres na ontdekking onmiddellijk is geblokkeerd. Ook zouden de betrokken overheidsdienst, opsporingsinstanties, privacytoezichthouders en financiële toezichthouders zijn gewaarschuwd.
Volgens het bedrijf zelf zijn de interne systemen van Revolut niet aangetast en zijn ook klanttegoeden veilig gebleven. De fintech heeft niet bekendgemaakt hoeveel klanten exact door het incident zijn getroffen.
Buitgemaakte gegevens
TechCrunch meldde dat onder de buitgemaakte gegevens onder meer geboortedata, postadressen, e-mailadressen en telefoonnummers zouden vallen. Ook zouden kopieën van identiteitsdocumenten zijn verstrekt, waaronder paspoorten en rijbewijzen. Daarmee gaat het om gegevens die gevoelig zijn en die in combinatie kunnen worden misbruikt voor identiteitsfraude of gerichte phishing.
Het incident onderstreept dat cybercriminaliteit niet altijd draait om het technisch binnendringen van systemen. Ook sociale manipulatie en het misbruiken van vertrouwde communicatiekanalen kunnen leiden tot datalekken. Zeker wanneer verzoeken afkomstig lijken van een overheidsinstantie, kan dat bij organisaties voor een extra gevoel van legitimiteit zorgen.
Gevoelig moment
Voor Revolut komt het incident op een gevoelig moment. Het bedrijf geldt als een van de succesvolste Europese fintechbedrijven en werkt zonder fysiek kantorennetwerk. Tegelijkertijd bereidt Revolut zich voor op een mogelijke beursgang en wordt daarbij een waardering genoemd die kan oplopen tot 200 miljard dollar.
Hoewel het aantal getroffen klanten volgens Revolut beperkt is, kan de aard van de gelekte informatie grote gevolgen hebben voor de betrokken personen. Vooral kopieën van identiteitsdocumenten kunnen langdurig risico opleveren, omdat zulke gegevens niet eenvoudig kunnen worden gewijzigd.
Revolut heeft laten weten verdere details te delen zodra daar aanleiding voor is. Vooralsnog benadrukt het bedrijf dat klantgelden en de eigen systemen niet zijn geraakt.