Direct naar de inhoud
Beveiligingsnieuws

Revolut datalek: persoonlijke en financiële info bloot

Revolut datalek

Revolut meldt dat in een Revolut datalek persoonlijke én financiële informatie van een deel van de gebruikers is gecompromitteerd. Het gaat om een gerichte situatie waarbij een externe partij zich voordeed als een overheidsinstantie om gegevens op te vragen.

Volgens Revolut zijn de systemen van het bedrijf en de klantgelden niet aangetast. Wel zijn de betrokken gebruikers direct benaderd met informatie over welke gegevens mogelijk zijn blootgesteld en welke ondersteuning beschikbaar is.

Wat is er gebeurd bij het Revolut datalek?

Revolut zegt dat het incident is begonnen met een geavanceerde impersonation (verpersonificatie). Een onbevoegde derde partij zou een legitiem domein van een overheid hebben gebruikt en daarmee verzoeken hebben ingediend voor informatie die niet aan die partij had mogen worden verstrekt.

In de berichtgeving aan getroffen gebruikers geeft Revolut aan dat het verzoek afkomstig leek van een echte instantie. De aanval werd daardoor behandeld als een authentieke vraag in het kader van naleving van wettelijke verzoeken door opsporings- en overheidsorganisaties.

Welke data zouden zijn blootgesteld?

Revolut geeft in de kennisgeving aan gebruikers een vrij uitgebreid overzicht van de soorten gegevens die mogelijk zijn ingezien. Het gaat zowel om persoonlijke als om financiële informatie.

Concreet betreft dit onder meer:

  • namen
  • adressen
  • telefoonnummers
  • e-mailadressen
  • geboortedata
  • beroep/occupatie
  • kopieën van rijbewijzen en paspoorten
  • verificatieselfies

Daarnaast noemt Revolut ook financiële gegevens, waaronder:

  • IBAN’s
  • afschriften/ account statements
  • opname- en withdrawal records
  • een volledige transactiegeschiedenis, inclusief transacties met Bitcoin

Was iedereen getroffen?

Revolut stelt dat het slechts een subset van de gebruikers betroffen. Hoeveel mensen precies zijn geraakt, communiceert het bedrijf niet in de openbare toelichting.

Wel geeft Revolut aan dat het de betreffende personen direct heeft gecontacteerd en hen ondersteuning biedt. Tegelijk benadrukt de organisatie dat Revolut-systems en klantfondsen volgens het bedrijf niet zijn aangetast.

Hoe kon de aanval slagen?

De kern van het incident lijkt niet te liggen in het compromis van Revolut-systemen, maar in het misbruiken van vertrouwen rond legitieme administratieve processen. Revolut beschrijft dat de aanvaller beschikte over geldige technische domeincredentials en verzoeken kon indienen via een e-mailomgeving die voor buitenstaanders geloofwaardig was.

Met andere woorden: de verzoeken werden niet als “verdacht” gezien, maar als een echte agency inquiry. Dat maakt dit type aanval extra lastig, omdat het “bewijs” (domein- en e-mailcontext) voor de ontvanger passend kan lijken.

Als je dit patroon herkent, past het ook in bredere trends rondom social engineering: niet de hack zelf staat centraal, maar de manier waarop autorisatie of naleving wordt nagebootst.

Wat deed Revolut na ontdekking?

Zodra Revolut het datalek identificeerde, zou het bedrijf maatregelen hebben genomen om verdere schade te beperken. Revolut zegt onder meer dat het de e-mailpositie van de aanvallers direct heeft geblokkeerd.

Daarnaast gaf Revolut aan dat het de “relevante government agency” heeft geïnformeerd, samen met handhavingsinstanties, toezichthouders op gegevensbescherming en financiële regulators.

Deze combinatie van technische blokkering en het betrekken van bevoegde instanties is bedoeld om zowel de directe impact te stoppen als om de juiste vervolgstappen te organiseren.

Wat betekent dit voor gebruikers?

Ook al stelt Revolut dat klantgelden en systemen niet zijn geraakt, kunnen blootgestelde persoonsgegevens wél gevolgen hebben. De mix van gegevens (identiteit + contact + documentkopieën + financiële details) kan het makkelijker maken om doelgerichte phishing, sociale druk of frauduleuze identiteitschecks te doen.

Praktisch gezien is het verstandig om extra alert te zijn op:

  • berichten die verwijzen naar “verificatie”, “betalingsherstel” of “administratieve afronding”
  • communicatie die vraagt om documenten opnieuw aan te leveren of om in te loggegevens
  • verzoeken via kanalen die afwijken van de gebruikelijke contactroute

Revolut geeft de betrokken gebruikers naar eigen zeggen ondersteuning; volg die instructies zorgvuldig op en vertrouw nooit op links of bijlagen in onverwachte berichten, zelfs niet als ze officieel ogen.

Wil je weten hoe je phishing-signalen breder kunt herkennen (dus voorbij alleen de klik zelf)? Lees dan ook Phishing-simulaties: verder kijken dan de klik.

Impersonation in de financiële sector: waarom het lastig is

Dit incident laat zien hoe ver kwaadwillenden kunnen gaan in het nabootsen van “legitieme” context. Waar klassieke phishing vaak herkenbaar is aan taal- of domeinfouten, draait impersonation hier om geloofwaardige domein-infrastructuur en administratieve routines.

Dat zorgt ervoor dat traditionele security awareness—waar vooral wordt gelet op typische waarschuwingsborden—in sommige situaties tekortschiet. Organisaties moeten daarom niet alleen naar e-mail en bijlagen kijken, maar ook naar bewijsvoering, autorisatieprocessen en verificatiestappen rond dataverzoeken.

Voor teams die onderzoek doen naar menscontrole in zulke scenario’s, is dit ook een onderwerp dat aansluit bij AI en menscontrole: waarschuwingen en dilemma’s. Niet omdat dezelfde techniek identiek is, maar omdat de vraag “wie vertrouwt wat, wanneer” centraal staat.

Wat kun je intern als organisatie verbeteren?

Als je organisatie data verwerkt of in een proces zit waarin externe partijen informatie opvragen (bijvoorbeeld in compliance- of verificatieketens), dan is dit type scenario een waarschuwing. Een paar aandachtspunten die hier uit voortkomen:

  • Verifieer verzoeken op inhoud én context: niet alleen op domein/afzender, maar ook op inhoudelijke consistentie.
  • Werk met strakke autorisatieniveaus: wie mag wat vrijgeven, onder welke voorwaarden?
  • Leg “agency inquiries” vast in een controleerbaar proces: zodat aanvragen die afwijken sneller worden gesignaleerd.
  • Gebruik logging en snelle escalatie: als er twijfel is, moet het team direct kunnen escaleren.

Daarnaast is het nuttig om periodiek te oefenen met scenario’s waarbij aanvallers niet direct “raken” via malware, maar via overtuigende verzoeken die in het normale werkproces passen.

Wil je meer lezen over hoe organisaties zulke dreigingen praktisch in kaart brengen en reageren? Dat sluit ook aan op analyses rond account- en gegevensincidenten, zoals Telus waarschuwt voor accountbreuken: wat te doen.

Conclusie

Het Revolut datalek draait om meer dan “alleen” een datadiefstal: Revolut beschrijft een geavanceerde impersonation-aanpak waarbij een onbevoegde derde partij zich voordeed als overheidsinstantie en zo persoonlijke én financiële gegevens opvroeg. Revolut zegt dat de systemen en klantfondsen niet zijn geraakt en dat een beperkte groep gebruikers is benaderd.

Voor gebruikers is vooral alertheid belangrijk: wanneer identiteit en financiële details zijn blootgesteld, neemt de kans op gerichte social engineering en phishing toe. Voor organisaties is dit een signaal om verificatie en autorisatie rond dataverzoeken verder te versterken, zodat geloofwaardige “administratieve” aanvragen niet automatisch als legitiem worden behandeld.

Bron: https://www.securityweek.com/personal-financial-info-exposed-in-revolut-data-breach/