Het Revolut datalek toont hoe ver criminelen kunnen gaan als ze vertrouwen misbruiken. Hackers zetten neppe verzoeken in die op officiële overheidscommunicatie leken en zouden zo gedurende maanden toegang hebben gekregen tot persoonsgegevens. Vervolgens werd losgeld geëist: $3 miljoen.
Revolut meldde eind vorige week dat mogelijk getroffen gebruikers te maken hadden met gecompromitteerde gegevens. Volgens de beschikbare informatie gaat het om zowel persoonlijke als financiële data, waaronder ook identiteitsdocumenten.
Wat er gebeurde rond het Revolut datalek
De kern van de zaak is dat de aanvallers zich voordeden als een officiële overheidsinstantie. Omdat financiële dienstverleners in veel gevallen verplicht zijn om mee te werken aan legitieme verzoeken van wetshandhaving, kan zo’n bericht plausibel genoeg zijn om systemen of processtappen te laten “meebewegen”.
Revolut werd benaderd via frauduleuze overheidsaanvragen en zou in die periode informatie hebben verstrekt. De aanval werd daarmee niet alleen een technische kwestie, maar vooral een proces- en identiteitsprobleem: het weren van misbruik hangt af van verificatie, logging en het herkennen van manipulatie in communicatiekanalen.
Van paspoortdata tot financiële informatie
Volgens de melding aan (mogelijk) getroffen gebruikers zijn onder andere de volgende gegevens gecompromitteerd:
- paspoorten en andere identiteitsgerelateerde documenten
- e-mailadressen
- telefoonnummers
- financiële informatie
Het aantal betrokken klanten wordt in de berichtgeving genoemd als ongeveer 680 Revolut-klanten. Daarbij wordt gesuggereerd dat het om profielen gaat met relatief hoge crypto-activiteit.
Daarnaast claimden aanvallers dat er ook grote hoeveelheden data van een handhavingsorganisatie in Italië waren buitgemaakt: het ging om meer dan 147 GB aan politiegegevens. De Italiaanse politie onderzoekt die claim.
Waarom nepoverheidsverzoeken zo effectief kunnen zijn
Een belangrijke vraag is: hoe kan een organisatie zo lang “meegaan” in verzoeken die achteraf nep blijken? In dit geval speelt mee dat Revolut verplicht is te reageren op juridische verzoeken van autoriteiten. Dat creëert een te verwachten processtroom: verzoek binnen, controle, beoordeling, verwerking.
Als criminelen die stroom kunnen beïnvloeden via een kanaal dat er betrouwbaar uitziet, verschuift het risico. Dan is het niet de vraag of een medewerker wantrouwend is, maar of de organisatie beschikt over sterke waarborgen zoals:
- strikte verificatie van de identiteit en bevoegdheid van de verzoeker
- verificatie via onafhankelijke kanalen (niet alleen via e-mailcorrespondentie)
- detectie van afwijkingen in timing, frequentie en context van verzoeken
- auditing die het mogelijk maakt om ongebruikelijke datastromen snel te herleiden
In de berichtgeving staat dat er niet direct duidelijk werd gemaakt welke instantie door de aanvallers werd gesimuleerd. Ook werden details over hoeveel mensen exact werden geraakt niet gedeeld in het contact waarover wordt gerapporteerd.
De rol van “IAmNotAVillain” en de losgeldeis
Op woensdag werd door een dreigingsactor onder de naam ‘IAmNotAVillain’ publiek een losgeldeis gedaan van $3 miljoen. Daarbij werd gedreigd met publicatie of verkoop van gegevens.
Revolut gaf in reactie aan dat er geen directe benadering of formele claim was ontvangen van de individuen of groep achter de publieke aankondiging. Met andere woorden: de eis werd vooral zichtbaar in openbare uitingen, terwijl Revolut niet beweerd werd in een bilateraal gesprek te hebben ontvangen.
Ook opvallend: de dreigingsactor stelde dat een deel van de exfiltratie-algehele informatie in handen zou zijn van een voormalige associate. Dat suggereert dat criminelen data en bewijsstukken intern kunnen doorgeven binnen een bredere keten.
Hoe de aanvallers volgens de rapportage toegang verkregen
Uit de beschikbare informatie komt een scenario dat start met een compromis van een persoon in een overheidsomgeving. De aanvallers zouden een overheidsmedewerker hebben gecompromitteerd via een infostealer infectie. Vervolgens zou het e-mailaccount zijn gebruikt om frauduleuze overheidsverzoeken te versturen naar Revolut Bank UAB.
Revolut Bank UAB is de Litouwse dochteronderneming van het bedrijf. De aanvallers zouden gedurende ongeveer vijf maanden hebben kunnen doorzetten, waarbij berichten volgens de rapportage werden verstuurd zonder dat de legitimiteit voldoende werd betwijfeld.
Verder wordt genoemd dat de campagne mogelijk langer of anders werd gezien door de aanvallers zelf: in afzonderlijke communicatie claimden zij een periode van zes maanden. Dat soort verschillen komt vaker voor bij threat claims, maar het is wel relevant om te begrijpen dat “window”-claims niet altijd één-op-één overeenkomen met interne registraties.
Hints dat de inbraak niet altijd “eigen” initial access was
In de berichtgeving wordt gewezen op een e-mailadres dat lijkt te behoren tot een medewerker bij het Italiaanse ministerie van Binnenlandse Zaken. Er wordt bovendien gezegd dat er meer dan 300 gecompromitteerde credentials gekoppeld waren aan het domein pec.interno.it.
Daaruit volgt een belangrijke interpretatie van de cybersecurityonderzoeker: het is volgens hen zeer onwaarschijnlijk dat de aanvaller specifiek die medewerkers zelf opnieuw infecteerde. Waarschijnlijk kochten of gebruikten criminelen eerder verzamelde infostealer-logs met bestaande inloggegevens, om zo aanvallen te maskeren en initiële toegang “indirect” te laten lijken.
Dit maakt het risico groter voor organisaties: als credential-sets al op marktplaatsen of in criminele infrastructuur circuleren, kan verificatie aan de voorkant tekortschieten. Dan is alleen “lijkt echt genoeg”-controle niet voldoende.
Lessen voor organisaties: van juridische verzoeken tot dataverificatie
Het Revolut datalek laat zien dat het beveiligen van datastromen niet ophoudt bij de perimeter of endpoint. Ook administratieve processen en communicatieketens zijn aanvalsvlak. Vooral bij gegevens die gevoelig zijn voor identiteit en financiële status.
Praktische lessen die organisaties kunnen meenemen:
- Verifieer verzoeken op meerdere manieren: laat juridische verwerking niet uitsluitend afhangen van één e-mailkanaal.
- Maak datastromen herleidbaar: zorg dat je kunt terugzoeken welke verzoeken welke datasets raakten.
- Monitor op afwijkend gedrag: frequentie, omvang en timing van verzoeken zijn vaak signalen.
- Let op gestolen credentials: als inloggegevens elders zijn gelekt, moet authenticatie strenger en context-gedreven zijn.
- Oefen incidentrespons: als er twijfel ontstaat over de legitimiteit van een verzoek, moet je snel kunnen pauzeren en bewijzen.
Als je dit soort risico’s benadert vanuit continue zekerheid (dus niet alleen “een check bij start”, maar doorlopend bewijs), kan dat helpen om misbruik sneller te herkennen. Over dat principe en hoe je kunt aantonen dat een kwetsbaarheid of dreiging echt te misbruiken is, schreef onze site eerder over continue controle en echte zekerheid.
Wat je nu kunt doen als je dit in je eigen organisatie herkent
Stel jezelf de vraag: zou ons proces voor juridische verzoeken kunnen worden omgeleid door een aanvaller die plausibele communicatie levert? En kunnen we snel vaststellen welke informatie daadwerkelijk is uitgewisseld?
Concreet kun je:
- een review doen van je verificatiestappen bij externe verzoeken
- dataminimalisatie toepassen: verstrek niet meer dan nodig
- interne approvals versterken voor verzoeken met uitzonderlijke kenmerken
- logs en correlatie uitbreiden zodat “wie vroeg wat aan” beter te onderzoeken is
Verder is het zinvol om securitybeleid te koppelen aan compliance- en procesvereisten. In bredere zin gaat het niet alleen om patchen, maar om het voorkomen van misbruik van vertrouwen.
Vergelijkbare incidenten en aandachtspunten
De strijd tegen datadiefstal gaat vaak gepaard met grotere thema’s zoals supply chain risico’s, credentialmisbruik en het misleiden van partijen die informatie moeten delen. Ook bij andere incidenten zie je dat aanvallers proberen toegang via onverwachte routes te verkrijgen.
Dat sluit aan bij onderwerpen als ransomdreigingen en het effect van data-exfiltratie. Als je dit domein breder wilt bekijken, kan ook relevant zijn hoe aanvallers met hun infrastructuur en campagnes omgaan; over een vergelijkbare dynamiek rond DDoS-for-hire en misbruik van domeinen vind je bijvoorbeeld meer in een aparte analyse.
Conclusie: het Revolut datalek als wake-up call
Het Revolut datalek is meer dan een datalek alleen. Het laat zien hoe criminelen door proceslogica te misbruiken persoonsgegevens kunnen bemachtigen: via neppe overheidsverzoeken die onder het mom van “legaal en verplicht” data laten doorstromen. Met een losgeldeis van $3 miljoen en claims over aanvullende diefstal blijft het incident bovendien in beweging.
Voor organisaties is de boodschap helder: beveiliging begint niet alleen bij technische toegang, maar ook bij verificatie van externe verzoeken, datastromen die aantoonbaar herleidbaar zijn, en detectie op afwijkingen. Wie dat goed inricht, verkleint de kans dat “vertrouwen” in het proces een zwakke schakel wordt.
Bron: https://www.securityweek.com/revolut-data-breach-5-months-680-high-profile-accounts-3m-ransom/
