Een ‘zeer beperkt’ aantal gebruikers van de fintech-gigant Revolut is het slachtoffer geworden van een geavanceerde impersonatie-aanval, waarbij gevoelige informatie in verkeerde handen viel.
Klanten van Revolut, de populaire financiële app, zijn de dupe geworden van een geavanceerde aanval waarbij hun persoonlijke en financiële gegevens, waaronder Bitcoin-transactiehistorie, zijn vrijgegeven. De fintech-gigant bevestigde op 12 september dat het was misleid door frauduleuze verzoeken die via een geauthenticeerd officieel overheidsdomein werden verstuurd. Hierdoor dacht Revolut dat het met een legitieme overheidsinstantie te maken had.
Volgens Revolut gaat het om een ‘zeer beperkt’ aantal van hun meer dan 80 miljoen individuele klanten. Welke specifieke markten getroffen zijn en hoeveel mensen precies, heeft het bedrijf niet bekendgemaakt. De interne systemen en tegoeden van gebruikers zouden niet in gevaar zijn gekomen, maar de gelekte data kan leiden tot een verhoogd risico op identiteitsdiefstal en gerichte phishing.
Hoe de aanvallers toesloegen
De aanvallers gebruikten e-mailadressen die weliswaar onbevoegd waren, maar die rechtstreeks via het officiële domein van een overheidsinstantie werden verstuurd. Doordat de e-mails geldige domeinauthenticatie-informatie bevatten, vertrouwde Revolut de verzoeken en voorzag het de aanvallers van de gevraagde gegevens. Het ging hierbij niet om een simpele domeinspoofing, waarbij een vergelijkbaar ogende domeinnaam wordt gebruikt; de e-mails kwamen daadwerkelijk van de infrastructuur van een overheidsdomein.
De vrijgegeven informatie omvat volledige namen, geboortedata, thuisadressen, e-mailadressen, telefoonnummers en kopieën van identiteitsdocumenten zoals paspoorten of rijbewijzen. Ook bankafschriften, IBAN-nummers, opnamegeschiedenissen en volledige transactiegeschiedenissen, inclusief die van Bitcoin, kunnen zijn prijsgegeven. Biometrische gezichtsgegevens bleven gespaard, al kan de oorspronkelijke selfie voor KYC-verificatie wel zijn meegestuurd.
Wat dit voor de getroffen klanten betekent
Hoewel Revolut stelt dat de fondsen veilig zijn, is de combinatie van KYC-informatie en Bitcoin-transactiehistorie uiterst gevoelig. Dit maakt getroffen klanten bijzonder kwetsbaar voor gerichte oplichting. Een aanvaller kan bijvoorbeeld overtuigende phishing-berichten of -oproepen opstellen, die dankzij de gedetailleerde kennis over de persoon en diens financiële activiteiten zeer geloofwaardig overkomen. Blockchain-onderzoeker ZachXBT vermoedt dat de aanval gericht was op gebruikers met een hoog vermogen, al heeft Revolut dit niet bevestigd.
Dit incident past in een bredere trend die de FBI al in november 2024 signaleerde. Criminelen gebruiken steeds vaker gecompromitteerde overheidsmails om valse noodverzoeken voor data naar bedrijven te sturen. De FBI adviseert bedrijven om de identiteit van de afzender te verifiëren via onafhankelijke kanalen en bijbehorende documentatie grondig te controleren. Revolut heeft na de ontdekking van de fraude het e-mailadres geblokkeerd, de betreffende overheidsinstantie ingelicht en contact opgenomen met de getroffen klanten. Ook zijn wetshandhavers, gegevensbeschermingsautoriteiten en financiële toezichthouders op de hoogte gebracht.



