Revolut gibt Nutzerdaten nach gefälschtem Behördenanfrage preis

Revolut übergab Kundendaten an Angreifer, nachdem man auf eine gefälschte behördliche Anfrage reagiert hatte. Erfahren Sie, welche Informationen betroffen sind.

Deutsch · Ursprüngliche Diskussion auf Spanisch · Veröffentlicht

Das Fintech-Unternehmen Revolut hat bestätigt, dass sensible Daten einer begrenzten Anzahl von Kunden an unbefugte Dritte weitergegeben wurden, nachdem man auf eine betrügerische, aber legitim aussehende behördliche Anfrage geantwortet hatte.

## Der Fehler, der Daten offenlegte

Die Geschichte ist einfacher und zugleich beunruhigender als sie scheint. Es handelt sich nicht um einen Cyberangriff auf die Server von **Revolut**, wie wir ihn uns bei Hackern mit Kapuzen vorstellen. Das Versagen war hier eher menschlicher Natur: blindes Vertrauen in eine E-Mail. Jemand erstellte geschickt eine E-Mail-Adresse innerhalb der Domain einer öffentlichen Behörde. Der Trick bestand darin, dass diese Adresse alle technischen Authentifizierungsprüfungen bestand, als wäre es die Regierung selbst. **Revolut** ging davon aus, es handele sich um eine rechtmäßige rechtliche Anfrage, und übermittelte die angeforderten Informationen. Als der Betrug erkannt wurde, war es bereits zu spät.

## Welche Informationen wurden geteilt?

Die Liste der potenziell offengelegten Daten ist lang und besorgniserregend. Es geht um Details, die weit über einen einfachen Namen hinausgehen. Möglicherweise wurden vollständige Namen, Geburtsdaten, Berufe, Postanschriften, E-Mail-Adressen und Telefonnummern geteilt. Doch es wird noch ernster: Kopien von Reisepässen oder Führerscheinen, Selfies zur Identitätsverifizierung, Bankdaten wie die IBAN, Status und Eröffnungsdatum des Kontos sowie sogar Wallet-Referenzen. Und ja, auch Kontoauszüge, Abhebungsprotokolle und das vollständige Transaktionshistorie, einschließlich derer von **Bitcoin**. Obwohl das Unternehmen versichert, dass keine Passwörter, PINs oder Gelder geteilt wurden, ermöglicht die Kombination aus Ausweisdokumenten und Krypto-Transaktionshistorie die Verknüpfung realer Identitäten mit Aktivitäten auf der Blockchain.

## Ein Mangel im Verfahren

Das Auffälligste an diesem Vorfall ist, dass er eine Schwachstelle in den Standardverfahren von Finanzinstituten aufzeigt. Der Prozess der Kundenidentifikation, bekannt als **KYC** (Know Your Customer), ist streng, um Nutzer zu schützen. Die Überprüfung der Identität derjenigen, die solche Informationen anfordern, scheint jedoch eine Lücke zu haben, wenn dies über elektronische Kanäle erfolgt, die legitim erscheinen. **Revolut** erklärte, es handle sich um einen "hochentwickelten externen Impersonation-Betrug", und hat Maßnahmen ergriffen, wie die Sperrung der E-Mail-Adresse, die Benachrichtigung der Behörden und den Schutz der betroffenen Konten. Dennoch ist die Möglichkeit, dass Daten in falsche Hände gelangt sind, eine Realität, die nicht ignoriert werden kann.

Auch verfügbar auf: English

Zusammenfassung einer Diskussion auf Burbuja.info - Foro de economía, actualidad y política., aus dem Spanischen übersetzt und vor der Veröffentlichung geprüft. Die ganze Diskussion lesen (2 Antworten).

Weitere Zusammenfassungen

Alle Zusammenfassungen auf Deutsch →

Volver