Wichtiges Warnsignal:
Eine technisch echte Behörden-Domain beweist nur den Kommunikationskanal. Sie beweist nicht, dass der konkrete Nutzer befugt ist, dass das Ersuchen echt ist oder dass die Herausgabe rechtmäßig erfolgen darf.
Nach Kundenbenachrichtigungen, die das Techportal TechCrunch einsehen konnte, gehörten zu den offengelegten Informationen Namen, Geburtsdaten, Anschriften, E-Mail-Adressen, Telefonnummern sowie Kopien von Pässen oder Führerscheinen. Je nach betroffenem Konto könnten auch Verifikationsfotos, Kontoauszüge und Transaktionsverläufe dazugehört haben. City AM berichtet zusätzlich über Abhebungsdaten und vollständige Transaktionshistorien.
Die Zahl von rund 680 Betroffenen berichtete zuerst die Financial Times; eine Quelle aus dem Umfeld der Bank bestätigte sie gegenüber City AM. Revolut selbst sprach in seiner offiziellen Stellungnahme lediglich von einer „begrenzten“ Zahl.
Das Angriffsmuster ist nicht neu
Wer den Fall als völlig neue Entwicklung des Cybercrime beschreibt, übersieht seine Vorgeschichte. Bereits im März 2022 berichtete Bloomberg, dass Apple und Meta Kundendaten an Täter herausgegeben hatten, die sich über kompromittierte Behördenkonten als Strafverfolger ausgaben und gefälschte Notfallanfragen stellten.
Am 4. November 2024 warnte das FBI ausdrücklich vor kompromittierten amerikanischen und ausländischen Behörden-Mailkonten, die für betrügerische Emergency Data Requests eingesetzt werden. Die Mitteilung wurde mit der US-Cybersicherheitsbehörde CISA koordiniert. Als früheren Akteur, der solche falschen Notfallanfragen eingesetzt hatte, nennt das FBI ausdrücklich Lapsus$. Zudem wies die Behörde darauf hin, dass Zugangsdaten zu Regierungs-Mailkonten in kriminellen Foren angeboten würden.
Bemerkenswert sind auch die damaligen Empfehlungen des FBI. Unternehmen sollten Anfragen nicht allein formal verarbeiten, sondern kritisch auf Auffälligkeiten prüfen und bei Zweifeln die anfragende Behörde über einen unabhängigen Kontaktweg verifizieren.
Ob Revolut die betrügerischen Anfragen intern als Notfallanfragen behandelte, ist nicht bekannt. Das Muster ist dennoch dasselbe: Der Angreifer erfindet keinen Behördenkanal. Er übernimmt das Vertrauen eines echten.
Die „Crypto Whales“
Früh fiel auf, dass sich unter den Betroffenen offenbar vermögende oder im Kryptobereich bekannte Personen befinden. Der Blockchain-Ermittler ZachXBT äußerte bereits nach Bekanntwerden der ersten Kundenbenachrichtigungen die Vermutung, dass gezielt vermögende Nutzer ausgewählt worden sein könnten. Die Täter selbst verbreiten gegenüber der Financial Times die Darstellung, sogenannte „Crypto Whales“ ausgesucht zu haben.
Das ist plausibel, aber nicht dasselbe wie bewiesen. Die Auswahl der Opfer, die Herkunft einzelner veröffentlichter Dokumente und die Identität der Personen hinter den Veröffentlichungen sind teilweise nur durch Täterangaben oder öffentlich verbreitete Datenausschnitte belegt. Ein Screenshot in einer Telegram-Gruppe beweist weder, woher ein Dokument stammt, noch wer es ursprünglich beschafft hat.
Dasselbe gilt für weitergehende Behauptungen. Eine Person, die sich als ursprünglicher Angreifer bezeichnet, behauptet, über Monate Zugang zu mehreren italienischen Behörden- oder Polizeisystemen gehabt und dort zusätzlich 147 Gigabyte Daten erbeutet zu haben. Wie italienische Fachmedien berichten, haben Innenministerium, nationale Cybersicherheitsagentur und Polizia Postale eine solche Kompromittierung nicht bestätigt. Die Darstellung darf deshalb nicht mit dem gesicherten Kern des Revolut-Vorfalls vermischt werden.
Fünf verschiedene Arten von Vertrauen
- Der Kanal ist echt: Die Nachricht kommt aus einer Infrastruktur oder Domain, die einer Behörde gehört.
- Der Nutzer ist echt: Die Person, die das konkrete Konto verwendet, ist tatsächlich der rechtmäßige Nutzer.
- Der Nutzer ist befugt: Diese Person darf für die Behörde gerade diese Daten anfordern.
- Das Ersuchen ist echt: Aktenzeichen, Anordnung, Ermittlungsverfahren und Unterlagen gehören zu einem realen Vorgang.
- Die Herausgabe ist rechtmäßig: Zuständigkeit, Rechtsgrundlage, Umfang und Empfänger tragen die Übermittlung.
Eine technisch echte Domain kann die erste Aussage stützen. Die übrigen vier beantwortet sie nicht. Genau darin liegt die Schwäche jedes Verfahrens, das technische Authentizität mit rechtlicher Autorität verwechselt.
Ein kompromittiertes Behördenpostfach bleibt ein echtes Behördenpostfach. SPF, DKIM oder andere Domainmerkmale können korrekt sein. Die Nachricht kann den vorgesehenen Weg nehmen. Trotzdem kann derjenige, der sie verschickt, ein Krimineller sein.
Der erste mutmaßliche Bruch lag außerhalb Revoluts
Am 15. September wurde die italienische Seite des Vorfalls konkreter. Nach Informationen der Nachrichtenagentur ANSA sollen die Anfragen mithilfe einer kompromittierten institutionellen E-Mail-Adresse einer italienischen Stelle gestellt worden sein, möglicherweise aus dem Postfach einer Präfektur. Die Polizia Postale ermittelt wegen unbefugten Zugriffs auf ein Computersystem und Computerbetrugs.
Welche Stelle genau betroffen ist und wie das Postfach übernommen wurde, haben die Behörden bislang nicht öffentlich bestätigt.
Der Ablauf ist trotzdem bemerkenswert. Laut ANSA erregten die ersten Nachrichten zunächst keinen Verdacht. Die Kommunikation soll fortgesetzt worden sein, bis Revolut die betreffende Institution auf einem anderen Weg kontaktierte. Dort sei bestritten worden, Urheber der Anfragen zu sein.
Revolut erklärt seinerseits, die Adresse nach Entdeckung des Betrugs sofort blockiert und die betroffene Regierungsstelle, Strafverfolgungsbehörden sowie Datenschutz- und Finanzaufsichtsbehörden informiert zu haben. Beides kann gleichzeitig stimmen. Offen bleibt vor allem, wie lange die betrügerischen Anfragen liefen, wie viele einzelne Ersuchen bearbeitet wurden, welche Prüfungen während dieses Zeitraums stattfanden und was die unabhängige Rückfrage schließlich auslöste.
PEC ist stark, aber keine Vollmacht:
Die italienische Posta Elettronica Certificata kann Absendung, Zustellung, Zeitpunkt und Integrität dokumentieren. Sie beweist aber nicht, dass das Konto im konkreten Moment vom Berechtigten benutzt wurde oder dass der Inhalt der Nachricht rechtmäßig ist.
PEC ist stark, aber keine Vollmacht
Für Italien kommt eine Besonderheit hinzu: die Posta Elettronica Certificata, kurz PEC. Das System soll Absendung, Zustellung, Zeitpunkt und Integrität elektronischer Nachrichten beweissicher dokumentieren.
Die italienische Digitalagentur AgID beschreibt den entscheidenden Punkt präzise: Eine Nachricht von einem PEC-Postfach an ein anderes PEC-Postfach besitzt denselben rechtlichen Beweiswert wie ein Einschreiben mit Rückschein. Die Provider erzeugen dafür Versand- und Empfangsbestätigungen.
Aber auch eine PEC beantwortet zunächst eine Transportfrage. Sie kann beweisen, dass eine bestimmte Nachricht über einen zertifizierten Kommunikationsweg versandt und zugestellt wurde. Sie beweist nicht, dass das Konto im konkreten Moment vom Berechtigten benutzt wurde oder dass der Inhalt der Nachricht rechtmäßig ist.
Bei Revolut kommt ein weiterer Punkt hinzu. Das Unternehmen nennt auf seiner Website courtorders@revolut.com als Adresse für Gerichtsbeschlüsse und behördliche Informationsersuchen. Das ist eine gewöhnliche E-Mail-Adresse. Der besondere Beweiswert einer Zustellung zwischen zwei PEC-Postfächern entsteht nicht schon deshalb, weil eine Nachricht aus italienischer PEC-Infrastruktur stammt.
Die Gegenposition zugunsten Revoluts bleibt trotzdem ernst zu nehmen. Banken erhalten regelmäßig legitime behördliche Auskunftsersuchen. Sie müssen diese bearbeiten und dürfen Ermittlungen nicht dadurch blockieren, dass sie jede Anfrage grundsätzlich als möglichen Betrug behandeln. Ein authentifizierter Behördenkanal ist deshalb ein starkes Vertrauenssignal. Nur ist er kein hinreichendes.
Die Zuständigkeit ist selbst ein Sicherheitsmerkmal
Noch stärker wird diese Frage bei grenzüberschreitenden Ersuchen. Berichtet sind Betroffene in mehreren Staaten: zwölf in Irland, 25 in Spanien und 27 in Rumänien. Die Täter behaupten darüber hinaus, die meisten Betroffenen lebten in Frankreich und der Schweiz, weitere in rund drei Dutzend anderen Staaten, darunter auch Nicht-EU-Staaten wie das Vereinigte Königreich. Diese Verteilung ist bislang eine Täterangabe und nicht unabhängig bestätigt.
Schon diese Streuung macht die geografische Konstellation zu einem möglichen Prüfsignal. Warum fordert eine italienische Stelle Daten zu Kunden in anderen Staaten an? Gegen wen richtet sich welches Verfahren? Welche Rechtsgrundlage erlaubt die Übermittlung? Welche Revolut-Gesellschaft ist Adressatin? Warum wird gerade dieser Übermittlungsweg benutzt?
Eine grenzüberschreitende Anfrage ist nicht allein deshalb rechtswidrig. Innerhalb der EU existieren ausdrücklich Instrumente wie die Europäische Ermittlungsanordnung nach der Richtlinie 2014/41/EU, die eigene Regeln für Auskünfte über Bankkonten und Bankgeschäfte enthält. Für Drittstaaten wie die Schweiz gilt dieses Instrument allerdings nicht; dort liefe Rechtshilfe über andere Wege.
Der Punkt ist ein anderer: Je ungewöhnlicher die Zuständigkeitskette, desto wertvoller wird sie als zusätzliches Prüfsignal. Eine italienische Behördenadresse kann technisch vollkommen echt sein. Verlangt sie jedoch sensible Bank- und Identitätsdaten zu Personen in mehreren anderen Rechtsordnungen, entsteht eine zweite Prüfungsebene, die mit der Echtheit des Mailservers nichts zu tun hat.
Datenschutzverletzung ohne gehackte Datenbank
Auch datenschutzrechtlich setzt eine Verletzung des Schutzes personenbezogener Daten keinen Einbruch in einen Server voraus. Art. 4 Nr. 12 DSGVO definiert sie als Verletzung der Sicherheit, die unter anderem zur unbefugten Offenlegung personenbezogener Daten führt. Auch ein Sicherheitsmangel in einem Geschäftsprozess kann das sein.
Gibt ein Unternehmen Daten aufgrund einer betrügerischen Anfrage an einen Nichtberechtigten heraus, kann deshalb eine Datenschutzverletzung vorliegen, obwohl die eigene Datenbank technisch unangetastet blieb.
Art. 32 DSGVO verlangt zugleich geeignete technische und organisatorische Maßnahmen, die ein dem Risiko angemessenes Schutzniveau gewährleisten, und nennt dabei ausdrücklich das Risiko einer unbefugten Offenlegung. Ob Revoluts Maßnahmen angemessen waren, lässt sich aus dem bloßen Erfolg des Angriffs allerdings nicht ableiten.
Der Europäische Gerichtshof hat klargestellt, dass eine unbefugte Offenlegung für sich genommen nicht beweist, dass die Schutzmaßnahmen ungeeignet waren; ihre Angemessenheit ist konkret zu beurteilen. Der Vorfall begründet also Prüfbedarf. Er ersetzt nicht die Prüfung.
Die Aufsicht ist mehrstaatlich
Revolut erklärte, Datenschutz- und Finanzaufsichtsbehörden informiert zu haben. In Großbritannien bestätigte das Information Commissioner's Office gegenüber City AM den Eingang einer Meldung und erklärte, die Informationen zu prüfen. Die Financial Conduct Authority teilte der Zeitung mit, sie stehe mit Revolut in Kontakt, um Auswirkungen und Gegenmaßnahmen zu verstehen. Das ist eine aufsichtsrechtliche Befassung, aber noch kein Beleg für eine festgestellte Pflichtverletzung.
Für Kunden im Europäischen Wirtschaftsraum kommt eine weitere Ebene hinzu. Viele persönliche Konten werden dort von der litauischen Revolut Bank UAB geführt. Damit liegt auch eine Zuständigkeit der litauischen Datenschutzaufsicht VDAI nahe. Eine Untersuchung zum aktuellen Vorfall hat sie bislang allerdings nicht öffentlich bestätigt.
Die Struktur ist zudem in Bewegung. Am 10. August 2026 erhielt Revolut eine vollständige französische Banklizenz; die neue französische Bank steht unter Aufsicht von ACPR und EZB. Französische Kunden sollen schrittweise von der französischen Niederlassung der Revolut Bank UAB auf die neue Bank migriert werden. Welche Gesellschaft für die Daten der einzelnen Betroffenen verantwortlich war, muss deshalb fallbezogen betrachtet werden.
Schon 2022 spielte Social Engineering eine Rolle
Für Revolut ist es nicht der erste größere Datenschutzvorfall, bei dem menschliches Vertrauen Teil des Angriffs war. Im September 2022 leitete die VDAI eine Untersuchung ein, nachdem durch Social Engineering Zugriff auf eine Revolut-Datenbank erlangt worden war. Nach den damals gemeldeten Zahlen konnten rund 50.150 Kunden weltweit betroffen sein, davon 20.687 im Europäischen Wirtschaftsraum.
Der Vergleich hat Grenzen. 2022 verschaffte sich ein Angreifer nach Angaben der Behörde Zugriff auf eine Datenbank. 2026 wurden Daten offenbar über einen eigentlich legitimen Offenlegungsprozess herausgegeben. Technisch sind das unterschiedliche Vorgänge.
Gemeinsam ist ihnen jedoch ein Punkt: Der Schutz hochsensibler Finanzdaten endet nicht bei Firewalls, Verschlüsselung und Zugriffskontrollen. Er hängt auch davon ab, wem innerhalb eines vorgesehenen Geschäftsprozesses geglaubt wird.
Erpressung nach der Datenherausgabe
Inzwischen hat der Vorfall eine zweite Phase erreicht. In Telegram-Beiträgen, die dem britischen Techportal The Register vorlagen, fordern Personen, die sich zu dem Angriff bekennen, 10.000 Bitcoin und drohen mit weiteren Veröffentlichungen.
Revolut äußerte sich dazu nicht; nach Informationen von City AM hatte es zu diesem Zeitpunkt keinen direkten Kontakt zwischen Unternehmen und Gruppe gegeben.
Auch hier ist Quellenhygiene entscheidend. Die veröffentlichte Forderung ist berichtbar. Dass die Personen, die jetzt Geld verlangen, dieselben sind, die ursprünglich Zugriff auf die Behördeninfrastruktur erlangten und die Anfragen stellten, ist damit nicht bewiesen. Der Besitz von Daten belegt nicht automatisch die gesamte behauptete Tatgeschichte.
Was ein belastbares Verfahren zusätzlich prüfen müsste
- Rückbestätigung über einen unabhängig recherchierten Behördenkontakt.
- Getrennte Prüfung von Aktenzeichen und Zuständigkeit.
- Sichere Portale oder kryptographisch signierte Anordnungen für standardisierte internationale Anfragen.
- Zweite Freigabe bei besonders weitreichenden Datenpaketen.
- Trennung von Kommunikationsweg, Kommunikationspartner, Befugnis, Rechtsgrundlage und Datenumfang.
Aus dem Fall folgt nicht, dass Banken jede Behördenanfrage wochenlang manuell untersuchen müssten. Ein Verfahren kann schnell sein und trotzdem mehr als einen Vertrauensanker besitzen.
Bei besonders sensiblen oder ungewöhnlichen Ersuchen liegt eine Rückbestätigung über einen unabhängig recherchierten Behördenkontakt nahe. Aktenzeichen und Zuständigkeit können getrennt vom Eingangskanal geprüft werden. Für standardisierte internationale Anfragen können sichere Portale oder kryptographisch signierte Anordnungen zusätzliche Sicherheit schaffen. Bei besonders weitreichenden Datenpaketen kann eine zweite Freigabe sinnvoll sein.
Entscheidend ist die Trennung der Funktionen. Domain-Authentifizierung prüft den Kommunikationsweg. Ein Rückruf prüft den Kommunikationspartner. Ein Aktenzeichen ordnet einen Vorgang zu. Die Zuständigkeitsprüfung betrifft die Befugnis. Die Rechtsgrundlage entscheidet, ob und in welchem Umfang Daten überhaupt herausgegeben werden dürfen. Keines dieser Elemente ersetzt die anderen.
Das FBI hat das Grundproblem bereits 2024 beschrieben. Der Revolut-Fall zeigt, wie groß der Schaden werden kann, wenn ein echter institutioneller Vertrauensanker selbst zum Angriffswerkzeug wird.
Eine gefälschte Behörden-Mail von einer fremden Domain ist vergleichsweise leicht zu erkennen. Schwieriger wird es, wenn die Domain echt ist, die technische Authentifizierung funktioniert und der Angreifer genau den Weg benutzt, den auch ein echter Ermittler benutzen würde.
Dann reicht die Frage „Ist diese Nachricht echt?“ nicht mehr. Gefragt werden muss: Wer benutzt den Kanal, mit welcher Befugnis, in welchem Verfahren, für welche Daten und auf welcher Rechtsgrundlage?
Eine echte Behörden-Domain ist ein digitaler Dienstausweis: ein starkes Indiz für die Herkunft, aber kein Beweis dafür, dass derjenige, der ihn vorzeigt, zu genau dieser Amtshandlung befugt ist.
Wurden Ihre Daten im Zusammenhang mit Revolut offengelegt?
Lassen Sie prüfen, welche rechtlichen Schritte im konkreten Fall sinnvoll sind. Wichtig sind Benachrichtigungen, Kontoangaben, Ausweisdokumente, Transaktionsdaten und jede Kommunikation mit Revolut oder Dritten.