Revolut Datenschutzvorfall: Prüfen Sie ungewöhnliche Kontaktaufnahmen besonders sorgfältig.
Datenschutzvorfall Revolut Kundendaten Gefälschte Behördenanfrage

Revolut gibt Kundendaten nach gefälschter Behördenanfrage heraus
wenn ein offizieller Absender zur Falle wird

Bei Revolut ist es offenbar zu einem ungewöhnlichen Datenschutzvorfall gekommen. Nach bisherigen Informationen mussten sich die Täter weder gewaltsam Zugang zu den IT-Systemen verschaffen noch Schadsoftware einsetzen. Stattdessen gelang es ihnen offenbar, Revolut von der Echtheit einer behördlichen Datenanfrage zu überzeugen. Für betroffene Kunden kann der Vorfall dennoch erhebliche Folgen haben.

Jochen Resch - Fachanwalt Jochen Resch, Geschäftsführer & Fachanwalt
Jochen Resch - Fachanwalt

Jochen Resch, Geschäftsführer & Fachanwalt


Seit 1986 Anlegerschutz
40+ Jahre Erfahrung
Fachanwälte Bank- & Kapitalmarktrecht
FAZ · ZDF · NTV Medien-Expertise
Kompaktüberblick:

Bei Revolut wurden Kundendaten offenbar nicht durch einen klassischen Hackerangriff erlangt, sondern durch eine gefälschte Behördenanfrage. Die Täter nutzten nach bisherigen Angaben ein nicht autorisiertes E-Mail-Konto unter einer offiziellen staatlichen Domain. Dadurch konnten sensible Daten herausgegeben worden sein, obwohl die IT-Systeme von Revolut nicht kompromittiert wurden.

Obacht: Keine klassische Hackerattacke auf Revolut

Nach den bislang bekannt gewordenen Informationen wurde die technische Infrastruktur von Revolut nicht kompromittiert. Auch Kundengelder sollen durch den Vorfall nicht unmittelbar abhandengekommen sein. Die Täter sollen vielmehr einen anderen Weg gewählt haben: Sie traten gegenüber Revolut offenbar als Vertreter einer staatlichen Stelle auf und verlangten Informationen zu bestimmten Kunden.

Nach Angaben eines bekannten Blockchain-Ermittlers, ZachXBT, wurde die entsprechende Anfrage über ein nicht autorisiertes E-Mail-Konto versandt. Besonders problematisch: Dieses Konto soll tatsächlich unter der offiziellen Internetdomain einer staatlichen Einrichtung eingerichtet worden sein.

Damit unterschied sich die Nachricht wesentlich von gewöhnlichen Phishing-Mails, die lediglich versuchen, eine bekannte Behörde oder ein Unternehmen durch ähnlich aussehende Absenderadressen nachzuahmen. Welche staatliche Institution von dem Missbrauch ihrer Domain betroffen war, wurde bislang nicht öffentlich genannt.

Wichtiges Warnsignal:

Wer nach einer Revolut-Mitteilung unerwartet kontaktiert wird, sollte keine sensiblen Informationen herausgeben und keine Links aus solchen Nachrichten ungeprüft öffnen.

Technische Sicherheitsprüfungen erkannten den Missbrauch nicht

Die E-Mail soll die üblichen Authentifizierungsverfahren erfolgreich durchlaufen haben. Diese Verfahren dienen unter anderem dazu festzustellen, ob eine Nachricht tatsächlich über die für eine bestimmte Domain vorgesehenen Systeme versandt wurde.

Genau darin lag offenbar das Problem: Die Nachricht stammte technisch tatsächlich aus der Infrastruktur der betreffenden Domain. Die Prüfmechanismen konnten jedoch nicht erkennen, dass das verwendete Konto von der zuständigen Institution selbst offenbar gar nicht autorisiert worden war. Für die mit der Anfrage befassten Mitarbeiter von Revolut konnte die Nachricht daher einen authentischen Eindruck vermitteln.

Revolut ging demnach zunächst davon aus, dass es sich um ein rechtmäßiges Auskunftsersuchen einer Behörde handelte, und stellte die angeforderten Informationen zur Verfügung. Erst bei einer späteren direkten Überprüfung mit der betreffenden Institution soll sich herausgestellt haben, dass die verwendete Absenderadresse nicht legitimiert war.

Das Konto wurde anschließend gesperrt. Betroffene Revolut-Kunden sollen über den Vorfall informiert worden sein.

Welche Kundendaten betroffen sein könnten

Besondere Bedeutung hat der Vorfall wegen des möglicherweise erheblichen Umfangs der übermittelten Informationen. Nach den bisher veröffentlichten Angaben könnten unter anderem Vor- und Nachnamen, Geburtsdaten, Berufsangaben, Wohnanschriften, Telefonnummern und E-Mail-Adressen betroffen sein.

Darüber hinaus könnten Kopien von Reisepässen oder Führerscheinen sowie Selfies betroffen sein, die Kunden im Rahmen der Identitätsprüfung angefertigt hatten.

Auch finanzielle Informationen sollen möglicherweise weitergegeben worden sein. Dazu könnten IBAN-Daten, Kontoauszüge sowie Angaben zu Einzahlungen, Auszahlungen und sonstigen Kontobewegungen gehören.

Besonders brisant ist, dass offenbar auch Informationen über Kryptowährungstransaktionen, darunter Bitcoin-Transaktionen, Bestandteil der übermittelten Datensätze gewesen sein könnten.

Möglicherweise betroffene Daten

  • Vor- und Nachnamen
  • Geburtsdaten und Berufsangaben
  • Wohnanschriften, Telefonnummern und E-Mail-Adressen
  • Kopien von Reisepässen oder Führerscheinen
  • Selfies aus der Identitätsprüfung
  • IBAN-Daten und Kontoauszüge
  • Angaben zu Einzahlungen, Auszahlungen und Kontobewegungen
  • Informationen über Kryptowährungstransaktionen

Gestohlene Identitäten können für weitere Betrugsversuche genutzt werden

Auch wenn durch den eigentlichen Vorfall offenbar kein Geld unmittelbar von Revolut-Konten entwendet wurde, kann die Weitergabe solcher Informationen erhebliche Folgerisiken verursachen.

Kriminelle, die über umfangreiche persönliche und finanzielle Daten verfügen, können ihre Opfer wesentlich gezielter ansprechen als bei gewöhnlichen Phishing-Kampagnen.

Kennt ein Täter beispielsweise die tatsächliche Wohnanschrift, Telefonnummer, Bankverbindung oder sogar einzelne zurückliegende Transaktionen, lassen sich betrügerische Kontaktaufnahmen sehr glaubwürdig gestalten.

So könnten sich die Täter etwa als Mitarbeiter von Revolut, als Behördenvertreter, Sicherheitsabteilung einer Bank oder technischer Support ausgeben. Durch die Kenntnis realer Kontodaten und Transaktionen können entsprechende Nachrichten und Telefonate überzeugender wirken.

Genau hierin liegt eine der größten Gefahren umfangreicher Datensätze: Die einzelnen Informationen können miteinander kombiniert werden und ergeben ein detailliertes Profil der betroffenen Person.

Besondere Gefahr durch echte Kundendaten:

Wenn Betrüger reale Kontodaten, frühere Transaktionen oder persönliche Angaben kennen, wirken gefälschte Nachrichten und Anrufe deutlich glaubwürdiger.

Betroffene sollten bei Kontaktaufnahmen besonders vorsichtig sein

Wie viele Revolut-Kunden von dem Vorfall betroffen sind, wurde bislang nicht öffentlich bekannt gegeben. Auch die staatliche Einrichtung, deren Domain offenbar für die unberechtigte Anfrage verwendet wurde, wurde nicht genannt.

Wer von Revolut eine entsprechende Mitteilung erhalten hat, sollte in der kommenden Zeit bei ungewöhnlichen Anrufen, E-Mails oder Messenger-Nachrichten besonders aufmerksam sein.

Insbesondere sollten sensible Informationen nicht aufgrund einer unerwarteten Kontaktaufnahme herausgegeben werden. Auch Links in Nachrichten, die angeblich von Revolut, einer Bank oder einer Behörde stammen, sollten nicht ungeprüft geöffnet werden.

Wer Zweifel hat, sollte den Kontakt nicht über die in einer solchen Nachricht genannten Telefonnummern, Links oder E-Mail-Adressen aufnehmen. Sicherer ist es, Revolut unmittelbar über die offizielle App aufzurufen und dort den vorgesehenen Support-Kanal zu nutzen.

Was betroffene Revolut-Kunden jetzt beachten sollten

  • Ungewöhnliche Anrufe, E-Mails und Messenger-Nachrichten kritisch prüfen.
  • Keine sensiblen Informationen aufgrund unerwarteter Kontaktaufnahmen herausgeben.
  • Links in angeblichen Revolut-, Bank- oder Behördennachrichten nicht ungeprüft öffnen.
  • Keine Telefonnummern, Links oder E-Mail-Adressen aus verdächtigen Nachrichten verwenden.
  • Revolut direkt über die offizielle App aufrufen.
  • Den vorgesehenen Support-Kanal innerhalb der Revolut-App nutzen.
  • Besondere Vorsicht walten lassen, wenn reale Kontodaten oder Transaktionen erwähnt werden.

Der Vorfall zeigt zugleich ein grundlegendes Problem moderner Cyberkriminalität: Für einen erfolgreichen Angriff müssen Täter nicht zwingend technische Schutzsysteme überwinden. Mitunter reicht es aus, einen glaubwürdigen Absender zu schaffen und interne Prüfprozesse so überzeugend zu täuschen, dass sensible Informationen freiwillig herausgegeben werden.

Wurden Sie nach dem Revolut-Vorfall kontaktiert?

Wenn Sie eine Mitteilung erhalten haben oder ungewöhnliche Kontaktaufnahmen bemerken, sollten Sie den Sachverhalt sorgfältig prüfen lassen. Je früher verdächtige Nachrichten, Telefonnummern und Datenbezüge gesichert werden, desto besser lassen sich mögliche nächste Schritte bewerten.