Wichtiges Warnsignal:
Wer nach einer Revolut-Mitteilung unerwartet kontaktiert wird, sollte keine sensiblen Informationen herausgeben und keine Links aus solchen Nachrichten ungeprüft öffnen.
Technische Sicherheitsprüfungen erkannten den Missbrauch nicht
Die E-Mail soll die üblichen Authentifizierungsverfahren erfolgreich durchlaufen haben. Diese Verfahren dienen unter anderem dazu festzustellen, ob eine Nachricht tatsächlich über die für eine bestimmte Domain vorgesehenen Systeme versandt wurde.
Genau darin lag offenbar das Problem: Die Nachricht stammte technisch tatsächlich aus der Infrastruktur der betreffenden Domain. Die Prüfmechanismen konnten jedoch nicht erkennen, dass das verwendete Konto von der zuständigen Institution selbst offenbar gar nicht autorisiert worden war. Für die mit der Anfrage befassten Mitarbeiter von Revolut konnte die Nachricht daher einen authentischen Eindruck vermitteln.
Revolut ging demnach zunächst davon aus, dass es sich um ein rechtmäßiges Auskunftsersuchen einer Behörde handelte, und stellte die angeforderten Informationen zur Verfügung. Erst bei einer späteren direkten Überprüfung mit der betreffenden Institution soll sich herausgestellt haben, dass die verwendete Absenderadresse nicht legitimiert war.
Das Konto wurde anschließend gesperrt. Betroffene Revolut-Kunden sollen über den Vorfall informiert worden sein.
Welche Kundendaten betroffen sein könnten
Besondere Bedeutung hat der Vorfall wegen des möglicherweise erheblichen Umfangs der übermittelten Informationen. Nach den bisher veröffentlichten Angaben könnten unter anderem Vor- und Nachnamen, Geburtsdaten, Berufsangaben, Wohnanschriften, Telefonnummern und E-Mail-Adressen betroffen sein.
Darüber hinaus könnten Kopien von Reisepässen oder Führerscheinen sowie Selfies betroffen sein, die Kunden im Rahmen der Identitätsprüfung angefertigt hatten.
Auch finanzielle Informationen sollen möglicherweise weitergegeben worden sein. Dazu könnten IBAN-Daten, Kontoauszüge sowie Angaben zu Einzahlungen, Auszahlungen und sonstigen Kontobewegungen gehören.
Besonders brisant ist, dass offenbar auch Informationen über Kryptowährungstransaktionen, darunter Bitcoin-Transaktionen, Bestandteil der übermittelten Datensätze gewesen sein könnten.
Möglicherweise betroffene Daten
- Vor- und Nachnamen
- Geburtsdaten und Berufsangaben
- Wohnanschriften, Telefonnummern und E-Mail-Adressen
- Kopien von Reisepässen oder Führerscheinen
- Selfies aus der Identitätsprüfung
- IBAN-Daten und Kontoauszüge
- Angaben zu Einzahlungen, Auszahlungen und Kontobewegungen
- Informationen über Kryptowährungstransaktionen
Gestohlene Identitäten können für weitere Betrugsversuche genutzt werden
Auch wenn durch den eigentlichen Vorfall offenbar kein Geld unmittelbar von Revolut-Konten entwendet wurde, kann die Weitergabe solcher Informationen erhebliche Folgerisiken verursachen.
Kriminelle, die über umfangreiche persönliche und finanzielle Daten verfügen, können ihre Opfer wesentlich gezielter ansprechen als bei gewöhnlichen Phishing-Kampagnen.
Kennt ein Täter beispielsweise die tatsächliche Wohnanschrift, Telefonnummer, Bankverbindung oder sogar einzelne zurückliegende Transaktionen, lassen sich betrügerische Kontaktaufnahmen sehr glaubwürdig gestalten.
So könnten sich die Täter etwa als Mitarbeiter von Revolut, als Behördenvertreter, Sicherheitsabteilung einer Bank oder technischer Support ausgeben. Durch die Kenntnis realer Kontodaten und Transaktionen können entsprechende Nachrichten und Telefonate überzeugender wirken.
Genau hierin liegt eine der größten Gefahren umfangreicher Datensätze: Die einzelnen Informationen können miteinander kombiniert werden und ergeben ein detailliertes Profil der betroffenen Person.
Besondere Gefahr durch echte Kundendaten:
Wenn Betrüger reale Kontodaten, frühere Transaktionen oder persönliche Angaben kennen, wirken gefälschte Nachrichten und Anrufe deutlich glaubwürdiger.
Betroffene sollten bei Kontaktaufnahmen besonders vorsichtig sein
Wie viele Revolut-Kunden von dem Vorfall betroffen sind, wurde bislang nicht öffentlich bekannt gegeben. Auch die staatliche Einrichtung, deren Domain offenbar für die unberechtigte Anfrage verwendet wurde, wurde nicht genannt.
Wer von Revolut eine entsprechende Mitteilung erhalten hat, sollte in der kommenden Zeit bei ungewöhnlichen Anrufen, E-Mails oder Messenger-Nachrichten besonders aufmerksam sein.
Insbesondere sollten sensible Informationen nicht aufgrund einer unerwarteten Kontaktaufnahme herausgegeben werden. Auch Links in Nachrichten, die angeblich von Revolut, einer Bank oder einer Behörde stammen, sollten nicht ungeprüft geöffnet werden.
Wer Zweifel hat, sollte den Kontakt nicht über die in einer solchen Nachricht genannten Telefonnummern, Links oder E-Mail-Adressen aufnehmen. Sicherer ist es, Revolut unmittelbar über die offizielle App aufzurufen und dort den vorgesehenen Support-Kanal zu nutzen.
Was betroffene Revolut-Kunden jetzt beachten sollten
- Ungewöhnliche Anrufe, E-Mails und Messenger-Nachrichten kritisch prüfen.
- Keine sensiblen Informationen aufgrund unerwarteter Kontaktaufnahmen herausgeben.
- Links in angeblichen Revolut-, Bank- oder Behördennachrichten nicht ungeprüft öffnen.
- Keine Telefonnummern, Links oder E-Mail-Adressen aus verdächtigen Nachrichten verwenden.
- Revolut direkt über die offizielle App aufrufen.
- Den vorgesehenen Support-Kanal innerhalb der Revolut-App nutzen.
- Besondere Vorsicht walten lassen, wenn reale Kontodaten oder Transaktionen erwähnt werden.
Der Vorfall zeigt zugleich ein grundlegendes Problem moderner Cyberkriminalität: Für einen erfolgreichen Angriff müssen Täter nicht zwingend technische Schutzsysteme überwinden. Mitunter reicht es aus, einen glaubwürdigen Absender zu schaffen und interne Prüfprozesse so überzeugend zu täuschen, dass sensible Informationen freiwillig herausgegeben werden.
Wurden Sie nach dem Revolut-Vorfall kontaktiert?
Wenn Sie eine Mitteilung erhalten haben oder ungewöhnliche Kontaktaufnahmen bemerken, sollten Sie den Sachverhalt sorgfältig prüfen lassen. Je früher verdächtige Nachrichten, Telefonnummern und Datenbezüge gesichert werden, desto besser lassen sich mögliche nächste Schritte bewerten.