Der Fintech-Riese Revolut hat eine Datenpanne bestätigt, bei der sensible Kundendaten offengelegt wurden, nachdem ein Mitarbeiter eine betrügerische Anfrage einer Person, die sich als Regierungsbehörde ausgab, als legitim behandelt hatte. Das Unternehmen gab bekannt, dass Identitätsdokumente, darunter Pässe und Führerscheine, sowie Kontaktdaten und Finanzunterlagen mit dem Angreifer geteilt wurden. Die genaue Anzahl der betroffenen Kunden wurde nicht bekannt gegeben.
Dies ist nicht das erste Mal, dass Revolut erklären musste, wie ein überzeugender Identitätsbetrugsversuch seine Verteidigungslinien umgehen konnte. Wie in unserem früheren Bericht über die Revolut-Datenpanne mit einer gefälschten Regierungs-E-Mail berichtet, hatten Angreifer wiederholt Erfolg damit, einfach nach Daten zu fragen, während sie sich als Autoritätsperson ausgaben, anstatt Software-Schwachstellen auszunutzen oder Passwörter zu brute-forcen.
Was passiert ist und warum es wichtig ist
Berichten über den Vorfall zufolge ging die Datenpanne nicht auf Malware, einen gehackten Server oder ein gestohlenes Passwort zurück. Stattdessen reichte jemand, der sich als Regierungsbehörde ausgab, eine Anfrage ein, die offiziell genug erschien, dass ein Revolut-Mitarbeiter darauf reagierte. Das Ergebnis war, dass Kundendaten, darunter Kopien von Identitätsdokumenten wie Pässen und Führerscheinen, Geburtsdaten, Post- und E-Mail-Adressen sowie Details zu Finanzaktivitäten, direkt an den Angreifer übergeben wurden.
Diese Art von Social-Engineering-Angriff ist besonders schwer allein mit technischen Mitteln abzuwehren. Firewalls, Verschlüsselung und Multi-Faktor-Authentifizierung schützen vor vielen Bedrohungen, aber sie können nicht immer verhindern, dass ein Mensch unter Druck eine Fehlentscheidung trifft. Wenn eine Anfrage offiziell aussieht, die richtige Formatierung aufweist oder echte regulatorische Sprache enthält, können selbst gut geschulte Mitarbeiter getäuscht werden.
Speziell für Revolut verdeutlicht dieser Vorfall ein breiteres Branchenproblem. Fintech-Apps fordern Kunden routinemäßig auf, Passfotos, Führerscheine und andere Identitätsdokumente im Rahmen der Know-Your-Customer-(KYC)-Verifizierung hochzuladen, eine gesetzliche Anforderung zur Verhinderung von Betrug und Geldwäsche. Doch sobald diese Daten erfasst sind, werden sie zu einem hochwertigen Ziel in den Systemen eines Unternehmens, und ihre Sicherheit hängt vollständig von internen Prozessen ab, nicht nur von Technologie.
Warum Fintech-Apps ein Hauptziel sind
Finanz-Apps nehmen eine einzigartige Position im Datenökosystem ein. Sie kombinieren zwei Kategorien von Informationen, die Kriminelle am meisten schätzen: verifizierte Identitätsdokumente und detaillierte Finanzaktivitäten. Allein ein Passscan ist wertvoll für Identitätsdiebstahl. In Kombination mit der Transaktionshistorie, Adresse und dem Geburtsdatum eines Kunden wird er zu einem kompletten Werkzeugkasten für Betrug, Kontoübernahme oder gezieltes Phishing.
Viele Nutzer denken nicht zweimal nach, bevor sie ein Passfoto hochladen oder ein Bankkonto mit einer neuen App verknüpfen, besonders wenn der Dienst Bequemlichkeit wie sofortigen Währungsumtausch oder Kryptowährungshandel verspricht. Aber jedes hochgeladene Dokument und jedes verknüpfte Konto erweitert das, was manchmal als „Datenfußabdruck" eines Unternehmens bezeichnet wird – die Gesamtmenge sensibler Informationen, die es hält und schützen muss. Je mehr ein Unternehmen sammelt, desto größer der Schaden, den eine einzelne Datenpanne oder ein einzelner getäuschter Mitarbeiter verursachen kann.
Das bedeutet nicht, dass Fintech-Apps grundsätzlich unsicher sind, aber es bedeutet, dass Kunden Identitätsverifizierungsanfragen mit derselben Sorgfalt behandeln sollten, die sie bei jeder anderen sensiblen Transaktion anwenden würden. Nicht jede App benötigt dasselbe Maß an Dokumentation, und nicht jedes Unternehmen hat gleichermaßen rigorose interne Kontrollen für den Umgang mit Anfragen von Strafverfolgungs- oder Aufsichtsbehörden.
Was das für Sie bedeutet
Wenn Sie Revolut oder einen ähnlichen Fintech-Dienst nutzen, besteht kein Grund zur Panik, aber es lohnt sich, einige konkrete Schritte zu unternehmen. Erstens: Überwachen Sie Ihre Konten auf ungewöhnliche Aktivitäten, insbesondere wenn Sie benachrichtigt wurden, dass Ihre Daten möglicherweise betroffen sind. Zweitens: Seien Sie wachsam gegenüber nachfolgenden Phishing-Versuchen. Angreifer, die Identitätsdokumente und Kontaktdaten erlangen, nutzen diese oft, um überzeugende Betrugsnachrichten zu erstellen, die auf echte persönliche Informationen verweisen, was sie schwerer erkennbar macht als generische Phishing-E-Mails.
Allgemeiner ist dieser Vorfall eine Erinnerung, kritisch zu hinterfragen, welchen Apps Sie Identitätsdokumente anvertrauen. Bevor Sie einen Pass hochladen oder ein Bankkonto verknüpfen, prüfen Sie, ob das Unternehmen eine Erfolgsbilanz bei der Transparenz über Sicherheitsvorfälle hat, ob es klare Datenschutzkontrollen bietet und ob das angeforderte Verifizierungsniveau tatsächlich zu dem Dienst passt, für den Sie sich anmelden. Die Praxis der Datenminimierung – nur das strikt Notwendige teilen – und die Vermeidung unnötiger Wiederverwendung derselben Dokumente auf mehreren Plattformen kann ebenfalls Ihre Exposition verringern, falls ein Unternehmen eine Datenpanne erleidet.
Die Nutzung von Datenschutz-Tools wie einem VPN wird eine unternehmensseitige Datenpanne wie diese nicht verhindern, da die Offenlegung auf Seiten von Revolut geschah und nicht durch eine abgefangene Verbindung. Aber die Aufrechterhaltung starker Kontohygiene, einzigartiger Passwörter und vorsichtiger Gewohnheiten beim Teilen bleibt eine der besten verfügbaren Verteidigungen für Alltagsnutzer, die sich in einer zunehmend dokumentenhungrigen Finanz-App-Landschaft bewegen.
Wichtigste Erkenntnisse
Überprüfen Sie alle Benachrichtigungen von Revolut sorgfältig und achten Sie auf verdächtige Folgenachrichten, die auf Ihre persönlichen Daten verweisen. Erwägen Sie, Ihr Kreditkonto zu sperren oder zu überwachen, wenn Kopien von Pass- oder Identitätsdokumenten betroffen waren. Fragen Sie künftig, warum eine App bestimmte Dokumente benötigt, bevor Sie sie hochladen, und verteilen Sie Ihre Finanz- und Identitätsverifizierung nach Möglichkeit auf weniger Plattformen. Informiert zu bleiben über Vorfälle wie diese Revolut-Datenpanne ist eine der einfachsten Möglichkeiten, sich in einer Umgebung zu schützen, in der selbst vertrauenswürdige Unternehmen auf einen überzeugenden Identitätsbetrugsversuch hereinfallen können.




