Revolut-Datenleck legt Pässe, Bitcoin-Aufzeichnungen und Selfies offen

Ein neuer Revolut-Datenleck hat sensible Kundendokumente in die Hände von Cyberkriminellen gebracht, die das Material nun in täglichen Leaks veröffentlichen und gleichzeitig eine Lösegeldzahlung fordern. Berichten von Blockonomi zufolge umfassen die offengelegten Daten Passscans, Bitcoin-Transaktionsaufzeichnungen und Identitätsverifizierungs-Selfies – genau die Art von persönlichen Dokumenten, die Fintech-Apps wie Revolut bei der Kontoeröffnung und bei Compliance-Prüfungen verlangen.

Die Angreifer sollen erklärt haben, dass sie weiterhin täglich Chargen gestohlener Daten veröffentlichen werden, es sei denn, ihre Lösegeldforderungen werden erfüllt. Diese Art der Tropfstein-Erpressungstaktik soll den Druck sowohl auf das Unternehmen als auch auf seine Kunden maximieren und einen einzelnen Datenschutzverstoß in eine anhaltende Krise verwandeln, die sich über Tage oder Wochen öffentlich abspielt.

Wie es zu dem Datenschutzverstoß kam

Dieser Vorfall folgt auf ein früheres Sicherheitsversäumnis bei Revolut. Wie in früheren Berichten über Revoluts Erpressungsforderung nach einem Datenleck im September berichtet wurde, hat das Unternehmen versehentlich eine Fülle von Kundeninformationen an Angreifer weitergegeben, die Zugriff über eine kompromittierte E-Mail-Domain ausgenutzt hatten. Diese frühere Episode bereitete den Boden für die Erpressungsversuche, die sich nun abspielen, wobei Hacker die gestohlenen Daten als Druckmittel nutzen, anstatt sie einfach still auf Untergrundmärkten zu verkaufen.

Was diesen Fall bemerkenswert macht, ist die Art der betroffenen Daten. Passbilder und Verifizierungs-Selfies sind nicht die Art von Informationen, die wie ein Passwort zurückgesetzt werden können. Sobald diese Dokumente offengelegt sind, bleiben sie dauerhaft kompromittiert, da das Gesicht einer Person und ein von der Regierung ausgestellter Ausweis nicht so geändert werden können wie ein Anmeldeinformationssatz. Bitcoin-Aufzeichnungen fügen eine weitere Risikoschicht hinzu, da sie möglicherweise Finanzaktivitäten mit realen Identitäten verknüpfen und Nutzer gezielten Betrugsversuchen oder weiteren Erpressungsversuchen aussetzen könnten.

Warum dies für den Datenschutz wichtig ist

Fintech-Unternehmen wie Revolut befinden sich an einer ungewöhnlichen Schnittstelle zwischen Finanzdienstleistungen und Identitätsverifizierung. Um Vorschriften zur Bekämpfung von Geldwäsche und zur Kenntnis des Kunden einzuhalten, sammeln und speichern diese Plattformen einige der sensibelsten Dokumente, die eine Person besitzt: Pässe, Führerscheine und biometrische Selfies, die zur Bestätigung der Identitätsübereinstimmung verwendet werden. Wenn diese Daten kompromittiert werden, reichen die Auswirkungen weit über ein typisches Passwortleck hinaus.

Lösegeldgetriebene Leaks wie dieser werfen für betroffene Nutzer auch eine schwierige Frage auf: Die Zahlung an Angreifer garantiert selten, dass Daten nicht trotzdem veröffentlicht oder weiterverkauft werden, und Unternehmen, die sich weigern zu zahlen, könnten Kundeninformationen dennoch nach und nach herausrieseln sehen. Für Alltagsnutzer bedeutet dies, dass die praktische Reaktion auf Schadensbegrenzung und Wachsamkeit ausgerichtet sein muss, anstatt darauf zu warten, wie das Patt zwischen Revolut und den Hackern sich auflöst.

Die Nutzung täglicher Leaks als Drucktaktik ist auch eine Erinnerung daran, dass Datenschutzverstoß-Benachrichtigungen und öffentliche Berichterstattung hinter dem tatsächlichen Geschehen zurückbleiben können. Kunden wissen möglicherweise nicht, welchen vollständigen Umfang das Offengelegte hat, bis die Angreifer es veröffentlichen – weshalb proaktive Überwachung wichtiger ist als das alleinige Verlassen auf offizielle Updates.

Was dies für Sie bedeutet

Wenn Sie ein Revolut-Kunde sind oder Nutzer einer Fintech-Plattform, die Identitätsverifizierung handhabt, ist dieser Datenschutzverstoß ein nützlicher Anlass, ein paar konkrete Schritte zu unternehmen:

  • Überprüfen Sie Ihre Kontobewegungen. Melden Sie sich an und überprüfen Sie aktuelle Transaktionen auf Unbekanntes, und aktivieren Sie Transaktionsbenachrichtigungen, falls noch nicht geschehen.
  • Achten Sie auf Phishing-Versuche. Offengelegte Pass- und Selfie-Daten können verwendet werden, um überzeugende Betrugsnachrichten zu erstellen, die den Revolut-Support imitieren oder vorgeben, Ihre Identität zu verifizieren. Seien Sie skeptisch bei unaufgeforderten Anfragen nach weiteren persönlichen Informationen.
  • Erwägen Sie Identitätsdiebstahl-Schutz. Da Passscans nicht wie ein Passwort neu ausgestellt werden können, könnten Überwachungsdienste, die den Missbrauch Ihrer Identitätsdokumente melden, eine Überlegung wert sein.
  • Bleiben Sie wachsam gegenüber Folgekommunikation von Revolut. Unternehmen, die mit aktiven Erpressungssituationen zu tun haben, veröffentlichen oft aktualisierte Hinweise, während die Untersuchungen voranschreiten, weshalb es sich lohnt, offizielle Kanäle regelmäßig zu prüfen.

Abschließende Gedanken

Der Revolut-Datenleck hebt ein wachsendes Muster in der Cyberkriminalität hervor: Statt gestohlene Daten still zu verkaufen, nutzen Angreifer sie zunehmend als anhaltenden Hebel für Erpressung und veröffentlichen Informationen in Etappen, um den Druck zu maximieren. Für ein Unternehmen, das die Finanz- und Identitätsdaten von Millionen von Kunden handhabt, verwandelt dieser Ansatz einen einzelnen Sicherheitsfehler in eine langanhaltende Datenschutzkrise für alle, deren Dokumente davon betroffen waren.

Während Revolut seine Reaktion durcharbeitet, sollten betroffene Nutzer nicht passiv warten. Die Überprüfung von Kontobewegungen, Wachsamkeit gegenüber Phishing-Versuchen im Zusammenhang mit den offengelegten Dokumenten und die Überwachung auf Anzeichen von Identitätsmissbrauch sind praktische Schritte, die die Auswirkungen reduzieren können, unabhängig davon, wie die Lösegeld-Situation letztendlich gelöst wird.