Revolut-Datenleck eskaliert zur Erpressungsdrohung
Das Revolut-Datenleck, das erstmals im September bekannt wurde, hat eine ernstere Wendung genommen. Berichten von Sifted zufolge droht eine Hackergruppe nun damit, gestohlene Kundendaten zu veröffentlichen, wenn ihre Forderungen nicht erfüllt werden. Dies wirft neue Fragen darüber auf, wie das Fintech-Unternehmen den Vorfall behandelt hat und welche Pflichten es gegenüber betroffenen Nutzern hat.
Revolut, eines der größten Fintech-Unternehmen Europas, hatte bereits bestätigt, dass Kundendaten kompromittiert wurden, nachdem Betrüger sich als Regierungsbeamte ausgegeben und eine legitim aussehende E-Mail-Domain verwendet hatten, um sensible Datensätze anzufordern. Berichten zufolge übergab das Unternehmen Daten von etwa 680 Kunden, darunter Passdaten, Selfies, Bankkontoinformationen und in einigen Fällen Finanztransaktionsverläufe. Diese erste Offenlegung war bereits beunruhigend genug. Die jüngste Entwicklung – ein aktiver Erpressungsversuch der Gruppe, die die gestohlenen Daten besitzt – verleiht der Situation für jeden, der bei Revolut ein Konto hat, eine neue Dringlichkeit.
Warum die Erpressungsdrohung die Lage verändert
Datenlecks sind leider alltäglich, aber der Unterschied zwischen einem Leck, das stillschweigend behoben wird, und einem, bei dem Hacker aktiv damit drohen, gestohlene Datensätze zu veröffentlichen, ist erheblich. Sobald Angreifer in den Erpressungsmodus übergehen, verschiebt sich der Druck von der bloßen Sicherung von Systemen hin zu der Frage, ob verhandelt werden soll, wie Kunden benachrichtigt werden sollen und wie verhindert werden kann, dass durchgesickerte Daten auf kriminellen Marktplätzen oder Foren kursieren.
Die Tatsache, dass Pässe, Selfies und Finanzdaten zu den erbeuteten Daten gehören, macht dies besonders sensibel. Passscans und Selfies werden häufig zusammen zur Identitätsverifizierung verwendet, was bedeutet, dass ein Leck dieser Kombination es Kriminellen erleichtern könnte, Opfer zu imitieren oder Know-your-Customer-Prüfungen bei anderen Finanzinstituten zu umgehen. Bankkonto- und Transaktionsdaten können auch für gezielte Phishing- oder Social-Engineering-Angriffe instrumentalisiert werden, die weit überzeugender wirken, weil der Betrüger bereits echte Kontodetails zur Hand hat, auf die er sich berufen kann.
Wie bereits berichtet, sah sich Revolut nach dem Bekanntwerden des September-Lecks mit einer Erpressungsforderung konfrontiert, als ans Licht kam, dass das Unternehmen versehentlich Kundendatensätze an Angreifer übergeben hatte, die sich als Behörden ausgaben. Die jüngsten Berichte von Sifted deuten darauf hin, dass diese Druckkampagne nicht nachgelassen hat und die Hacker die Daten weiterhin als Druckmittel gegen das Unternehmen in der Hand halten, wobei die Drohung einer Veröffentlichung weiterhin im Raum steht.
Was das für Sie bedeutet
Wenn Sie ein Revolut-Konto haben, ist das Wichtigste zu verstehen, dass dieses Leck nicht jeden Kunden betroffen hat. Berichte deuten darauf hin, dass die Zahl der Betroffenen relativ klein ist – im Hunderterbereich, nicht in Millionen. Aber wenn Sie zu den Betroffenen gehören oder einfach vorsichtig sein möchten, gibt es konkrete Schritte, die sich lohnen.
Erstens: Achten Sie auf Mitteilungen von Revolut, die bestätigen, ob Ihr Konto betroffen war. Seriöse Benachrichtigungen werden Sie nicht auffordern, auf einen Link zu klicken und Ihr Passwort erneut einzugeben oder Ihre Identität durch das Senden neuer Dokumente zu bestätigen. Seien Sie skeptisch gegenüber jeglicher Nachricht – selbst wenn sie von Revolut oder einer Regierungsbehörde zu stammen scheint –, die im Zuge dieser Nachrichten nach sensiblen Informationen fragt. Genau das ist die Art von Identitätstäuschungstaktik, die zum ursprünglichen Leck geführt hat.
Zweitens: Wenn Ihr Pass oder Ihre Ausweisdokumente Teil der exponierten Daten waren, sollten Sie auf Anzeichen von Identitätsmissbrauch achten, wie etwa unbekannte Konten, die in Ihrem Namen eröffnet wurden, oder unerwartete Kreditanfragen. In einigen Regionen gibt es Kredit-Sperren oder Betrugswarnungen, die es erschweren, gestohlene Identitätsdokumente zur Eröffnung neuer Kreditlinien zu verwenden.
Drittens: Behandeln Sie jeden unerwarteten Kontakt, der sich auf Ihr Revolut-Konto bezieht – selbst solche, die echte Kontodetails enthalten –, mit Misstrauen. Angreifer, die echte Kundendaten erhalten, nutzen diese oft, um nachfolgende Phishing-Versuche glaubwürdiger erscheinen zu lassen.
Das größere Bild für die Fintech-Sicherheit
Dieser Vorfall ist eine Erinnerung daran, dass selbst gut finanzierte, sicherheitsbewusste Fintech-Unternehmen anfällig für Social Engineering bleiben. Das Leck entstand Berichten zufolge nicht durch eine technische Schwachstelle, sondern durch ein Identitätstäuschungsschema, das Mitarbeiter dazu brachte, Daten an eine scheinbar legitime Regierungsanfrage herauszugeben. Dieser Unterschied ist wichtig. Kein noch so großer Aufwand für Verschlüsselung oder Firewalls schützt vollständig davor, dass ein Mitarbeiter davon überzeugt wird, es mit einer echten behördlichen Anfrage zu tun zu haben.
Für Regulierungsbehörden und Kunden gleichermaßen erhöht die Erpressungsdrohung, die nun über diesem Leck schwebt, die Einsätze erheblich. Sie setzt Revolut unter Druck, transparent darüber zu sein, welche Daten entnommen wurden, wer betroffen ist und welche Schutzmaßnahmen angeboten werden, während sie gleichzeitig testet, wie Finanzregulierungsbehörden reagieren, wenn sich ein Leck von einem einmaligen Vorfall zu einer anhaltenden Drohung öffentlicher Enthüllung entwickelt.
Die wichtigsten Erkenntnisse
- Prüfen Sie auf offizielle Mitteilungen von Revolut, wenn Sie glauben, dass Ihr Konto betroffen sein könnte, und vermeiden Sie das Anklicken von Links in unaufgeforderten Nachrichten.
- Seien Sie wachsam gegenüber Phishing-Versuchen, die echte Kontodetails referenzieren, da diese nach einem Leck tendenziell überzeugender wirken.
- Wenn Ihre Ausweisdokumente exponiert wurden, ziehen Sie Identitätsüberwachung oder eine Kredit-Sperre in Betracht, wo verfügbar.
- Bleiben Sie informiert, während sich die Geschichte entwickelt, da das angedrohte Datenleck noch eintreten und den Kreis der Betroffenen erweitern könnte.
Das Revolut-Datenleck ist eine sich entwickelnde Geschichte, und die Erpressungsdrohung bedeutet, dass sich die Situation noch schnell ändern könnte. Vorsichtig mit jeder Kommunikation umzugehen, die sich auf Ihr Konto bezieht, und offizielle Updates im Auge zu behalten, bleibt die beste Verteidigung, während das Unternehmen und die Ermittler daran arbeiten, die Auswirkungen einzudämmen.




