Was beim Revolut-Datenleck passiert ist

Revolut, die in Großbritannien ansässige Fintech-App, die von Millionen für alltägliches Banking, Währungsumtausch und Kryptowährungshandel genutzt wird, hat eine Datenschutzverletzung bestätigt, bei der einige der sensibelsten Informationen offengelegt wurden, die eine Finanzplattform speichern kann. Berichten über den Vorfall zufolge umfassen die offengelegten Daten KYC-Selfies (Know Your Customer), Passscans, IBANs und Bitcoin-Transaktionsverläufe von betroffenen Kunden.

Diese Kombination von Daten ist bemerkenswert, weil sie weit über die Anmeldedaten oder teilweisen Kartennummern hinausgeht, die typischerweise mit Fintech-Datenlecks in Verbindung gebracht werden. KYC-Verifizierungsfotos und Scans von amtlichen Ausweisen werden speziell dazu erhoben, die Identität eines Kunden bei der Anmeldung für Finanzdienstleistungen zu bestätigen, was bedeutet, dass diese Daten schwer, wenn nicht unmöglich, zu ändern sind, sobald sie offengelegt wurden. Anders als bei einem Passwort kann man nicht einfach sein Gesicht oder seine Passnummer zurücksetzen.

Warum die offengelegten Daten so sensibel sind

Jedes einzelne bei diesem Datenleck offengelegte Datenelement dient Kriminellen einem anderen Zweck, und zusammen bilden sie ein nahezu vollständiges Identitätspaket.

Passscans und Selfies können verwendet werden, um Identitätsprüfungen auf anderen Plattformen zu bestehen, was Angreifern potenziell ermöglicht, neue Konten zu eröffnen, Kredite zu beantragen oder KYC-Prüfungen bei anderen Finanzinstituten zu umgehen, indem sie sich als das Opfer ausgeben. IBANs (Internationale Bankkontonummern) offenbaren Bankdaten, die mit Social-Engineering-Angriffen kombiniert werden können, etwa indem ein Opfer davon überzeugt wird, dass es mit seiner echten Bank spricht. Der Bitcoin-Transaktionsverlauf fügt eine weitere Risikoeebene hinzu: Er kann offenbaren, wie viel Kryptowährung eine Person besitzt, wann sie sie bewegt hat und potenziell, welche Wallets sie kontrolliert, was Kunden mit hohen Guthaben zu attraktiven Zielen für gezieltes Phishing oder Erpressungsversuche macht.

Wenn diese Art von Daten in kriminellen Foren kursiert, bleibt sie selten isoliert. Gestohlene Identitätsdokumente und Finanzdaten werden oft gebündelt und weiterverkauft und dann verwendet, um Folgeangriffe wie Kontoübernahmen, synthetischen Identitätsbetrug oder äußerst überzeugende Phishing-Kampagnen zu befeuern. Das FBI hat zuvor vor krimineller Infrastruktur gewarnt, die speziell zur Unterstützung dieser Art von Ausbeutung aufgebaut wurde; eine Flash-Warnung beschrieb, wie Ransomware-Gruppen sich auf einen kriminellen VPN-Dienst verließen, um ihre Aktivitäten zu verschleiern, während sie Eindringlinge durchführten und gestohlene Anmeldedaten missbrauchten. Datenlecks wie dieses bei Revolut sind Teil desselben Ökosystems, das diese kriminelle Infrastruktur in Nachfrage hält.

Was das für Sie bedeutet

Wenn Sie ein Revolut-Konto haben, insbesondere eines, bei dem Sie die Identitätsverifizierung durch Einreichung eines Passes oder Selfies abgeschlossen haben, sollten Sie dieses Datenleck als ernsthaftes Ereignis für Ihre persönliche Sicherheit behandeln, nicht nur als routinemäßige Benachrichtigung über ein Datenleck.

Das praktische Risiko beschränkt sich nicht auf Ihr Revolut-Konto selbst. Da Passscans und Selfies wiederverwendet werden können, um sich anderswo als Sie auszugeben, schafft die Offenlegung ein nachgelagertes Risiko für jeden Dienst, der auf ähnliche Identitätsverifizierung angewiesen ist. In Kombination mit IBAN- und Kryptowährungstransaktionsdaten haben Angreifer genügend Material, um hochgradig personalisierte Phishing-Nachrichten zu erstellen, die auf echte Kontodetails verweisen, was Betrugsmaschen weitaus überzeugender macht als generische Phishing-Versuche.

Dies ist auch eine Erinnerung daran, dass Finanzdatenlecks zunehmend mit breiteren Cyberkriminalitätstrends überlappen. Andere jüngste Vorfälle, darunter ein Ransomware-Angriff, bei dem Stadler Rail eine Millionenforderung ablehnte, zeigen, dass gestohlene Daten, einmal exfiltriert, oft zu Druckmitteln werden, unabhängig von der Branche, aus der sie stammen. Fintech-Plattformen, die Identitätsdokumente und Krypto-Aufzeichnungen speichern, sind in dieser Landschaft schlicht hochwertige Ziele.

Umsetzbare Erkenntnisse

Wenn Sie Revolut oder eine ähnliche Fintech-Plattform nutzen, erwägen Sie die folgenden Schritte:

  • Ändern Sie Ihr Revolut-Passwort sofort und aktivieren Sie die Zwei-Faktor-Authentifizierung, falls noch nicht geschehen.
  • Überwachen Sie Ihre Bank- und Kryptowährungskonten genau auf ungewohnte Anmeldeversuche oder Transaktionen.
  • Seien Sie skeptisch gegenüber jeder Nachricht, die sich auf Ihr Revolut-Konto, Ihre IBAN oder Ihre Krypto-Bestände bezieht, selbst wenn sie vom Revolut-Support zu kommen scheint, da Betrüger durchgesickerte Details nutzen können, um legitim zu erscheinen.
  • Erwägen Sie, bei großen Auskunfteien einen Betrugsalarm oder eine Kreditsperre einzurichten, wenn Sie sich wegen Identitätsdiebstahls unter Verwendung Ihrer Passdaten Sorgen machen.
  • Sichern Sie Ihr Heimnetzwerk gegen Abfangen. Angreifer haben zuvor kompromittierte Router ausgenutzt, um DNS-Einstellungen zu kapern, was Opfer auf gefälschte Banking- oder Verifizierungsseiten umleiten kann, die darauf ausgelegt sind, noch mehr Daten zu sammeln.

Das Revolut-Datenleck ist ein eindringlicher Hinweis darauf, dass Identitätsdokumente und Finanzhistorie, einmal digitalisiert und gespeichert, Risiken mit sich bringen, die jede einzelne Passwortzurücksetzung überdauern. Wachsam gegenüber ungewöhnlichen Kontoaktivitäten und Phishing-Versuchen in den kommenden Wochen zu bleiben, ist der effektivste Weg, den Schaden zu begrenzen.