Revolut-datalek legt paspoorten, bitcoin-transacties en selfies bloot

Een nieuw datalek bij Revolut heeft gevoelige klantdocumenten in handen gespeeld van cybercriminelen, die het materiaal nu in dagelijkse lekken publiceren en losgeld eisen. Volgens berichtgeving van Blockonomi omvat de blootgestelde data paspoortscans, bitcoin-transactierecords en selfies voor identiteitsverificatie — precies het soort persoonlijke documentatie dat fintech-apps zoals Revolut vereisen bij het aanmelden van een account en bij compliance-controles.

De aanvallers hebben naar verluidt gezegd dat ze dagelijks batches gestolen data blijven vrijgeven tenzij aan hun losgeldeisen wordt voldaan. Deze tactiek van druppelsgewijze afpersing is bedoeld om de druk op zowel het bedrijf als zijn klanten te maximaliseren, waardoor een enkel datalek verandert in een voortdurende crisis die zich dagenlang of wekenlang publiekelijk afspeelt.

Hoe het datalek plaatsvond

Dit incident volgt op een eerdere beveiligingsfout bij Revolut. Zoals beschreven in eerdere berichtgeving over Revoluts afpersingseis na een datalek in september, gaf het bedrijf per ongeluk een schat aan klantinformatie over aan aanvallers die toegang misbruikten die gekoppeld was aan een gecompromitteerd e-maildomein. Die eerdere episode vormde de opmaat voor de afpersingspogingen die zich nu afspelen, waarbij hackers de gestolen data als hefboom gebruiken in plaats van deze stilletjes op ondergrondse markten te verkopen.

Wat deze zaak opmerkelijk maakt, is het soort data dat erbij betrokken is. Paspoortafbeeldingen en verificatieselfies zijn niet het soort informatie dat opnieuw kan worden ingesteld zoals een wachtwoord. Zodra deze documenten zijn blootgesteld, blijven ze permanent gecompromitteerd, aangezien iemands gezicht en door de overheid uitgegeven identificatie niet kunnen worden gewijzigd zoals een inloggegeven. Bitcoin-records voegen nog een risicolaag toe, doordat ze financiële activiteit mogelijk koppelen aan echte identiteiten op manieren die gebruikers kunnen blootstellen aan gerichte oplichting of verdere afpersingspogingen.

Waarom dit belangrijk is voor privacy

Fintech-bedrijven zoals Revolut bevinden zich op een ongebruikelijk snijpunt van financiële diensten en identiteitsverificatie. Om te voldoen aan regelgeving tegen witwassen en know-your-customer-vereisten verzamelen en bewaren deze platforms enkele van de meest gevoelige documenten die iemand bezit: paspoorten, rijbewijzen en biometrische selfies die worden gebruikt om identiteitsovereenkomsten te bevestigen. Wanneer die data wordt geschonden, reikt de nasleep veel verder dan een typisch wachtwoordlek.

Door losgeld gedreven lekken zoals dit roepen ook een moeilijke vraag op voor getroffen gebruikers: het betalen van aanvallers garandeert zelden dat data toch niet wordt vrijgegeven of doorverkocht, en bedrijven die weigeren te betalen kunnen zien dat klantinformatie alsnog uitlekt. Voor alledaagse gebruikers betekent dit dat de praktische reactie zich moet richten op schadebeperking en waakzaamheid, in plaats van te wachten op hoe de impasse tussen Revolut en de hackers wordt opgelost.

Het gebruik van dagelijkse lekken als drukmiddel is ook een herinnering dat kennisgevingen over datalekken en publieke berichtgeving achter kunnen lopen op wat er daadwerkelijk gebeurt. Klanten weten mogelijk niet de volledige omvang van wat is blootgesteld totdat aanvallers ervoor kiezen het te publiceren. Daarom is proactieve monitoring belangrijker dan alleen vertrouwen op officiële updates.

Wat dit voor jou betekent

Als je een Revolut-klant bent, of een gebruiker van een fintech-platform dat identiteitsverificatie verwerkt, is dit datalek een nuttige aanleiding om een paar concrete stappen te nemen:

  • Controleer je accountactiviteit. Log in en bekijk recente transacties op alles wat onbekend is, en schakel transactiemeldingen in als je dat nog niet hebt gedaan.
  • Let op phishingpogingen. Gelekte paspoort- en selfiedata kunnen worden gebruikt om overtuigende scam-berichten te maken die zich voordoen als Revolut-support of beweren je identiteit te verifiëren. Wees sceptisch over ongevraagde verzoeken om meer persoonlijke informatie.
  • Overweeg bescherming tegen identiteitsdiefstal. Aangezien paspoortscans niet opnieuw kunnen worden uitgegeven zoals een wachtwoord, kunnen monitoringsdiensten die misbruik van je identiteitsdocumenten signaleren het overwegen waard zijn.
  • Blijf alert op vervolgcommunicatie van Revolut. Bedrijven die met actieve afpersingssituaties te maken hebben, geven vaak bijgewerkte richtlijnen uit naarmate onderzoeken vorderen, dus het is de moeite waard om officiële kanalen periodiek te controleren.

Slotgedachten

Het datalek bij Revolut benadrukt een groeiend patroon in cybercriminaliteit: in plaats van gestolen data stilletjes te verkopen, gebruiken aanvallers deze steeds vaker als een doorlopend middel voor afpersing, waarbij informatie in fasen wordt vrijgegeven om de druk te maximaliseren. Voor een bedrijf dat de financiële en identiteitsgegevens van miljoenen klanten verwerkt, verandert die aanpak een enkele beveiligingsfout in een langdurige privacycrisis voor iedereen wiens documenten erin verstrikt raakten.

Terwijl Revolut aan zijn respons werkt, moeten getroffen gebruikers niet passief wachten. Het beoordelen van accountactiviteit, alert blijven op phishingpogingen die verband houden met de gelekte documenten, en het monitoren op tekenen van identiteitsmisbruik zijn praktische stappen die de nasleep kunnen beperken, ongeacht hoe de losgeldsituatie uiteindelijk wordt opgelost.