Italiaanse aanklagers openen onderzoek naar Revolut-afpersingscampagne

Italiaanse aanklagers hebben een formeel onderzoek geopend naar een vermeende afpersingscampagne gericht op honderden Revolut-klanten, volgens berichtgeving over de zaak. Het onderzoek volgt op beweringen dat criminelen gevoelige klantinformatie hebben verkregen en deze nu gebruiken om het fintechbedrijf onder druk te zetten tot een enorme cryptocurrency-uitbetaling. De aanvallers zouden 6.000 Monero (XMR) hebben geëist, een op privacy gerichte cryptocurrency, in ruil voor het niet verkopen of lekken van de gestolen gegevens.

Dit is niet de eerste keer dat Revolut-klanten betrokken raken bij een datalek-afpersingsschema. Eerdere incidenten zagen hackers paspoorten en selfies lekken terwijl ze losgeld eisten en dreigen met het vrijgeven van gegevens van 680 klanten als hun eisen niet werden ingewilligd. De laatste ontwikkeling, waarbij Italiaanse autoriteiten nu formeel onderzoek doen, markeert een escalatie in zowel schaal als juridische ernst.

Hoe de gegevens naar verluidt zijn verkregen

Wat deze zaak onderscheidt van typische datalekverhalen is de methode die naar verluidt is gebruikt om toegang te krijgen tot klantgegevens. Berichten wijzen erop dat de aanvallers een met de overheid verbonden gecertificeerd e-mailaccount hebben gecompromitteerd, in Italië bekend als een PEC (Posta Elettronica Certificata), en die toegang hebben gebruikt om informatie te extraheren die verband houdt met Revolut-accounts. Gecertificeerde e-mailsystemen worden in heel Italië veel gebruikt voor juridisch bindende communicatie tussen bedrijven, individuen en overheidsinstellingen, wat betekent dat een enkel gecompromitteerd account mogelijk een deur kan openen naar een breed scala aan gevoelige correspondentie.

Dit detail is belangrijk omdat het een deel van het verhaal verschuift van Revolut's eigen beveiligingsinfrastructuur naar het bredere ecosysteem van institutionele e-mailsystemen waarop fintechbedrijven en hun klanten indirect vertrouwen. Het weerspiegelt een patroon dat te zien was in Revolut's eerdere afpersingscrisis, waarbij het bedrijf benadrukte dat er geen directe hack van zijn eigen systemen had plaatsgevonden, maar klanten toch werden blootgesteld via kanalen van derden.

Het onderzoek van Italië en de reactie van Revolut

Aanklagers onderzoeken nu hoe het gecompromitteerde e-mailaccount is benaderd en hoe ver de daaruit voortvloeiende gegevensblootstelling reikt. Het onderzoek voegt een officiële rechtshandhavingsdimensie toe aan een verhaal dat zich tot nu toe grotendeels afspeelde via openbare losgelddreigementen en aankondigingen van lekken op het dark web. Revolut zou hebben verklaard dat het geen direct contact van de hackers had ontvangen ondanks de publieke eis, een houding die consistent is met eerdere episodes waarin het bedrijf zich distantieerde van directe onderhandelingen terwijl het afpersingseisen het hoofd moest bieden na eerdere datalekken.

Het gebruik van Monero, in plaats van Bitcoin of een andere meer traceerbare cryptocurrency, is ook het vermelden waard. Het ontwerp van Monero geeft prioriteit aan transactieprivacy, waardoor het voor onderzoekers aanzienlijk moeilijker wordt om betalingen te traceren als er ooit losgeld wordt betaald. Die keuze suggereert dat de aanvallers zich ervan bewust zijn dat onderzoek door rechtshandhaving waarschijnlijk is en proberen hun blootstelling dienovereenkomstig te minimaliseren.

Wat dit voor u betekent

Als u een Revolut-klant bent, of een klant van een digitale financiële dienst, dan is deze zaak een herinnering dat uw blootstelling aan datalekken niet stopt bij het bedrijf waarbij u zich hebt aangemeld. Gegevens kunnen zich verplaatsen via partnersystemen, overheids-e-mailinfrastructuur of andere derde partijen op manieren die grotendeels onzichtbaar zijn voor de eindgebruiker. U kunt niet elke schakel in die keten controleren, maar u kunt wel controleren hoe u reageert wanneer een datalek openbaar wordt.

Let op officiële communicatie van Revolut via alleen geverifieerde kanalen, en behandel ongevraagde berichten die verwijzen naar het datalek met wantrouwen, vooral alles wat u vraagt om op een link te klikken, uw identiteit te verifiëren of een betaling te doen. Afpersingscampagnes zoals deze genereren vaak secundaire phishingpogingen die dezelfde klantenbasis een tweede keer targeten, profiterend van de angst en verwarring die het oorspronkelijke datalek heeft veroorzaakt.

Concrete actiepunten

Als u denkt dat uw gegevens mogelijk zijn getroffen door dit of een gerelateerd Revolut-incident, overweeg dan de volgende stappen. Wijzig uw Revolut-wachtwoord en schakel tweefactorauthenticatie in als u dat nog niet hebt gedaan. Houd uw rekeningafschriften de komende weken nauwlettend in de gaten voor onbekende activiteit. Wees sceptisch over elke e-mail, sms of oproep die beweert van Revolut te zijn met betrekking tot dit datalek, en verifieer verzoeken rechtstreeks via de officiële app in plaats van op links te klikken. Overweeg een fraudemelding of kredietbevriezing aan te vragen als identiteitsdocumenten zoals paspoorten deel uitmaakten van de mogelijk blootgestelde gegevens.

Het onderzoek naar deze Revolut-afpersingszaak is nog gaande, en Italiaanse aanklagers zullen waarschijnlijk meer details ontdekken over hoe het gecompromitteerde e-mailaccount is benaderd en hoeveel klanten werkelijk zijn getroffen. Blijf ondertussen alert op phishingpogingen en beveilig uw eigen accountinstellingen, want dat blijft de meest betrouwbare manier om uw persoonlijke risico te beperken terwijl het grotere verhaal zich ontvouwt.