Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Revolut unter Druck: Was über den Datendiebstahl bekannt ist - und was nicht

Дата публикации: 18-09-2026 11:45:49

Kriminelle erbeuteten bei Revolut die Daten von rund 680 Kunden. Dahinter steckt aber kein Hack auf die IT-Systeme des Fintechs, sondern Social Engineering.


Основное содержимое страницы с новостью.

Finanzdienstleister sind lohnende Opfer für Kriminelle, die es auf sensible persönliche Daten abgesehen haben. Wegen der Geldwäschevorschriften sammeln sie genau das, was Betrüger brauchen: Ausweiskopien, Adressen, Kontodaten und vollständige Transaktionshistorien.

Anzeige

Daher nehmen auch die Angriffe auf die Systeme von Banken und Fintechs Jahr für Jahr zu. Oft laufen sie über breit angelegte Phishing-Attacken per Mail, SMS oder Whatsapp und zielen auf eine möglichst breite Masse von Kunden. Im jüngsten Fall traf die britische Neobank Revolut aber eine viel ausgeklügeltere Methode.

Revolut ist Opfer eines Datenklaus geworden, bei dem Kriminelle offenbar die Anfrage einer Regierungsstelle vortäuschten, um gezielt an die Daten bestimmter Kunden zu kommen. Außerdem wurden nach dem Diebstahl Lösegeldforderungen an das Fintech gestellt. Was bislang über den Datendiebstahl bekannt ist.

Anzeige

Welche Daten betroffen sind

Bei dem Datenklau handelt es sich nicht um einen Hack der Systeme von Revolut, sondern um eine gezielte Abfrage von Daten durch eine vorgetäuschte Regierungsstelle. Daher ist auch keine große Zahl von Revolut-Kunden betroffen, sondern nur etwa 680 Personen in verschiedenen Ländern, die bereits kontaktiert und über den Vorfall informiert worden sind.

Das Fintech selbst spricht von einem „ausgeklügelten externen Betrugsversuch“, bei dem ein unbefugter Dritter eine legitime E-Mail-Domain einer Regierungsbehörde nutzte, um betrügerische Auskunftsanfragen zu stellen. Nach der Entdeckung hat Revolut die Adresse gesperrt und die zuständigen Behörden eingeschaltet.

Empfohlene redaktionelle Inhalte

Hier findest du externe Inhalte von TargetVideo GmbH, die unser redaktionelles Angebot auf t3n.de ergänzen. Mit dem Klick auf "Inhalte anzeigen" erklärst du dich einverstanden, dass wir dir jetzt und in Zukunft Inhalte von TargetVideo GmbH auf unseren Seiten anzeigen dürfen. Dabei können personenbezogene Daten an Plattformen von Drittanbietern übermittelt werden.

Hinweis zum Datenschutz

Zu den herausgegebenen Daten gehörten Identitäts- und Kontaktdaten wie etwa Geburtsdatum, Post- und E-Mail-Adresse und Telefonnummern sowie Transaktionsdaten einschließlich Bitcoin-Transaktionen. Außerdem wurden Kopien von Identitätsdokumenten wie Reisepässen und Führerscheinen weitergegeben.

Warum wurden die Daten herausgegeben

Zunächst war nicht bekannt, als welche Behörde sich die Kriminellen ausgaben. Revolut nannte weder Namen noch Land unter Verweis auf die laufenden polizeilichen Ermittlungen. Jetzt ist aber klar: Der Vorfall hat sich in Italien ereignet. Die Hacker sollen sich als Strafverfolgungsbehörde ausgegeben und über Monate hinweg per E-Mail Daten von Kunden angefordert haben.

Anzeige

Die Polizia Postale, die für Cyberkriminalität zuständige Polizeieinheit, untersucht laut einem Bericht der italienischen Nachrichtenagentur Ansa den Vorfall wegen des mutmaßlichen unbefugten Zugriffs auf ein Computersystem und wegen Computerbetrugs.

Noch ist nicht geklärt, ob ein Rechner der Präfektur oder des italienischen Innenministeriums kompromittiert wurde. Die Staatsanwaltschaft in Reggio Calabria hat ebenfalls Ermittlungen aufgenommen. Sie prüft auch, ob das institutionelle E-Mail-Konto tatsächlich kompromittiert oder lediglich geklont wurde. Italiens Datenschutzbehörde geht zudem der Frage nach, ob weitere Finanzdienstleister betroffen sind und hat Banken aufgefordert, ihre Sicherheitssysteme zu überprüfen.

Revolut will die zuständigen Behörden bei ihren Ermittlungen entsprechend unterstützen und weist darauf hin, dass die eigenen Systeme und Datenbanken nicht kompromittiert wurden und auch keine Kundengelder abgeflossen sind.

Anzeige

Warum wurde die Mail der Angreifer für echt gehalten?

Das kompromittierte E-Mail-Konto war Berichten zufolge Teil des italienischen Systems Posta Elettronica Certificata (PEC). Das ist ein zertifizierter E-Mail-Dienst, der von Behörden und Regierungsstellen genutzt wird. Nachrichten von einer solchen Adresse haben rechtlich denselben Status wie ein Einschreiben der entsprechenden Behörde. Finanzinstitute sind dann verpflichtet, den offiziellen Anfragen nachzukommen.

Dass Behörden mit Finanzinstituten bei aufsichtlichen Maßnahmen oder Ermittlungen also per Mail kommunizieren, ist per se nicht ungewöhnlich. Im vorliegenden Fall verfügte die Anfrage der Behörde offensichtlich über eine gültige technische Domain-Authentifizierung und wurde auch deshalb für echt gehalten.

Top-Artikel

${content}
${custom_anzeige-badge} ${custom_tr-badge} ${section}
${title}
${image}
${custom_anzeige-badge} ${custom_tr-badge} ${section}
${title}
${image}

Der Fall zeigt aber, dass eine gültige Domain aus Cybersicherheitssicht vielleicht nicht ausreicht, um eine legitime Anfrage von einer nicht autorisierten zu unterscheiden.

Anzeige

Angreifer müssten Legitimität nicht mehr zwingend imitieren, sondern könnten zunehmend legitime Infrastruktur nutzen und „mit ausreichend Kontext und persönlichen Informationen dafür sorgen, dass sich eine betrügerische Anfrage in ein erwartbares Muster einfügt“, sagt Alexander Vukcevic, Cybersecurity-Experte bei Avast.

Das heißt auch: Ein vertrauter Absender, eine gültige Domain oder eine Anfrage mit korrekten Informationen sind keine echten Vertrauenssignale mehr. „Die Threat-Forschung von Avast zeigt, wie Daten aus verschiedenen Leaks und Quellen miteinander kombiniert werden können, um immer überzeugendere Identitätsprofile zu erstellen und betrügerische Aktivitäten glaubwürdig oder autorisiert erscheinen zu lassen.“ Organisationen, die mit sensiblen Daten arbeiten, rät Vukcevic daher, Anfragen über einen zweiten, separaten Kanal zu authentifizieren.

So sieht es David John von der Kanzlei Ypog. „Deutlich wird, dass man auf „offizielle Absender“ und andere formelle Merkmale immer weniger vertrauen kann und im Zweifel eine zusätzliche Absicherung beziehungsweise Verifikation erforderlich ist.“ Gerade in solchen Fällen rücke die Bedeutung zusätzlicher manueller Prozesse und persönlicher Beziehungen als weitere Sicherheitsebene in den Vordergrund.

Anzeige

Schon 2025 hatte CERT-AGID, das IT-Notfallteam der italienischen Regierungsagentur für die Digitalisierung der Verwaltung, die auch das PEC-System beaufsichtigt, einen Anstieg der PEC-basierten Angriffskampagnen um rund 80 Prozent auf 103 gemeldet. Bis Mitte Juni 2026 bearbeitete die Stelle nach eigenen Angaben bereits mehr als 650 Vorfälle mit gekaperten oder eigens angelegten PEC-Postfächern.

(Von wem) Wird Revolut erpresst?

Nach dem Diebstahl der Kundendaten sollen Kriminelle nun Lösegeld von Revolut fordern. Demnach reklamierte eine Gruppe namens „Iamnotavillain“ den Hack für sich und verlangte die Zahlung von drei Millionen Dollar in der Kryptowährung Monero. Andernfalls wolle man die Daten an Kriminelle weiterverkaufen. Die Kryptowährung ist bei Hackern beliebt, weil sich Transaktionen damit nur schwer zurückverfolgen lassen.

Laut einem Bericht der „Financial Times“, die nach eigenen Angaben direkten Kontakt mit der Gruppe gehabt hat, soll dem Fintech für die Zahlung am Mittwochnachmittag eine 24-Stunden-Frist gesetzt worden sein. Zuvor hatten die Hacker erklärt, sich gegenüber Revolut als Strafverfolgungsbehörde ausgegeben und über mehrere Monate hinweg Informationen zu bestimmten Revolut-Konten angefordert zu haben. Die betroffenen Konten habe man mithilfe von Blockchain-Analysen ausgewählt, um Revolut-Konten mit umfangreichen Kryptowährungsbeständen zu identifizieren.

Anzeige

Revolut selbst teilte dazu mit, weder direkt von den Personen oder der Gruppe kontaktiert worden zu sein noch eine Forderung von ihnen erhalten zu haben.

Es könnte sich also auch um Trittbrettfahrer handeln. Dafür spricht ein Bericht von „Cointelegraph„, wonach nur ein ehemaliger Mitstreiter der Gruppe einen kleinen Teil der Daten erhalten und anschließend fälschlicherweise die Verantwortung für den gesamten Angriff übernommen haben soll. Außerdem reklamieren auch andere Gruppen den Datenabgriff für sich, etwa „Revolut Smilik“, die sogar ein wesentlich höheres Lösegeld von 10.000 Bitcoin, also rund 780 Millionen US-Dollar, von Revolut gefordert haben soll.

Als sicher gilt aber, dass rund 680 Menschen aus verschiedenen Ländern von dem Datendiebstahl betroffen sind, darunter auch Personen aus Deutschland. Insgesamt nutzen rund 80 Millionen Kunden die Dienste von Revolut.

Anzeige

Was könnte jetzt auf Revolut zukommen?

Ob Revolut nun mit aufsichtsrechtlichen Maßnahmen oder Klagen von Betroffenen rechnen muss, ist noch offen. So könnte etwa die zuständige Aufsichtsbehörde interne Organisationsabläufe des Instituts infrage stellen. „Üblich wäre zunächst aber eine Aufforderung an das betroffene Institut, zu dem Vorfall und seinen Ursachen umfassend Stellung zu nehmen und gegebenenfalls auch darzulegen, wie ein ähnlicher Vorfall in Zukunft vermieden werden kann“, sagt Rechtsanwalt John.

Revolut operiert in Europa bislang mit einer Banklizenz aus Litauen, hat aber vor Kurzem eine Banklizenz in Frankreich erhalten. Paris ist die neue Westeuropa-Zentrale des Fintechs. Seit 2019 wird die Bank außerdem direkt von der EZB beaufsichtigt, da sie als systemrelevant eingestuft wird.

Kunden könnten wegen Datenschutzverstößen auch zivilrechtliche Klagen in Betracht ziehen, müssten dann aber „einen konkreten Schaden und vorwerfbares Fehlverhalten des Unternehmens“ nachweisen. Denkbar sind in solchen Fällen auch sogenannte immaterielle Schäden, etwa in Form von negativer Beeinträchtigung der Reputation, eines gefühlten Kontrollverlusts über eigene Daten oder der Angst vor Datenmissbrauch.

Für Revolut kommt der Vorfall jedenfalls zur Unzeit, denn das Fintech treibt gerade die Expansion in neue Märkte voran. Anfang September hat die Bank eine eingeschränkte Genehmigung der US-amerikanischen Bankenaufsicht erhalten und erst in dieser Woche eine Lizenz in der Schweiz.

Bei einer Kapitalmaßnahme im November 2025 wurde Revolut zuletzt mit 75 Milliarden US-Dollar bewertet, bei einem Sekundäraktienverkauf im Juli 2026 stieg der Firmenwert auf 115 Milliarden US-Dollar.

Startseite

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Revolut desmiente un hackeo con un rescate de tres millones de euros para no filtrar datos de clientes09.3117-09-2026
2Revolut раскрыл мошенникам данные клиентов09.5514-09-2026
3Revolut desmiente un hackeo con un rescate de tres millones de euros para no filtrar datos de clientes09.3117-09-2026
4Revolut desmiente un hackeo con un rescate de tres millones de euros para no filtrar datos de clientes09.3117-09-2026
5Neobank Revolut: Cybergang „Imnotavillain“ behauptet Datendiebstahl010.4125-09-2026
6Neobank Revolut: Cybergang „Imnotavillain“ behauptet Datendiebstahl010.4125-09-2026
7Revolut breach exposes authentication-authorization gap018.8617-09-2026
8Hacker ‘IamNotAVillain’ Leaks 150 GB of Alleged Italian Government Data012.2625-09-2026
9Kunden und Mitarbeiter von Lieferdienst Flink werden erpresst07.5626-09-2026
10Carsten Maschmeyer: Sein Fintech Pliant wird zum Senkrechtstarter der deutschen Szene010.3330-09-2026

Классификация: Происшествия. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 13.5. Источник: t3n.de.