Der Cyberangriff, der dazu führte, dass Revolut sensible Kundendaten an Betrüger weitergab, könnte laut neuen Angaben des Hackers hinter der Operation umfassender und länger andauernd gewesen sein, als zunächst angenommen wurde.
Der Angreifer unter dem Namen “IAmNotAVillain” behauptet, etwa sechs Monate lang Zugang zu mehreren italienischen Strafverfolgungsbehörden gehalten zu haben. In diesem Zeitraum soll der Hacker kompromittierte Regierungssysteme genutzt haben, um Anfragen nach privaten Kundeninformationen an Revolut zu senden.
Diese Behauptungen wurden nicht unabhängig überprüft, und die italienischen Behörden haben öffentlich nicht bestätigt, dass die vom Angreifer beschriebenen Systeme kompromittiert wurden.
Bestätigt ist, dass Revolut Kundeninformationen offengelegt hat, nachdem es betrügerische Anfragen von einer E-Mail-Adresse auf einer legitimen Regierungsagentur-Domain erhalten hatte. Das Fintech-Unternehmen hat den Vorfall als einen “ausgeklügelten externen Betrug” bezeichnet.
Das Unternehmen gab zunächst an, dass eine begrenzte Anzahl von Kunden betroffen sei, ohne eine Zahl anzugeben. Neuere Berichte deuten darauf hin, dass Revolut nach der ersten Untersuchung 680 Kunden kontaktiert hat.
Die den Angreifern offengelegten Informationen enthielten hochsensible Identitäts- und Finanzdaten. Je nach betroffenem Kunden konnten dies Namen, Adressen, Identitätsdokumente, Verifizierungsfotos, Bankkontoinformationen und Transaktionsverläufe einschließlich Kryptowährungsaktivitäten umfassen.
Revolut behauptet, dass Angreifer die eigenen Systeme nicht kompromittiert haben und dass Kundengelder unbeeinflusst bleiben.
Der Hacker stellt nun deutlich umfassendere Behauptungen über die Operation. IAmNotAVillain berichtet, dass 147 GB Informationen von italienischen Behörden erhalten wurden, darunter interne Dokumente, Kalender und persönliche Akten. Der Angreifer behauptet außerdem, private Kommunikationen aus Strafverfolgungssystemen zu besitzen.
Keine dieser Behauptungen belegt, dass 147 GB Daten von Revolut stammen. Stattdessen soll das angebliche Archiv von kompromittierten italienischen Regierungssystemen stammen.
Der Angreifer behauptet außerdem, dass Revolut-Kundendaten in zahlreichen Ländern erhalten wurden, wobei die meisten Daten sich auf Kunden in der Schweiz und Frankreich beziehen. Weitere angeblich in den gestohlenen Informationen vertretene Länder sind Deutschland, Spanien, Italien, Polen, Schweden, die Niederlande, Irland, Litauen und das Vereinigte Königreich, unter anderem. Auch diese geografischen Angaben wurden von Revolut nicht bestätigt.
Der Vorfall scheint das Vertrauen in offizielle Regierungskommunikation ausgenutzt zu haben und nicht eine Schwachstelle in der Bankinfrastruktur von Revolut. Nachdem die betrügerische Aktivität entdeckt wurde, blockierte Revolut die E-Mail-Adresse und informierte die zuständige Regierungsbehörde, Strafverfolgungsbehörden, Datenschutzbehörden und Finanzaufsichtsbehörden.
Das britische Information Commissioner’s Office ermittelt, nachdem Revolut den Vorfall gemeldet hat. Unterdessen hat der Hacker damit gedroht, gestohlene Kundendaten öffentlich zu machen, sofern kein Lösegeld gezahlt wird.
