Revolut heeft bevestigd dat gevoelige klantinformatie aan ongeautoriseerde partijen is overgedragen nadat oplichters frauduleuze verzoeken hadden ingediend met een e-mailaccount dat werd gehost op een legitiem domein van een overheidsinstantie.

 

 

Het financiële technologiebedrijf omschreef het incident als een “geavanceerde externe imitatie-oplichting.” De aanvallers hoefden niet in de systemen van Revolut in te breken. In plaats daarvan stuurden ze verzoeken om klantinformatie die leek te komen van een overheidsinstantie.

Omdat de verzoeken afkomstig waren van een e-mailaccount binnen het legitieme domein van het bureau, behandelde Revolut ze aanvankelijk als authentiek en gaf informatie die aan een beperkt aantal klanten werd gekoppeld.

De blootgelegde informatie omvatte namen, geboortedata, beroepen, post- en e-mailadressen, telefoonnummers en kopieën van identiteitsdocumenten zoals paspoorten en rijbewijzen.

Aanvullende informatie kan ook zijn vrijgegeven. Meldingen die aan getroffen klanten zijn gestuurd, geven aan dat verificatieselfies, rekeningafschriften, IBAN’s, opnamegegevens en volledige transactiegeschiedenissen mogelijk waren opgenomen. Voor sommige klanten bevatten die geschiedenissen ook Bitcoin-transacties.

Revolut heeft niet precies bekendgemaakt hoeveel klanten er zijn getroffen. Het bedrijf heeft het aantal als beperkt omschreven en gezegd dat deze personen direct werden benaderd.

De identiteit van de overheidsinstantie waarvan het e-maildomein werd gebruikt, is ook niet openbaar gemaakt. Het blijft onduidelijk hoe de ongeautoriseerde partij een e-mailaccount binnen het domein van de instantie heeft verkregen.

Na het ontdekken van het probleem zei Revolut dat het het betrokken e-mailadres had geblokkeerd en de relevante overheidsinstantie had gewaarschuwd. Ook wetshandhavingsinstanties, gegevensbeschermingsinstanties en financiële toezichthouders werden op de hoogte gebracht.

Het bedrijf zei dat zijn eigen systemen niet werden gecompromitteerd bij het incident en dat klantgelden niet werden aangetast. De beschikbare informatie wijst daarom op ongeautoriseerde openbaarmaking via frauduleuze informatieverzoeken, in plaats van op aanvallers die directe toegang kregen tot de bankinfrastructuur van Revolut.

Het incident staat los van een claim in juli waarin iemand wat zij beschreven 75 miljoen Revolut-klantrecords te koop aanbood. Revolut zei destijds dat het geen bewijs had gevonden dat hun systemen waren gehackt in verband met die dataset.

In het laatste geval heeft Revolut echter bevestigd dat klantinformatie is doorgegeven aan een ongeautoriseerde derde partij. Het bedrijf heeft niet publiekelijk de betrokken overheidsinstantie geïdentificeerd of een exact aantal gegeven van het aantal klanten van wie de informatie is vrijgegeven.

Geef een reactie