2min Security

Datalek Revolut treft 680 klanten, systemen niet gehackt

Datalek Revolut treft 680 klanten, systemen niet gehackt

Revolut zegt geen rechtstreeks contact te hebben gehad met de groep die beweert achter het recente datalek bij de fintech te zitten. De aanvallers zouden drie miljoen dollar eisen en dreigen gegevens van honderden klanten aan andere criminelen te verkopen.

Volgens Reuters, dat zich onder meer baseert op berichtgeving van de Financial Times, zijn de kerninfrastructuur, databases en klantaccounts van Revolut niet gehackt. Een bron die bekend is met de zaak zegt dat het datalek ongeveer 680 klanten betreft.

Het incident ontstond nadat Revolut frauduleuze informatieverzoeken ontving die afkomstig waren van een legitiem e-maildomein van een overheidsinstantie. Naar aanleiding daarvan werd gevoelige klantinformatie verstrekt aan een onbevoegde derde partij. Revolut maakte het datalek afgelopen zaterdag bekend.

Dreiging met verkoop gegevens

Een groep die zich iamnotavillain noemt, claimt verantwoordelijk te zijn voor het datalek. De groep plaatste woensdagmiddag een ultimatum op een website, samen met een digitale aftelklok. Als Revolut niet binnen 24 uur drie miljoen dollar betaalt, zouden vertrouwelijke gegevens van klanten aan andere criminele groepen worden verkocht. Tegenover de Financial Times stelde de groep dat de website voor het eerst wordt gebruikt om dergelijke eisen te stellen. Er zouden nog geen onderhandelingen met Revolut zijn gevoerd.

Revolut bevestigt dat laatste beeld. Een woordvoerder zegt tegen Reuters dat het bedrijf geen rechtstreeks contact heeft gehad met de personen of groep die verantwoordelijkheid opeisen. Ook heeft Revolut naar eigen zeggen geen directe losgeldeis van hen ontvangen.

Geen inbraak bij Revolut

Daarmee wijkt het incident af van een datalek waarbij aanvallers rechtstreeks de systemen van een organisatie binnendringen. Volgens de bron van Reuters zijn de eigen infrastructuur, databases en klantaccounts van Revolut in dit geval niet gecompromitteerd. De gegevens kwamen naar buiten doordat het bedrijf reageerde op frauduleuze verzoeken die via een legitiem overheidsdomein werden verstuurd. Ook gebrekkige controle van informatieverzoeken kan tot datalekken leiden, zoals eerder bleek bij de SVB.