Revolut-Kunden, darunter Tausende in Irland, sahen in diesem Monat ihren zweiten Datenvorfall. Diesmal war nicht das eigene System von Revolut verantwortlich, sondern ein Drittanbieter.
DriveWealth, der US-Broker, der zuvor den US-Aktienhandel für Revolut-Nutzer abgewickelt hatte, bestätigte, dass der Vorfall am 4. und 5. September stattgefunden hat.
Was tatsächlich bei DriveWealth passiert ist
Ein Social-Engineering-Angriff manipuliert Menschen dazu, sensible Informationen preiszugeben, statt direkt eine technische Software-Schwachstelle auszunutzen. DriveWealth bestätigte, dass die Angreifer genau so diesmal unbefugten Zugriff auf das Netzwerk erlangten.
Die offengelegten Daten umfassen nur historische Kundenaufzeichnungen aus der Zeit vor dem Wechsel von Revolut zu einem geänderten Handelsmodell. Im Europäischen Wirtschaftsraum, einschließlich Irland, fiel dieser Stichtag auf Dezember 2023. Revolut stellte die Weitergabe einzelner Kundendetails an DriveWealth nach diesem Wechsel ein, sodass neuere Nutzer nicht betroffen sind.
Zu den betroffenen Informationen können Namen, E-Mail-Adressen, Telefonnummern, Postanschriften, Beschäftigungsangaben und biografische Daten wie Staatsangehörigkeit, Alter und Geschlecht gehören. Auch teilweise DriveWealth-Kontonummern waren betroffen.
Passwörter, Zahlungs-Kartendaten, Bankinformationen, Revolut-Passcodes und Ausweisdokumente wurden nicht kompromittiert. Ein Revolut-Sprecher bestätigte, dass DriveWealth die betroffenen Kunden direkt kontaktierte, während Revolut mit eigenen E-Mails nachfasste.
Dieser Vorfall folgt auf einen separaten Vorfall Anfang September. Damals brachte ein ausgeklügelter Betrugsversuch zur Identitätsvortäuschung, der eine legitime E-Mail-Domain der italienischen Regierung nutzte, Revolut dazu, sensible Daten freizugeben. Dieser Fall betraf weltweit etwa 680 Kunden und umfasste Ausweisdokumente.
Der Vorfall reichte auch über Revolut hinaus. Stake und Hatch, zwei weitere Plattformen, die auf die Infrastruktur von DriveWealth setzen, bestätigten eine ähnliche Offenlegung.
Weder Revolut noch DriveWealth haben die genauen Zahlen der betroffenen Kunden offengelegt. Revolut hat allein in Irland rund 3,4 Millionen Kunden.
Betroffene Nutzer sollten die Kommunikation im Blick behalten, auf Phishing-Versuche achten und sich bei Bedenken über offizielle Kanäle an Revolut wenden. Zwei Sicherheitsvorfälle innerhalb eines Monats zeigen ein wachsendes Risiko im Zusammenhang mit der Drittanbieter-Fintech-Infrastruktur.
