DriveWealth meldt dat onbevoegden op 4 en 5 september toegang kregen tot zijn netwerk en persoonsgegevens uit bepaalde systemen buitmaakten, terwijl het handelsplatform bleef draaien.
Voor fintechs en andere organisaties die gegevens via partners verwerken, ligt de inzet ook in oude dossiers: een nieuwe handelsconstructie kan de datadeling stoppen terwijl historische records bij de vorige leverancier blijven staan.
Welke gegevens zijn geraakt?
DriveWealth verzorgde de uitvoering en afwikkeling van Revoluts optionele Amerikaanse aandelenhandel en hield klantinformatie bij voor transacties en Amerikaanse regelgeving. Een melding aan klanten die The Journal inzag noemt als mogelijk blootgesteld namen, e-mailadressen, telefoonnummers, postadressen, werkgegevens, burgerschap, leeftijd, geslacht en een gedeeltelijk DriveWealth-rekeningnummer.
Revolut zegt dat EER-klantgegevens sinds december 2023 niet meer met DriveWealth zijn gedeeld. Het gaat daarmee om dossiers van vóór de modelwijziging. Revolut zegt dat zijn eigen systemen, klantgelden, wachtwoorden, toegangscodes, kaartgegevens en identiteitsdocumenten niet zijn geraakt en verwijst voor het aantal getroffen Ierse klanten naar DriveWealth.
Dit staat los van de eerdere afpersingsdreiging na het vrijgeven van Revolut-klantdata, waarbij aanvallers volgens berichtgeving 10.000 bitcoin eisten. In die zaak gaf Revolut gegevens vrij na een frauduleus overheidsverzoek. Nu zat de ongeoorloofde toegang bij de externe broker.
Oude gegevens blijven in de keten
De beveiligingsgrens van een fintech reikt verder dan de partij die de actieve dienst levert. Zolang oude gegevens bij een vorige partner blijven staan, blijven ze onderdeel van de incidentketen.
Veelgestelde vragen
Grip op je gegevensketen
Ik denk mee over hoe gegevens door je softwareketen lopen, ontwerp de inrichting en realiseer de koppelingen en automatisering end-to-end, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
