Persoon houdt een betaalkaart boven een laptop
Nieuws15 september · 02:223 min leestijd

Revolut meldt 680 getroffen klanten, onder wie 36 Nederlanders

Revolut meldt dat ongeveer 680 klanten zijn getroffen door een frauduleus verzoek om klantgegevens, onder wie 36 Nederlanders. De omvang maakt leveranciersverificatie en een traceerbare datalekrespons concreet.

Revolut meldt aan BNR dat ongeveer 680 klanten, onder wie 36 Nederlanders, zijn getroffen nadat cybercriminelen via e-mail een overheidsinstantie nabootsten en de onlinebank klantgegevens liet vrijgeven.

Voor een Nederlandse ondernemer zit de inzet in de uitwisseling met leveranciers en financiële platforms. Een herkenbaar overheidsdomein blijkt geen bewijs dat de afzender bevoegd is. De controle op bron, opdracht en hoeveelheid data valt daarmee uiteen in drie aparte vragen. Dat verandert zowel de leveranciersverificatie vooraf als de datalekrespons achteraf.

De eerder gemelde vrijgave van gevoelige Revolut-klantdata na een vals verzoek uit een legitiem overheidsdomein krijgt met de nieuwe cijfers een concrete omvang.

Wat er in handen kwam

De doorgestuurde gegevens waren veel meer dan een naam en e-mailadres. Beschrijvingen van getroffen klanten noemen paspoorten, rijbewijzen, verificatieselfies, IBAN’s, bankafschriften en volledige transactiehistorie, inclusief Bitcoin, naast geboortedata, adressen en telefoonnummers. De gegevens kwamen vrij nadat criminelen zich voordeden als een overheidsinstantie en Revolut de verzoeken als echt behandelde.

Revolut-app met saldo en transacties op een smartphone. Bron: Olgierd / Wikimedia Commons (CC BY 2.0)
Revolut-app met saldo en transacties op een smartphone. Bron: Olgierd / Wikimedia Commons (CC BY 2.0)

De exacte aantallen waren aanvankelijk niet bekend. BNR meldde eerst dat ook Nederlandse klanten waren geraakt, zonder dat Revolut de omvang wilde noemen. Een dag later bevestigde de onlinebank aan BNR het totaal van ongeveer 680 klanten en de 36 Nederlandse klanten.

Wat Revolut zegt

Revolut zegt dat het gebruikte adres direct is geblokkeerd en dat de relevante overheidsinstantie, opsporingsdiensten, privacytoezichthouders en financiële toezichthouders zijn gewaarschuwd. De getroffen klanten zijn rechtstreeks benaderd en krijgen volgens de bank ondersteuning via de normale kanalen. Revolut stelt ook dat zijn eigen systemen en de tegoeden van klanten niet zijn aangetast.

Het verschil is belangrijk. Dit was geen bevestigde overname van betaalrekeningen, maar een vrijgave van persoonsgegevens na een frauduleus verzoek. Voor organisaties die klantdata verwerken, ligt het risico daarmee bij een stap die vaak als administratieve afhandeling wordt gezien: beslissen of een verzoek recht geeft op gegevens.

Een geldig domein is geen toestemming

Een echt overheidsdomein bewijst waar een e-mail technisch vandaan lijkt te komen. Het bewijst niet dat de afzender bevoegd is om gegevens op te vragen. Bij gevoelige data zijn dat twee verschillende controles. Een derde controle gaat over dataminimalisatie: welke velden zijn werkelijk nodig voor dit verzoek?

Een afwijkend verzoek om identiteits- of betaalgegevens vraagt om bevestiging via een onafhankelijk kanaal. Een traceerbare beslissing legt de afzender, de grondslag, de goedkeuring en de exacte dataset vast. Zo wordt na een incident zichtbaar waar de controle faalde en welke klanten moeten worden geïnformeerd.

De nieuwe cijfers maken de les concreet: de zwakke plek zat niet in het aantal klanten van Revolut, maar in één vertrouwensbeslissing over gegevens die al binnen de organisatie beschikbaar waren. Voor bedrijven die zulke informatie via partners laten lopen, wordt die vrijgaveprocedure een zelfstandig beveiligingsonderdeel.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Gegevens veilig laten stromen

Ik breng samen met je in kaart waar klantdata door je systemen en leveranciers stroomt, ontwerp de juiste controles en bouw de koppelingen en automatisering end-to-end. Waar het kan, blijft die oplossing self-hosted.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Kabinet: datadoorgifte naar de VS mag door, met SCC's of BCR's als terugvaloptie
Nieuws
5 min

27 aug 16:12

Kabinet: datadoorgifte naar de VS mag door, met SCC's of BCR's als terugvaloptie

Staatssecretaris Van Bruggen antwoordt op Kamervragen dat het EU-VS adequaatheidsbesluit tot nader order geldig blijft. Wie data in de VS laat verwerken, moet zelf een terugvalroute via SCC's of BCR's klaar hebben liggen.

OpenAI steunt federale AI-toetsing in FRONTIER Act
Nieuws
4 min

15 sep 20:46

OpenAI steunt federale AI-toetsing in FRONTIER Act

OpenAI steunt voor het eerst een federale plicht voor onafhankelijke veiligheidstoetsen van frontier-AI. H.R. 9925 richt die toetsingsplicht op de grootste ontwikkelaars, met mogelijke gevolgen voor releasevoorwaarden en Europese AI-inkoop.

Anthropic publiceert economisch AI-model voor 2030
Nieuws
4 min

9 sep 22:47

Anthropic publiceert economisch AI-model voor 2030

Anthropic publiceert drie Amerikaanse AI-scenario’s tot 2030. In het extreme pad groeit de economie sterk, maar loopt de werkloosheid onder cognitieve werkers op tot 17,9 procent. Het model is een rekenkader, geen voorspelling.

Nederland scoort 5,1 op AI-kennis terwijl artikel 4 al geldt
Nieuws
4 min

8 sep 11:31

Nederland scoort 5,1 op AI-kennis terwijl artikel 4 al geldt

Een AI-toets van Conclusion onder ongeveer 1.000 Nederlanders komt uit op 5,1. Tegelijk vraagt artikel 4 organisaties al om AI-geletterdheid te ondersteunen, afgestemd op de systemen en risico’s in hun werk.

OpenAI trekt 1 miljard dollar uit voor cyberdefensie, eerst in de VS
Nieuws
4 min

4 sep 02:09

OpenAI trekt 1 miljard dollar uit voor cyberdefensie, eerst in de VS

OpenAI zet 1 miljard dollar aan gesubsidieerde Daybreak-toegang in voor waterbedrijven, netbeheerders en lokale overheden, maar begint in de Verenigde Staten. Voor Europese organisaties noemt de aankondiging alleen partnerlanden, zonder één naam.

Amerikaanse regering noemt AI-training op beschermd werk fair use
Nieuws
6 min

2 sep 18:09

Amerikaanse regering noemt AI-training op beschermd werk fair use

Het Amerikaanse ministerie van Justitie schaart zich in de auteursrechtzaak van The New York Times achter OpenAI en noemt AI-training op beschermd werk fair use. In Europa geldt een andere lat.