Medewerker voert een telefoongesprek achter computerschermen
Nieuws12 september · 18:103 min leestijd

Revolut deelt klantdata na vals overheidsverzoek

Revolut gaf na een vals verzoek uit een legitiem overheidsdomein gevoelige klantdata vrij, waaronder identiteitsdocumenten en transactiegegevens. Het incident laat zien waarom afzendercontrole, autorisatie en incidentrespons gescheiden moeten blijven.

Revolut deelt gevoelige klantgegevens na een vals verzoek vanaf een legitiem overheidsdomein, bevestigt een woordvoerder aan TechCrunch; een beperkt aantal klanten is geraakt.

De inzet voor Nederlandse organisaties is helder: de authenticatie van een afzender en de bevoegdheid van een verzoek zijn twee verschillende controles. Een echte mailbox bewijst nog niet dat iemand gegevens mag opvragen. Dat maakt leveranciersverificatie, autorisatie en incidentrespons onderdeel van hetzelfde proces.

Welke gegevens zijn gedeeld

De gedeelde gegevens omvatten volgens de klantmelding namen, geboortedata, beroepen, adressen, e-mailadressen en telefoonnummers. Ook identiteitsdocumenten, zoals paspoorten en rijbewijzen, en selfies voor identiteitscontrole konden erbij zitten. De melding noemt ook accountoverzichten met IBAN’s, accountstatussen, openingsdata, walletreferenties en volledige transactiehistorie, inclusief Bitcoin.

Het Revolut-woordmerk op een witte achtergrond, bron: Revolut
Het Revolut-woordmerk op een witte achtergrond, bron: Revolut

Het precieze aantal getroffen klanten is niet bekendgemaakt. Revolut spreekt van een beperkt aantal en zegt dat het de betrokken klanten rechtstreeks benadert. De naam van de overheidsinstantie blijft ook geheim. Revolut zegt dat zijn systemen en klantgelden onaangetast zijn. In de openbare meldingen worden wel IBAN’s en transactiegegevens genoemd, maar geen saldi.

Een legitiem domein is geen toestemming

De aanvraag kwam uit een legitiem overheidsdomein. Een onbevoegde derde gebruikte dat domein om frauduleuze verzoeken te sturen, waarna Revolut de informatie vrijgaf omdat het verzoek echt leek. Het NCSC beschrijft dit soort imitatie en beïnvloeding als social engineering: de aanval richt zich op menselijk vertrouwen om gevoelige gegevens los te krijgen.

Voor organisaties die persoonsgegevens verwerken, ligt de controle daarom op twee lagen. Het afzenderdomein beantwoordt de vraag waar een bericht vandaan lijkt te komen. Een tweede, onafhankelijk kanaal moet vaststellen wie het verzoek deed, welke grondslag geldt en welke minimale dataset nodig is. Die beslissing hoort traceerbaar te zijn, met een duidelijke escalatieroute voor twijfelgevallen.

Revolut zegt na ontdekking het adres te hebben geblokkeerd en de betrokken overheidsinstantie, opsporingsdiensten, privacytoezichthouders en financiële toezichthouders te hebben gewaarschuwd. De getroffen klanten kregen bericht en aanvullende ondersteuning. Het NCSC koppelt zulke incidentrespons aan detectie, triage, communicatie, herstel en evaluatie, inclusief afspraken met leveranciers.

De gebeurtenis laat zien waar de echte grens ligt: digitale authenticatie kan aantonen dat een bericht technisch bij een domein hoort, maar autorisatie bepaalt of de gegevensuitwisseling rechtmatig is. Naarmate organisaties meer klantdata via banken, betaalplatforms en identiteitsdiensten laten lopen, wordt juist die vrijgaveprocedure een zelfstandig beveiligingsonderdeel.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veiliger data vrijgeven

Ik help je processen ontwerpen waarin verzoeken, autorisaties en escalaties controleerbaar samenkomen. Van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

In dit artikel

Hoofdonderwerpen

Concepten

PrivacySocial engineeringIncidentresponsGegevensbeschermingAutorisatieLeveranciersverificatieDigitale authenticatieFrauduleus overheidsverzoek

Gerelateerde artikelen

Guardrails van OpenAI en Anthropic blokkeren legitieme securityonderzoekers
Nieuws
4 min

24 jul 06:23

Guardrails van OpenAI en Anthropic blokkeren legitieme securityonderzoekers

De veiligheidsremmen van OpenAI en Anthropic weigeren steeds vaker ook legitiem securitywerk, blijkt uit onderzoek van TechCrunch. Pentesters wijken daardoor uit naar open-source modellen die ze lokaal draaien, buiten de remmen van de leverancier om.

Amodei stelt veiligheidsdrempels voor frontier-AI voor
Nieuws
4 minBijgewerkt om 06:15

12 sep 20:16

Amodei stelt veiligheidsdrempels voor frontier-AI voor

Anthropic-ceo Dario Amodei stelt een driestappenplan voor om frontier-AI gecontroleerder te ontwikkelen, met ingebedde externe evaluatoren en veiligheidsdrempels. Voor Nederlandse organisaties maakt dat releasetempo onderdeel van roadmap, uitwijkmodel en noodstop.

25 Fields-medaillewinnaars waarschuwen voor AI die begrip overslaat
Nieuws
4 min

12 sep 12:16

25 Fields-medaillewinnaars waarschuwen voor AI die begrip overslaat

Vijfentwintig Fields-medaillewinnaars waarschuwen dat AI-wiskunde op benchmarks kan vastlopen in snelle antwoorden zonder begrip, bronvermelding of menselijke overdracht. Die spanning raakt elk bedrijf dat kenniswerk met AI automatiseert.

Roblox koppelt AI-gametools aan web en losse apps
Nieuws
4 min

12 sep 10:26

Roblox koppelt AI-gametools aan web en losse apps

Roblox maakt gamebouw toegankelijker met promptgestuurde hulpmiddelen en opent een route naar losse apps en browsergames. Voor makers verschuift daarmee niet alleen het bouwen, maar ook de plek waar hun software wordt verspreid.

Anthropic meldt 151 miljoen Claude-uitwisselingen in distillatiecampagne
Nieuws
5 min

11 sep 00:27

Anthropic meldt 151 miljoen Claude-uitwisselingen in distillatiecampagne

Anthropic zegt dat drie nieuwe Claude-distillatiecampagnes samen tientallen miljoenen uitwisselingen omvatten. De cijfers maken modelherkomst, datarouting en leveranciersrisico concreet voor Nederlandse organisaties die Chinese AI-modellen of tussenlagen gebruiken.

Bending Spoons koopt Miro voor 1,355 miljard dollar
Nieuws
3 min

10 sep 18:40

Bending Spoons koopt Miro voor 1,355 miljard dollar

Bending Spoons koopt Miro voor 1,355 miljard dollar. Voor gebruikers verandert vandaag niets, maar prijs, contractvoorwaarden en data-export worden belangrijk zodra de nieuwe eigenaar de SaaS-strategie bepaalt.