Revolut meldt aan BNR dat ongeveer 680 klanten, onder wie 36 Nederlanders, zijn getroffen nadat cybercriminelen via e-mail een overheidsinstantie nabootsten en de onlinebank klantgegevens liet vrijgeven.
Voor een Nederlandse ondernemer zit de inzet in de uitwisseling met leveranciers en financiële platforms. Een herkenbaar overheidsdomein blijkt geen bewijs dat de afzender bevoegd is. De controle op bron, opdracht en hoeveelheid data valt daarmee uiteen in drie aparte vragen. Dat verandert zowel de leveranciersverificatie vooraf als de datalekrespons achteraf.
De eerder gemelde vrijgave van gevoelige Revolut-klantdata na een vals verzoek uit een legitiem overheidsdomein krijgt met de nieuwe cijfers een concrete omvang.
Wat er in handen kwam
De doorgestuurde gegevens waren veel meer dan een naam en e-mailadres. Beschrijvingen van getroffen klanten noemen paspoorten, rijbewijzen, verificatieselfies, IBAN’s, bankafschriften en volledige transactiehistorie, inclusief Bitcoin, naast geboortedata, adressen en telefoonnummers. De gegevens kwamen vrij nadat criminelen zich voordeden als een overheidsinstantie en Revolut de verzoeken als echt behandelde.

De exacte aantallen waren aanvankelijk niet bekend. BNR meldde eerst dat ook Nederlandse klanten waren geraakt, zonder dat Revolut de omvang wilde noemen. Een dag later bevestigde de onlinebank aan BNR het totaal van ongeveer 680 klanten en de 36 Nederlandse klanten.
Wat Revolut zegt
Revolut zegt dat het gebruikte adres direct is geblokkeerd en dat de relevante overheidsinstantie, opsporingsdiensten, privacytoezichthouders en financiële toezichthouders zijn gewaarschuwd. De getroffen klanten zijn rechtstreeks benaderd en krijgen volgens de bank ondersteuning via de normale kanalen. Revolut stelt ook dat zijn eigen systemen en de tegoeden van klanten niet zijn aangetast.
Het verschil is belangrijk. Dit was geen bevestigde overname van betaalrekeningen, maar een vrijgave van persoonsgegevens na een frauduleus verzoek. Voor organisaties die klantdata verwerken, ligt het risico daarmee bij een stap die vaak als administratieve afhandeling wordt gezien: beslissen of een verzoek recht geeft op gegevens.
Een geldig domein is geen toestemming
Een echt overheidsdomein bewijst waar een e-mail technisch vandaan lijkt te komen. Het bewijst niet dat de afzender bevoegd is om gegevens op te vragen. Bij gevoelige data zijn dat twee verschillende controles. Een derde controle gaat over dataminimalisatie: welke velden zijn werkelijk nodig voor dit verzoek?
Een afwijkend verzoek om identiteits- of betaalgegevens vraagt om bevestiging via een onafhankelijk kanaal. Een traceerbare beslissing legt de afzender, de grondslag, de goedkeuring en de exacte dataset vast. Zo wordt na een incident zichtbaar waar de controle faalde en welke klanten moeten worden geïnformeerd.
De nieuwe cijfers maken de les concreet: de zwakke plek zat niet in het aantal klanten van Revolut, maar in één vertrouwensbeslissing over gegevens die al binnen de organisatie beschikbaar waren. Voor bedrijven die zulke informatie via partners laten lopen, wordt die vrijgaveprocedure een zelfstandig beveiligingsonderdeel.
Veelgestelde vragen
Gegevens veilig laten stromen
Ik breng samen met je in kaart waar klantdata door je systemen en leveranciers stroomt, ontwerp de juiste controles en bouw de koppelingen en automatisering end-to-end. Waar het kan, blijft die oplossing self-hosted.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
