Medewerker voert een telefoongesprek achter computerschermen
Nieuws12 september · 18:103 min leestijd

Revolut deelt klantdata na vals overheidsverzoek

Revolut gaf na een vals verzoek uit een legitiem overheidsdomein gevoelige klantdata vrij, waaronder identiteitsdocumenten en transactiegegevens. Het incident laat zien waarom afzendercontrole, autorisatie en incidentrespons gescheiden moeten blijven.

Revolut deelt gevoelige klantgegevens na een vals verzoek vanaf een legitiem overheidsdomein, bevestigt een woordvoerder aan TechCrunch; een beperkt aantal klanten is geraakt.

De inzet voor Nederlandse organisaties is helder: de authenticatie van een afzender en de bevoegdheid van een verzoek zijn twee verschillende controles. Een echte mailbox bewijst nog niet dat iemand gegevens mag opvragen. Dat maakt leveranciersverificatie, autorisatie en incidentrespons onderdeel van hetzelfde proces.

Welke gegevens zijn gedeeld

De gedeelde gegevens omvatten volgens de klantmelding namen, geboortedata, beroepen, adressen, e-mailadressen en telefoonnummers. Ook identiteitsdocumenten, zoals paspoorten en rijbewijzen, en selfies voor identiteitscontrole konden erbij zitten. De melding noemt ook accountoverzichten met IBAN’s, accountstatussen, openingsdata, walletreferenties en volledige transactiehistorie, inclusief Bitcoin.

Het Revolut-woordmerk op een witte achtergrond, bron: Revolut
Het Revolut-woordmerk op een witte achtergrond, bron: Revolut

Het precieze aantal getroffen klanten is niet bekendgemaakt. Revolut spreekt van een beperkt aantal en zegt dat het de betrokken klanten rechtstreeks benadert. De naam van de overheidsinstantie blijft ook geheim. Revolut zegt dat zijn systemen en klantgelden onaangetast zijn. In de openbare meldingen worden wel IBAN’s en transactiegegevens genoemd, maar geen saldi.

Een legitiem domein is geen toestemming

De aanvraag kwam uit een legitiem overheidsdomein. Een onbevoegde derde gebruikte dat domein om frauduleuze verzoeken te sturen, waarna Revolut de informatie vrijgaf omdat het verzoek echt leek. Het NCSC beschrijft dit soort imitatie en beïnvloeding als social engineering: de aanval richt zich op menselijk vertrouwen om gevoelige gegevens los te krijgen.

Voor organisaties die persoonsgegevens verwerken, ligt de controle daarom op twee lagen. Het afzenderdomein beantwoordt de vraag waar een bericht vandaan lijkt te komen. Een tweede, onafhankelijk kanaal moet vaststellen wie het verzoek deed, welke grondslag geldt en welke minimale dataset nodig is. Die beslissing hoort traceerbaar te zijn, met een duidelijke escalatieroute voor twijfelgevallen.

Revolut zegt na ontdekking het adres te hebben geblokkeerd en de betrokken overheidsinstantie, opsporingsdiensten, privacytoezichthouders en financiële toezichthouders te hebben gewaarschuwd. De getroffen klanten kregen bericht en aanvullende ondersteuning. Het NCSC koppelt zulke incidentrespons aan detectie, triage, communicatie, herstel en evaluatie, inclusief afspraken met leveranciers.

De gebeurtenis laat zien waar de echte grens ligt: digitale authenticatie kan aantonen dat een bericht technisch bij een domein hoort, maar autorisatie bepaalt of de gegevensuitwisseling rechtmatig is. Naarmate organisaties meer klantdata via banken, betaalplatforms en identiteitsdiensten laten lopen, wordt juist die vrijgaveprocedure een zelfstandig beveiligingsonderdeel.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veiliger data vrijgeven

Ik help je processen ontwerpen waarin verzoeken, autorisaties en escalaties controleerbaar samenkomen. Van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

In dit artikel

Hoofdonderwerpen

Concepten

PrivacySocial engineeringIncidentresponsGegevensbeschermingAutorisatieLeveranciersverificatieFrauduleus overheidsverzoekDigitale authenticatie

Gerelateerde artikelen

Guardrails van OpenAI en Anthropic blokkeren legitieme securityonderzoekers
Nieuws
4 min

24 jul 06:23

Guardrails van OpenAI en Anthropic blokkeren legitieme securityonderzoekers

De veiligheidsremmen van OpenAI en Anthropic weigeren steeds vaker ook legitiem securitywerk, blijkt uit onderzoek van TechCrunch. Pentesters wijken daardoor uit naar open-source modellen die ze lokaal draaien, buiten de remmen van de leverancier om.

Salesforce brengt CRM-redeneermodel Koa naar Agentforce
Nieuws
4 min

15 sep 22:36

Salesforce brengt CRM-redeneermodel Koa naar Agentforce

Salesforce brengt met NVIDIA Koa naar Agentforce, een CRM-redeneermodel voor complexe meerstaptaken. Het model belooft minder fouten en blijft binnen Salesforce’ infrastructuur, maar pilots, Amerikaanse beschikbaarheid en Missionforce lopen door elkaar.

Meta lanceert vier zakelijke Meta One-abonnementen met AI
Nieuws
4 min

15 sep 20:34

Meta lanceert vier zakelijke Meta One-abonnementen met AI

Meta voegt vier zakelijke Meta One-niveaus toe, van 14,99 tot 499 dollar per maand. De bundels koppelen zichtbaarheid, klantcontact, analytics en extra AI aan account- en regiogebonden toegang.

OpenAI koopt naar verluidt Glass Imaging voor ruim 300 miljoen dollar
Nieuws
3 min

15 sep 14:15

OpenAI koopt naar verluidt Glass Imaging voor ruim 300 miljoen dollar

OpenAI koopt naar verluidt Glass Imaging voor ruim 300 miljoen dollar. De startup bouwt neurale beeldverwerking voor smartphonecamera’s. De deal versterkt OpenAI’s hardwarekoers, maar zegt nog niet welk apparaat die technologie krijgt.

Revolut meldt 680 getroffen klanten, onder wie 36 Nederlanders
Nieuws
3 min

15 sep 02:22

Revolut meldt 680 getroffen klanten, onder wie 36 Nederlanders

Revolut meldt dat ongeveer 680 klanten zijn getroffen door een frauduleus verzoek om klantgegevens, onder wie 36 Nederlanders. De omvang maakt leveranciersverificatie en een traceerbare datalekrespons concreet.

Cornelis introduceert Active Compute Fabric voor AI-clusters
Nieuws
4 min

15 sep 00:37

Cornelis introduceert Active Compute Fabric voor AI-clusters

Cornelis introduceert een open netwerkfabric die rekenwerk in de verbinding tussen AI-accelerators wil uitvoeren. De stap raakt Nvidia’s gesloten scale-up-laag, terwijl 205 miljoen dollar de productie en klantuitrol moet versnellen.