Revolut heeft gevoelige informatie over klanten verstrekt aan iemand die zich met valse informatieverzoeken als een overheidsinstantie voordeed. De bank bevestigt het incident. Volgens Revolut zijn de betrokken klanten geïnformeerd en zijn klanttegoeden en de eigen banksystemen niet geraakt. Hoeveel mensen precies getroffen zijn, is niet openbaar gemaakt.
De werkwijze maakt dit datalek opvallend. Het verzoek kwam volgens de bank via een legitiem overheidsdomein dat onbevoegd werd gebruikt. Daardoor leek de afzender betrouwbaarder dan deze was. Revolut verstrekte vervolgens informatie die niet bij de ontvanger terecht had mogen komen. Dat blijkt uit de
bevestiging van Revolut aan Reuters.
Voor klanten draait het nu om twee vragen: welke gegevens zijn van hen gedeeld, en kunnen die later worden gebruikt om hen te misleiden?
Ook identiteitsdocumenten genoemd
In de berichtgeving worden onder meer adresgegevens, geboortedata, e-mailadressen en telefoonnummers genoemd. Daarnaast zou het gaan om kopieën van identiteitsdocumenten en financiële informatie.
Bright beschrijft ook meldingen over selfies, bankafschriften en transactiegegevens.
Welke combinatie van gegevens bij iedere getroffen klant is gedeeld, blijkt daar niet uit. Evenmin is bevestigd dat Nederlandse klanten tot de getroffen groep behoren.
Dat laatste is relevant voor wie nu een alarmerend bericht over Revolut ziet. Het bestaan van een datalek betekent niet automatisch dat iedere rekeninghouder slachtoffer is. De persoonlijke melding van de bank moet duidelijk maken of jouw gegevens bij dit incident betrokken zijn.
Een bekende naam bewijst weinig
Het mogelijke vervolg verdient wel aandacht. Een beller die je volledige naam, adres of een recente betaling kent, kan overtuigend overkomen. Toch bewijst die kennis op zichzelf niet dat hij voor jouw bank werkt.
Stel dat iemand belt over een zogenaamd verdachte aankoop en daarbij een bedrag noemt dat je herkent. De verleiding is groot om te denken dat de beller toegang heeft tot de juiste bankgegevens en dus wel te vertrouwen zal zijn. Bij gelekte informatie kan precies dat herkenbare detail onderdeel van de misleiding worden.
Er is geen bevestiging dat dit na het huidige Revolut-incident daadwerkelijk is gebeurd. Het is een reden om de identiteit van een contactpersoon onafhankelijk te controleren, ook wanneer zijn verhaal opvallend goed lijkt te kloppen.
De AFM adviseert om de bankomgeving niet te openen via links uit e-mails, sms’jes of WhatsApp-berichten. Ook moet je anderen niet laten meekijken terwijl je inlogt. De toezichthouder beschrijft deze werkwijzen in zijn
waarschuwing voor betaalpasfraude en online oplichting.
Controleer een bericht via de app
Wie een melding krijgt waarin om onmiddellijke actie wordt gevraagd, kan het beste zelf de Revolut-app openen. Zoek daar contact met de ondersteuning. Gebruik daarvoor niet het telefoonnummer of de link die de onbekende afzender meestuurt.
Revolut verwijst klanten voor hulp en fraudemeldingen naar de eigen ondersteuningskanalen. Op de
contactpagina van de bank staan ook mogelijkheden voor mensen die niet meer kunnen inloggen.
Bewaar een ontvangen melding over het datalek. Noteer welke gegevens volgens de bank zijn geraakt en welke vervolgstappen worden geadviseerd. Een algemene nieuwswaarschuwing is minder bruikbaar voor jouw situatie dan een concrete opsomming uit je eigen dossier.
Vraag om verduidelijking wanneer een bericht alleen spreekt over ‘persoonlijke informatie’. Er zit een aanzienlijk verschil tussen een gelekt e-mailadres en een gedeelde kopie van een identiteitsbewijs.
Valse Revolut-mails bestonden al
Los van dit incident circuleerden eerder al misleidende berichten uit naam van Revolut. De Fraudehelpdesk publiceerde in juni een voorbeeld waarin ontvangers hun account opnieuw moesten verifiëren. Wie dat niet op tijd deed, zou volgens de valse mail zijn rekening verliezen.
Die dreiging moest de ontvanger naar een link sturen. Het voorbeeld staat op de
website van de Fraudehelpdesk. Er is geen aangetoond verband met het nieuwe datalek.
Juist daarom helpt het om de onderwerpen uit elkaar te houden. Een echt beveiligingsincident kan worden aangegrepen voor een nieuwe, valse waarschuwing. De naam van een bekend incident in de onderwerpregel maakt een e-mail nog niet betrouwbaar.
Zie je daadwerkelijk een onbekende kaartbetaling, dan is dat een afzonderlijk signaal om direct te handelen. Revolut adviseert bij vermoedelijk misbruik de kaart te blokkeren en het incident te melden via de bank. De
fraudepagina van Revolut beschrijft de beschikbare stappen.