image

Revolut lekt identiteitsbewijzen klanten na frauduleus overheidsverzoek

maandag 14 september 2026, 09:51 door Redactie, 4 reacties

Revolut heeft gevoelige gegevens van klanten gelekt, waaronder kopieën van identiteitsbewijzen, nadat het een frauduleus dataverzoek van een niet nader genoemde overheidsinstantie ontving. Het gaat om namen, geboortedatum, beroep, adresgegevens, e-mailadres, telefoonnummer, kopie van paspoort of rijbewijs en selfie verstrekt voor gezichtsverificatie. Verder zijn ook financiële gegevens gestolen, waaronder transactiegegevens en opname-overzichten. Het gaat ook om bitcoin-gerelateerde data.

Volgens crypto-beveiligingsonderzoeker ZachXBT hebben de aanvallers het waarschijnlijk voorzien op 'high net worth users', oftewel vermogende personen, zo laat hij op Telegram weten. Overheidsinstanties kunnen bij banken gegevens opvragen. In een e-mail aan getroffen klanten schrijft Revolut dat het frauduleuze dataverzoek afkomstig was van het legitieme maildomein van een overheidsinstantie en de communicatie was voorzien van geldige 'domain authentication credentials'. Revolut stelt dat het dacht dat het om een echt dataverzoek ging.

Tegenover persbureau Reuters laat de bank weten dat de gegevens van een 'zeer beperkt aantal' personen zijn gelekt. Om hoeveel mensen het precies gaat wil Revolut niet zeggen. Ook is onduidelijk hoe het dataverzoek van het betreffende maildomein kon worden verstuurd en om welke overheidsinstantie het gaat. In het verleden is het vaker voorgekomen dat aanvallers via gehackte mailaccounts en overheidsportalen frauduleuze informatieverzoeken deden.

Reacties (4)
Vandaag, 11:54 door Anoniem
...schrijft Revolut dat het frauduleuze dataverzoek afkomstig was van het legitieme maildomein van een overheidsinstantie en de communicatie was voorzien van geldige 'domain authentication credentials'.
De kreet "domain authentication credentials" suggereert dat het domein van de afzender is gecontroleerd, niet dat gecontroleerd is of de afzender binnen het domein deze opvraging mag doen. Misschien is dat een slagje minder betrouwbaar dan het identiteitsbewijs waarmee klanten hun identiteit moeten bewijzen. En misschien zou het voor een bank die gevoelige persoonsgegevens bewaart wel zo zuiver zijn om de lat daarvoor niet lager te leggen dan die voor klanten wordt gelegd.
Vandaag, 12:45 door Anoniem
Dus ze geven ongevraagd gegevens uit zonder te checken of het rechtsgeldig is. Lekker autoritair.
Vandaag, 13:23 door Anoniem
Door Anoniem:
...schrijft Revolut dat het frauduleuze dataverzoek afkomstig was van het legitieme maildomein van een overheidsinstantie en de communicatie was voorzien van geldige 'domain authentication credentials'.
De kreet "domain authentication credentials" suggereert dat het domein van de afzender is gecontroleerd, niet dat gecontroleerd is of de afzender binnen het domein deze opvraging mag doen. Misschien is dat een slagje minder betrouwbaar dan het identiteitsbewijs waarmee klanten hun identiteit moeten bewijzen. En misschien zou het voor een bank die gevoelige persoonsgegevens bewaart wel zo zuiver zijn om de lat daarvoor niet lager te leggen dan die voor klanten wordt gelegd.

Andere wetgeving. ;-)
Vandaag, 15:49 door Anoniem
Door Anoniem: Dus ze geven ongevraagd gegevens uit zonder te checken of het rechtsgeldig is. Lekker autoritair.
Nou ja, ze hebben een verzoek ontvangen, dus het is per definitie niet ongevraagd.

Het is afhankelijk van de situatie om te kunnen bepalen of zij het verzoek als rechtsgeldig hadden mogen beschouwen of niet. Als het overheidsorgaan gecompromitteerd was en de bank een gebruikelijk verzoek vanaf de juiste afzender kreeg, is het al een iets ander verhaal dan wanneer ze in een gespoofede afzender zijn getrapt. Dit verhaal geeft niet voldoende detail om daar heel veel over te kunnen zeggen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.